شرح کلی
نوع: ماینر (Miner)
درجه تخریب: متوسط
میزان شیوع: متوسط
ماینر (Miner) چیست؟
به افراد و نرمافزارهایی که فرآیند ماینینگ را انجام میدهند یا رمز ارز استخراج میکنند، ماینر گفته میشود. بیت کوین (Bitcoin) نوعی واحد رمز ارز است. استخراج بیت کوین نوعی فرایند تأیید اطلاعات است که در دو مرحله هش پیچیده SHA256 صورت میپذیرد. شبکه بیت کوین به استخراجکنندگان در ازای تلاشی که برای حل معادلات محاسباتی پیچیده میکنند، بیت کوین پاداش میدهد.
بدافزارنویسان برای اینکه هزینهای برای حل معادلات محاسباتی پیچیده نداشته باشند، با نوشتن بدافزاری بدین منظور، سیستمهای قربانیان را به آن آلوده میکنند تا هم از این راه کسب درآمد کنند و هم هزینهای برای این محاسبات پیچیده پرداخت نکنند. گفتنی است که حل این محاسبات، CPU سیستم قربانی را درگیر میکند و باعث کندی سیستم میشود.
بدافزار Downloader.Win32.xmrigminer چیست؟
بدافزار Downloader.Win32.xmrigminer با هدف دانلود و راه اندازی یک نمونه از برنامههای استخراج رمز ارز توسعه داده شده است. این بدافزار پس از دانلود و اجرای فایلهای مورد نیاز خود، برنامه استخراجکننده رمز ارز را با نام جعلی SqlServer.exe روی سیستم قربانی ایجاد و اجرا میکند.
توضیحات فنی
بدافزار مذکور از طریق یک فایل فشرده شامل دو فایل مخرب و تعداد زیادی فایل سالم در ظاهری شبیه به یک نرمافزار استاندارد، وارد سیستم قربانی شده و پس از اجرای فایل اولیه خود با نام TimeAttendance.exe، فایلی با نام FileRegister.exe را اجرا میکند و پس از آن برنامه استخراجکننده رمز ارز XMRig اجرا میشود.
علائم آلودگی
❌ وجود فایلهای بدافزار در مسیرهای زیر:
C:\Windows\MpDefenderCoreServices.exe
C:\windows\config.json
C:\Windows\SqlServer.exe
❌ وجود سرویسی با نام MpDefenderCoreServices که برای اجرای فایل زیر ایجاد شده است:
C:\Windows\MpDefenderCoreServices.exe
❌ مشاهده دانلود فایل از دامنه زیر:
hxxps[:]//ledpanel4u[.]com
شرح عملکرد
پکیج نرمافزاری بدافزار شامل تعداد زیادی فایل سالم و دو فایل مخرب به شرح زیر است (در نمونه مورد بررسی، اسامی فایلها به شرح زیر هستند):
- فایل FileRegister.exe: فایل اصلی بدافزار است که در طول اجرای خود، اقدام به دانلود فایل راهانداز و فایل پیکربندی برای برنامه استخراج رمز ارز میکند.
- فایل crc64.dll: یک نمونه از برنامه استخراجکننده رمز ارز XMRig 6.21.3 است که در ادامه اجرا، بدافزار آن را در مسیر “C:\windows\SqlServer.exe” کپی میکند.
این بدافزار، در ابتدای اجرای خود به منظور عدم شناسایی توسط برنامه امنیتی Windows Defender، فایل ابزار استخراجکننده رمز ارز و مسیر آن را در این برنامه استثنا میکند:
powershell.exe” -Command “Add-MpPreference -ExclusionPath ‘C:\windows\SqlServer.exe’ -Force
powershell.exe” -Command “Add-MpPreference -ExclusionPath ‘C:\Windows’ -Force
اقدامات بعدی بدافزار به طور کلی در دو بخش آمادهسازی فایلها و اجرای برنامه استخراج رمز ارز انجام میشود.
آمادهسازی فایلهای بدافزار
بدافزار ابتدا به منظور بررسی دسترسی به اینترنت در سیستم قربانی، اتصال به دامنه گوکل را بررسی کرده و در صورت موفقیت، اقدام به دانلود دو فایل فشرده از آدرسهای زیر میکند:
Hxxps[:]//ledpanel4u[.]com/wp-content/uploads/2025/05/FileService.zip
Hxxps[:]//ledpanel4u[.]com/wp-content/uploads/2025/05/FileConfig.zip
هر یک از فایلهای دانلود شده، یک فایل فشرده شده است که فایل داخلی آنها پس از استخراج در مسیر %Temp%، به مسیرهای زیر جابهجا میشوند. این فایلها، به ترتیب فایل راهانداز و فایل پیکربندی برنامه استخراج رمز ارز هستند.
C:\Windows\MpDefenderCoreServices.exe
C:\windows\config.json
در صورتی که اجرای فعلی، اجرای اول بدافزار نباشد و فایلهای مخرب بدافزار درحال حاضر در مسیر C:\Windows، وجود داشته باشند، بدافزار پیش از دانلود مجدد آنها، ابتدا تاریخ آخرین نوشتن روی فایل را با تاریخ دریافتی از آدرسهای زیر مقایسه کرده و در صورت قدیمی بودن، از آدرسهای ذکر شده در بالا نسخه جدید فایلها را دانلود میکند.
hxxps[:]//ledpanel4u[.]com/wp-content/uploads/2025/05/versionService.txt
hxxps[:]//ledpanel4u[.]com/wp-content/uploads/2025/05/versionConfig.txt
در مورد فایل config.json، در صورتی که نسخه جدیدی از این فایل دانلود شود، بدافزار پس از جایگزینی فایل Config.json دانلود شده با نسخه قدیمی در مسیر C:\Windows، رشته “pckhod” درون این فایل را که به عنوان پسورد در فایل پیکربندی درج شده است، با مقدار جدیدی جایگزین میکند. مقدار جدید پسورد با الحاق شماره ماه و روز و نام کاربری قربانی ساخته میشود.
کد مربوط به این عملکرد در تصویر زیر قابل مشاهده است:

