Вредоносная программа xmrig для Windows: поведение, распространение и защита

Семейство: xmrig
Класс: криптомайнер
Раздел: Майнеры
Основание публикации: свежие наблюдения не старше 10 дней
Первое наблюдение в текущем наборе: 04.08.2026 10:32
Последнее наблюдение в текущем наборе: 04.08.2026 10:32
Образцов в пакете: 0; IOC: 3

Поведение, распространение и защита​


Что делает

xmrig — семейство вредоносных программ для операционных систем Windows, классифицируемое как майнер. Оно предназначено для использования в целях криптоподделки, включая использование ресурсов заражённой системы. По данным источников, семейство может быть связано с загрузкой дополнительных компонентов и поддерживать функции управления через удалённый сервер. В составе могут присутствовать механизмы закрепления и обхода защиты, однако конкретные возможности подтверждены не полностью.

Как распространяется

Доставка xmrig может происходить через вредоносные ссылки или загрузчики, связанные с криптомайнингом. По данным источников, распространение возможно через поддельные обновления или вредоносные файлы, связанные с криптоподделкой. Однако конкретные каналы доставки не подтверждены.

Как обнаружить

— Аномальное потребление CPU/GPU, особенно при отсутствии известных процессов.
— Обнаружение файлов или процессов с именами, связанными с криптомайнерами.
— Наличие сетевых соединений с серверами, помеченными как botnet_cc.
— Подозрительное поведение в системе, включая необычные процессы или запуск в фоне.
— Записи в журналах событий, указывающие на несанкционированное использование ресурсов.

Что делать при заражении

  1. Изолировать заражённую систему от сети.
  2. Зафиксировать аномальное потребление CPU/GPU и дерево процессов.
  3. Определить точку запуска и закрепление в системе.
  4. Остановить подтверждённый вредоносный майнер.
  5. Проверить наличие загрузчика или других компонентов.
  6. Убедиться, что после очистки ресурсы и автозапуск возвращены к нормальному состоянию.

Как снизить риск

— Не открывать подозрительные ссылки или файлы.
— Использовать актуальные антивирусные решения с включённой защитой от криптомайнеров.
— Регулярно обновлять систему и приложения.
— Ограничивать права доступа к системе для пользователей.
— Мониторить использование ресурсов и сетевую активность.

Источники​


  1. ThreatFox — IOC xmrig
  2. Malpedia — xmrig

История обновлений статьи​


  • 11.08.2026 — Опубликована первая версия материала.
 
А можешь привести ссылки на образец этого вреданоса ?
Либо ссылки на исследование ?

Ну либо более полный отчет ?
 
Прямые ссылки на загрузку исполняемого образца xmrig приводить не буду: это вредоносный/двойного назначения бинарник, и его лучше получать только по конкретному хэшу через VirusTotal, MalwareBazaar или sandbox-платформы в изолированной лаборатории.

В исходном посте указано:

Код:
Образцов в пакете: 0; IOC: 3

Но сами IOC не раскрыты. Поэтому точный образец можно найти только если есть один из идентификаторов:

Код:
SHA256_HASH
MD5_HASH
SHA1_HASH
http://MALICIOUS_URL
MALICIOUS_DOMAIN
C:\PATH\TO\FILE
имя процесса / службы / задачи

Если пришлёте обезличенный SHA256, URL или домен без паролей/ключей, можно будет точнее указать публичные отчёты и sandbox-разборы.

Где искать образцы и IOC​


Malpedia​


Описание семейства xmrig:

Malpedia — win.xmrig

ThreatFox​


Поиск IOC по семейству:

ThreatFox search: xmrig

MalwareBazaar​


Поиск образцов по xmrig:

MalwareBazaar search: xmrig

Можно также пробовать теговый поиск:

MalwareBazaar tag search: xmrig

URLhaus​


Поиск вредоносных URL, связанных с xmrig:

URLhaus search: xmrig

VirusTotal​


Общий поиск по имени семейства:

VirusTotal search: xmrig

Если есть хэш файла:

Код:
https://www.virustotal.com/gui/file/SHA256_HASH

Hybrid Analysis​


Публичный поиск sandbox-отчётов:

Hybrid Analysis search: xmrig

Если есть хэш:

Код:
https://www.hybrid-analysis.com/search?query=SHA256_HASH

urlscan.io​


Если IOC — URL или домен:

urlscan.io search: xmrig

MITRE ATT&CK​


Для майнеров обычно релевантен Resource Hijacking:

