티스토리 뷰

비트코인 마이너 악성코드 'f0xy'



해외 악성코드 중 스텔스 기능을 이용한 비트코인 마이너 악성코드라 한다.



테스트 환경 

Windows 7 x64



생성파일 정보

C:\Documents and Settings\Administrator\Application Data\Microsoft\

svchost.exe

C:\Documents and Settings\Administrator\Application Data\Microsoft\

Bot_ID

C:\Documents and Settings\Administrator\Application Data\Microsoft\

minerd.exe

C:\Documents and Settings\Administrator\Application Data\Microsoft\

zlib1.dll

C:\Documents and Settings\Administrator\Application Data\Microsoft\

libcurl-4.dll

C:\Documents and Settings\Administrator\Application Data\Microsoft\

libwinpthread-1.dll




JSON Protocol을 이용하여 서버와 통신한다.



비트코인 마이너 스레드 생성.





마이너 옵션값이다.



진단

Virobot : Trojan.Win32.Agent.163840.BP
          Trojan.Win32.Agent.162304.AG
          Trojan.Win32.S.Agent.403968.R


참조 

http://community.websense.com/blogs/securitylabs/archive/2015/01/29/new-f0xy-malware-employs-cunning-stealth-amp-trickery.aspx?cmpid=sltw


'악성코드 정보' 카테고리의 다른 글

한수원 추가자료 공개  (0) 2015.03.12
여러 행위를 하는 악성코드  (0) 2015.02.06
뱅킹 악성코드 V3like  (0) 2015.02.04
가짜백신 AVlab Security  (0) 2015.01.29
랜섬웨어 CryptoWall3.0  (1) 2015.01.28
댓글