تصویر ۱– کد ساخت پسورد جدید
این بدافزار، همچنین فایل crc64.dll موجود در پکیج اولیه خود را که یک نمونه از ابزار استخراج کننده رمز ارز XMRig 6.21.3 میباشد، با نام برنامه مجاز SqlServer.exe در مسیر زیر کپی میکند.
C:\Windows\SqlServer.exe
اجرای برنامه استخراج رمز ارز
بدافزار پس از آماده سازی فایلهای خود، به منظور اجرای برنامه استخراج رمز ارز، سرویسی با نام MpDefenderCoreServices را ایجاد و اجرا میکند. این سرویس، وظیفه دارد فایل MpDefenerCoreServices.exe را اجرا کند.
فایل MpDefenderCoreServices.exe، یک فایل NET. کوچک است که همانگونه که به صورت سرویس اجرا میشود و وظیفه دارد در زمان اجرای شروع سرویس، فایل C:\Windows\SqlServer.exe (برنامه استخراجکننده رمز ارز) را اجرا و در زمان توقف سرویس، پردازههایی را که نام آنها شامل رشته “SqlServer.exe” میباشد، خاتمه دهد.

تصویر ۲- تنظیمات سرویس MpDefenderCoreService
فایل SqlServer.exe نیز، نمونهای از برنامه استخراجکننده رمز ارز XMRig 6.21.3 است که با پیکربندی فایل config.json دانلود شده توسط بدافزار اجرا خواهد شد.
بر اساس این پیکربندی که بخشی از آن، در تصویر زیر آمده است، این ابزار با استخری به آدرس “pool[.]supportxmr[.]com” ارتباط برقرار میکند.

تصویر ۳– بخشی از فایل پیکربندی برنامه استخراج رمز ارز
روش مقابله و پاکسازی سیستم
آنتی ویروس پادویش این بدافزار را شناسایی و آلودگی های مرتبط با آن را از سیستم حذف میکند.
جهت پیشگیری از آلودگی به این بدافزار پیشنهاد میشود با نصب و بروزرسانی آنتی ویروس از ورود بدافزار به سیستم خود جلوگیری کنید.