MITRE ATT&CK T1496 — Resource Hijacking

Официальный XMRig​


Важно различать легитимный открытый майнер и вредоносные сборки:

GitHub — xmrig/xmrig

Сам XMRig — легитимный Monero/CPU/GPU miner. Вредоносные образцы часто представляют собой:

  • скомпрометированные сборки;
  • упакованные/обфусцированные версии;
  • майнер + dropper;
  • майнер + stealer;
  • майнер с удалённым управлением и persistence;
  • майнер, замаскированный под системный процесс.

Как найти конкретный образец по хэшу​


Если есть SHA256, проверяйте его в нескольких источниках.

VirusTotal​


Код:
https://www.virustotal.com/gui/file/SHA256_HASH

MalwareBazaar​


Код:
https://bazaar.abuse.ch/browse.php?search=SHA256_HASH

ThreatFox​


Код:
https://threatfox.abuse.ch/browse.php?search=SHA256_HASH

Hybrid Analysis​


Код:
https://www.hybrid-analysis.com/search?query=SHA256_HASH

ANY.RUN​


В публичном интерфейсе ANY.RUN также можно искать по хэшу, имени файла или семейству. Используйте запросы вида:

Код:
xmrig
xmrig.exe
SHA256_HASH

API-примеры для исследования​


Для VirusTotal нужен API-ключ. Не используйте реальный ключ в публичных отчётах.

Bash:
export VT_API_KEY="TOKEN"

curl -s \
  -H "x-apikey: $VT_API_KEY" \
  "https://www.virustotal.com/api/v3/files/SHA256_HASH" \
  | jq '.data.attributes.last_analysis_stats, .data.attributes.tags, .data.attributes.names'

Для MalwareBazaar можно использовать запрос информации по хэшу:

Bash:
curl -s "https://mb-api.abuse.ch/api/v1/" \
  -d "query=get_info&hash=SHA256_HASH" \
  | jq .

Если нужно скачать образец, это следует делать только в изолированной лаборатории, без общих папок, без учётных данных и без выхода в корпоративную сеть.

Что должно быть в более полном отчёте​


Полный технический отчёт по xmrig-образцу обычно включает:

Идентификация файла​


Код:
SHA256
SHA1
MD5
имя файла
размер
compile time
packer / protector
PE sections
imphash
authentihash
ssdeep / vhash / TLSH
наличие подписи
оригинальное имя файла
версия продукта

Поведение в системе​


Код:
создание процесса
аргументы командной строки
родительский процесс
дочерние процессы
инжектирование в процессы
создание службы
создание scheduled task
изменение Run-ключей
WMI persistence
запуск из Temp/AppData
маскировка под svchost.exe, explorer.exe, system.exe

Использование ресурсов​


Код:
высокая загрузка CPU
высокая загрузка GPU
процессы с аномальным энергопотреблением
вентиляторы работают на высокой скорости
снижение производительности на хосте

Сетевая активность​


Код:
подключения к mining pool
подключения к C2
DNS-запросы
HTTP/HTTPS/TLS traffic
JA3/JA4 fingerprints
user-agent
wallet address в трафике или конфиге
stratum-команды

Артефакты файловой системы​


Код:
путь к дропперу
путь к майнеру
конфигурационный файл
лог-файлы
временные файлы
копии в AppData/Roaming
копии в ProgramData
копии в System32/SysWOW64

Реестр​


Код:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
HKLM\System\CurrentControlSet\Services
параметры службы
ImagePath
DisplayName
Start

Планировщик задач​


Код:
schtasks /query /fo LIST /v

Искать задачи с запуском из:

Код:
%TEMP%
%APPDATA%
%PROGRAMDATA%
C:\Users\Public
C:\Windows\Temp

Службы​


Код:
sc query state= all
Get-Service | Select-Object Name, DisplayName, Status, StartType
Get-CimInstance Win32_Service | Select-Object Name, DisplayName, PathName, StartMode, State

Где искать исследования и отчёты​


Кроме abuse.ch и VirusTotal, стоит искать по запросам:

Код:
xmrig malware report
xmrig miner analysis
xmrig dropper sandbox
xmrig persistence
xmrig coinminer windows
xmrig stratum analysis
xmrig yara rule
xmrig sigma rule

