⬇ Download sample (504cb139.zip)

🔴 恶意 — 无壳 | 签名: 无 | XMRig 挖矿木马 (Cryptominer)

504cb139bbc3d10dc2febee86d854db2b59c5aa55c6a5c49619dea4d37e1fc11
MD5 a0cb61f3856038578d308f02baaca00c  |  大小 9,447,087 bytes (9.01 MB)  |  来源 2026-08-11.zip  |  分析日期 2026-08-13 20:00 UTC
XMRig Cryptominer Monero Rust
98%
置信度评分
XMRig (Cryptominer)

§1 📋 样本概要信息

SHA256
504cb139bbc3d10dc2febee86d854db2b59c5aa55c6a5c49619dea4d37e1fc11
MD5
a0cb61f3856038578d308f02baaca00c
文件大小
9,447,087 bytes (9.01 MB)
文件类型
ELF 可执行文件 (PIE)
目标架构
x86-64
位宽
64-bit
字节序
Little-endian
编译器
Rust
链接方式
动态链接 (no section header)
加壳/保护
无壳(段表剥离)
入口点
N/A
编译时间戳
N/A
子系统
Linux (GNU/Linux 3.2.0)
数字签名
无签名
📌 概要
该样本为 XMRig 门罗币(Monero/XMR)挖矿程序的 Rust 编译版本,未授权部署用于挖矿牟利。证据:① 内置完整 XMRig 配置(xmrig.com/docs/algorithms、api.xmrig.com、nicehash 支持、donate 捐赠);② 配置多个矿池作为回退:wixerzhongboost.eu:5555(自定义池)、pool.supportxmr.com:5555、mine.c3pool.com:13333 及大量 IP 直连矿池(141.94.96.71:3333/443/7777、54.38.33.16:3333/5555/7777、121.32.254.175:3333、114.114.114.114:3333 等);③ 内置攻击者 Monero 钱包地址(user 字段 46d1re6b... 与 47qQHFXf...);④ 矿池密码 "pass":"C4";⑤ 链接 OpenSSL/wolfSSL。CAPA 检出 cryptocurrency 字符串、写并执行文件、创建进程等能力。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
恶意家族XMRig(门罗币挖矿程序)HIGH
样本类型加密货币挖矿木马 (Cryptominer)HIGH
矿池wixerzhongboost.eu + 多个 IP 直连池 + 公共池HIGH
钱包Monero 地址 46d1re6b... / 47qQHFXf...HIGH
编译语言Rust(非官方 C++ 版本,可疑)MEDIUM
📌 证据→推理→结论
XMRig 判定证据链:xmrig.com/docs/algorithms 文档链接 → 多个 pool url 配置 → Monero user 钱包(4 开头 95 字符)→ "pass":"C4" 矿池密码 → nicehash/donate 支持 → OpenSSL/wolfSSL 链接 → CAPA cryptocurrency 字符串。

威胁情报

字段
关联组织未归因(挖矿木马运营者)
别名XMRig, XMR 矿工
动机未授权门罗币挖矿牟利
目标行业服务器 / 云主机 / 受害终端
活动名称门罗币挖矿木马分发
C2协议Stratum 挖矿协议 (TCP 3333/5555/443 等)
C2基础设施wixerzhongboost.eu, pool.supportxmr.com, mine.c3pool.com, 141.94.96.71, 54.38.33.16 等
🎯 威胁组织判定
XMRig 是开源合法挖矿程序,但被广泛编译成恶意挖矿木马部署。本样本使用 Rust 编译 + 自定义矿池(wixerzhongboost.eu)与攻击者钱包,为未授权挖矿用途。标注为未归因挖矿木马。

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

受害主机 → 矿池(wixerzhongboost.eu) → 攻击者钱包(46d1re6b...)
📋 ASCII 文本视图 (点击展开)

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:

通道 1: 矿池(Stratum)

协议Stratum (TCP)
端口5555/3333/443/13333/7777
地址/Domainwixerzhongboost.eu(主池)
IP141.94.96.71, 54.38.33.16, 121.32.254.175 等
加密无(Stratum 明文)
用途挖矿任务下发与收益结算
API引用socket/connect
证书

C2 通信时序

启动即持续挖矿

⚠ C2 基础设施评估

主矿池 wixerzhongboost.eu 为攻击者自定义域,配多个公共池与 IP 直连池回退。

📌 ATT&CK 映射: T1496 (资源劫持), T1571 (C2)

§4 🏗️ 结构分析

段/节区布局

N/A

熵值分析

段/节区熵值判定
整个文件6.37偏高
📊 熵值解读
文件熵 6.37,段表剥离(no section header)提高分析难度,符合 Rust 编译 + 段表剥离的挖矿木马特征。