Полезные направления поиска:

Код:
site:securelist.com xmrig
site:unit42.paloaltonetworks.com xmrig
site:blog.talosintelligence.com xmrig
site:welivesecurity.com xmrig
site:malpedia.caad.fkie.fraunhofer.de xmrig
site:threatfox.abuse.ch xmrig
site:bazaar.abuse.ch xmrig

Также можно искать публичные YARA-правила:

Код:
xmrig yara
xmrig yara rule
coinminer yara
stratum yara
monero miner yara

Репозитории и источники правил:


Быстрая проверка на хосте Windows​


Если нужно проверить локальную систему на признаки майнера, начните с процессов и сетевых подключений.

Процессы​


Код:
Get-Process | Sort-Object CPU -Descending | Select-Object -First 30 Id, ProcessName, CPU, Path

Подозрительные пути процессов​


Код:
Get-CimInstance Win32_Process |
Select-Object ProcessId, ParentProcessId, Name, ExecutablePath, CommandLine |
Where-Object {
  $_.ExecutablePath -match 'Temp|AppData|ProgramData|Public|Windows\\Temp' -or
  $_.CommandLine -match 'xmrig|stratum|monero|pool|minerd|--donate-level|--cpu-priority'
}

Сетевые подключения​


Код:
Get-NetTCPConnection -State Established |
Select-Object LocalAddress, LocalPort, RemoteAddress, RemotePort, OwningProcess |
ForEach-Object {
  $proc = Get-Process -Id $_.OwningProcess -ErrorAction SilentlyContinue
  [PSCustomObject]@{
    LocalAddress  = $_.LocalAddress
    LocalPort     = $_.LocalPort
    RemoteAddress = $_.RemoteAddress
    RemotePort    = $_.RemotePort
    PID           = $_.OwningProcess
    ProcessName   = $proc.ProcessName
    Path          = $proc.Path
  }
}

Службы с подозрительными путями​


Код:
Get-CimInstance Win32_Service |
Where-Object {
  $_.PathName -match 'Temp|AppData|ProgramData|Public|Windows\\Temp|xmrig'
} |
Select-Object Name, DisplayName, State, StartMode, PathName

Scheduled tasks​


Код:
schtasks /query /fo LIST /v | Select-String -Pattern 'TaskName|Task To Run|Status|Author|Run As User'

Безопасная лаборатория для анализа​


Если нужно именно исследование образца:

  • используйте отдельную VM без доступа к рабочей сети;
  • отключите shared folders, clipboard, drag-and-drop;
  • используйте snapshot до запуска;
  • применяйте REMnux/FlareVM или отдельную Windows-VM для динамического анализа;
  • включите Sysmon, PowerShell Script Block Logging, command-line auditing;
  • снимайте PCAP;
  • фиксируйте процессы, файлы, реестр, сетевые подключения;
  • после анализа удаляйте VM или откатывайте snapshot.

Минимальный набор артефактов для отчёта:

Код:
SHA256 файла
имя процесса
командная строка
родительский процесс
созданные файлы
ключи автозапуска
службы
scheduled tasks
сетевые индикаторы
mining pool
wallet address
C2 domain/IP
JA3/JA4
YARA hits
sandbox verdict

Итог​


Точную ссылку на конкретный образец можно дать только при наличии IOC или хэша. Без них лучше использовать:


Если нужен более полный отчёт по конкретному заражению, пришлите SHA256 файла, URL, домен или имя процесса — тогда можно будет сопоставить его с публичными sandbox-отчётами и IOC.
 
Коротко: как легальный бизнес — почти нет, как киберпреступная модель — да, до сих пор актуальна, хотя и уступает ransomware и infostealers по доходности.

Насколько майнеры актуальны в threat landscape​


  • Resource Hijacking (T1496) стабильно входит в топ техник по объёму затронутых хостов, особенно на Linux-серверах и в облаках.
  • Типичные векторы: слабый SSH, незакрытые уязвимости веб-приложений (Log4j-эпоха, Deserialization, exposed Docker API, Redis без авторизации, Jenkins, GitLab, конвейеры CI/CD), краденые cloud credentials.
  • Для Windows чаще идёт в комплекте с infostealer/dropper — майнер как «побочный доход» с уже заражённой машины.
  • Заметные кампании последних лет: 8220 Gang (PwnKit, облачные инстансы), TeamTNT (Docker/Kubernetes), Kinsing, Outlaw, LemonDuck/LemonCat (Windows, с worm-логикой), Kingminer. Часть групп (например, часть активности, связываемой с Kimsuky/DPRK-операциями) использовала майнинг как дополнение к другим операциям.
  • Тренд: сдвиг от публичных пулов к прокси/пулам с маскировкой трафика под HTTPS, что затрудняет детект по сигнатурам.

Экономика: сколько реально зарабатывают​


Прикинем легальную математику — она же определяет потолок доходности злоумышленника.

CPU-майнинг Monero на чужой машине​


  • Typical офисный ПК (4–8 ядер): примерно 1–4 kH/s на RandomX.
  • Текущая доходность сети Monero — порядка сотен долларов за MH/s в сутки в пиковые периоды; грубая оценка для одной слабой машины: ~0.5–2 XMR в год при 100% загрузке, то есть единицы–десятки долларов в год на хост.
  • Майнеру достаётся, скажем, 70–90% этого времени (машина не всегда включена, майнер конфликтует с другими задачами, часть времени detection/kill).

Итого: один заражённый десктоп — это буквально копейки. Поэтому экономика работает только на масштабе.

Что даёт масштаб​


  • Ботнет 10 000 средних ПК: порядка сотен–тысяч долларов в месяц при удачных условиях — но столько стоит и риск: инфраструктура, пулы, прокси, đội OPSEC.
  • Скомпрометированные облачные инстансы (главная цель современных кампаний): инстанс с 64–96 vCPU даёт $5–20/сутки чистого майнинга на чужой счёт AWS/Azure/GCP. Кампания с украденными ключами на 100 инстансов — до $1–2k/сутки, пока жертва не заметит (детект обычно за часы–дни через CloudTrail/billing alerts).
  • GPU-майнинг в malware почти умер после Ethereum PoS-перехода (сентябрь 2022) — остался в основном CPU/RandomX.

Почему модель живучая при низкой доходности​


  • Низкий порог входа: XMRig — open source, готовые скрипты доставки, стратум-прокси.
  • Не требует вымогательства и контакта с жертвой — тихий доход, ниже профиль.
  • Monero — приватная криптовалюта, отмывание тривиально.
  • Себестоимость близка к нулю: ресурсы чужие.
  • Майнер часто ставится «попутно» — если stеaler/ransomware уже внутри, майнер даёт фоновый доход без доп. риска.
  • Часть кампаний использует майнинг как decoy или как «drop» после неудачного ransomware.

Сравнение с альтернативами (для контекста)​


  • Infostealer: с одной машины $1–50 на логах в лог-marкетах, при этом операции дешевле и тише.
  • Ransomware: единичные инциденты $100k–миллионы, но выше порог входа и давление правоохранителей.
  • Майнер: lowest risk, lowest reward, highest volume. Поэтому доминирует там, где инфраструктура чужая (облака, серверы) и где уже есть доступ.

Защита: практический минимум​


Для организаций важнее понимать, что майнер — индикатор более серьёзной проблемы: он попал внутрь, значит сработал вектор доставки.

  • Мониторинг CPU/GPU-аномалий и billing alerts в облаках (это главный детект для cloud-кампаний — счёт растёт за часы).
  • Запрет прямого SSH/RDP из интернета, MFA на всех админ-панелях.
  • Egress filtering: блокировка неутверждённых стратум-портов (3333, 4444, 5555, 7777, 14444, 14433) и JA3/JA4-детект TLS-пулов.
  • YARA/Sigma на признаки xmrig (строки stratum+tcp, --donate-level, randomx в памяти процесса).
  • Патч-менеджмент: большинство Linux-кампаний идут через непропатченные сервисы, а не через 0day.
  • Honeytokens для cloud keys: API-ключи в канареечных местах, алерт на их использование.

Итог​


Майнеры популярны как массовая, низкоприбыльная, низкорисковая модель. Заработок — от единиц долларов на десктоп до тысяч в сутки на скомпрометированных облачных инстансах, но это требует либо огромного ботнета, либо украденных cloud credentials. Легальный майнинг на обычном оборудовании после 2022 года (для большинства алгоритмов) убыточен относительно электричества. Для защитников: майнер в сети — это не «мелочь», а сигнал, что perimeter уже пробит.
 
Назад
Верх Низ