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本XMRigXMR-StakClaymorePhoenixMinerSRBMinerT-RexlolMinerNanominer匹配
xmrig.com 字符串✅ 有1/8
RandomX 算法✅ 有✅ 有2/8
Monero 钱包✅ 有✅ 有2/8
📌 家族归因结论
与 XMRig 挖矿程序特征完全吻合(xmrig.com 文档 + RandomX + Monero 钱包),判定为 XMRig。

已知变种

变种架构大小编译器特征状态
XMRig (Rust)x86-649,447,087Rust本样本

§7 🔬 深度行为分析

行为阶段拆解

① 启动

行为: 解析内置矿池/钱包配置

证据: pool url + user 钱包字符串

② 连接矿池

行为: Stratum 协议连接矿池(wixerzhongboost.eu 等)

证据: 多矿池配置

③ 挖矿

行为: RandomX 算法 CPU 挖矿,占用 100% 算力

证据: randomx.xmrig.com

④ 收益转移

行为: 挖矿收益转入攻击者 Monero 钱包

证据: 46d1re6b... 钱包地址

协议/行为状态机

未构建

📌 行为时序总结

无数据

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
资源劫持CPU 挖矿49/10
隐蔽性段表剥离25/10
持久化未确认24/10
恶意性综合判定

误报排除论证

XMRig 本身开源合法,但自定义矿池 + 攻击者钱包 + 未授权部署明确构成恶意挖矿。

⚠ 判定结论

高危恶意(未授权挖矿)

§9 🎯 ATT&CK 映射

Impact
T1496
资源劫持
未授权 CPU 挖矿
Command and Control
T1571
非标准端口 C2
Stratum 挖矿协议 3333/5555/443
Execution
T1059.004
Unix Shell
CAPA: create process on Linux

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
段表剥离已检测no section header(提高分析难度)
通过剥离段表头部提高逆向门槛,未发现专门反调试/反虚拟机代码。

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数40
反编译输出N/A
分析时长20s

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
4040 个函数(段表剥离,符号恢复有限)深层(挖矿循环)
📂 调用链拓扑 (点击展开)
N/A

★ §12 🔬 QEMU 动态分析

QEMU 模式静态为主(QEMU 启动受阻)
网络隔离QEMU -net none(未能启动)
执行结果QEMU 虚拟机启动失败(AppArmor 权限),未执行动态分析
C2 数据无动态 C2 捕获(静态 IOC 见 C2 章节)

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
0x0000wixerzhongboost.eu:5555矿池攻击者自定义矿池HIGH
0x000046d1re6b3qvSAeTgn9AvVk1D1JJCLEjnUDnzTPXewT8cPgbPfAU2Difdq...钱包攻击者 Monero 钱包HIGH
0x000047qQHFXfGixiVEjwPNaVpQ8LJ6p8xNPHLjWKZC86us4WfhxacyXivPAGo...钱包攻击者 Monero 钱包 2HIGH
0x0000141.94.96.71:3333/443/7777矿池 IPIP 直连矿池MEDIUM
0x0000pool.supportxmr.com:5555 / mine.c3pool.com:13333公共矿池公共矿池回退MEDIUM
0x0000"pass": "C4"矿池密码矿池认证密码LOW
0x0000xmrig.com / nicehash / donate软件标识XMRig 身份LOW

📌 关键 IOC 解读

?

⚠ 高威胁 IOC 汇总

矿池: wixerzhongboost[.]eu:5555 — 攻击者自定义矿池
钱包: 46d1re6b3qvSAeTgn9AvVk1D1JJCLEjnUDnzTPXewT8cPgbPfAU2Difdq... — 攻击者 Monero 钱包

网络 IOC

  • 矿池wixerzhongboost[.]eu
  • 矿池pool.supportxmr[.]com
  • 矿池mine.c3pool[.]com
  • 矿池 IP141.94.96[.]71
  • 矿池 IP54.38.33[.]16

主机 IOC

  • 挖矿进程xmrig(高 CPU 占用)
  • 配置文件内置矿池/钱包配置

YARA 检测规则

未生成

§14 📋 最终判定

判定结果恶意
恶意类型加密货币挖矿木马 (Cryptominer)
恶意家族XMRig (Cryptominer)
威胁级别HIGH
置信度98% — xmrig.com 字符串 + 多矿池配置 + Monero 钱包地址铁证
关联组织未归因(挖矿木马运营者)
目标平台Linux x86-64
感染链位置挖矿载荷

⚡ 综合判定

Rust 编译的 XMRig 门罗币挖矿程序,配置多个矿池(含自定义池 wixerzhongboost.eu)与攻击者 Monero 钱包,未授权占用受害者算力。