Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нем неправильно. Необходимо обновить браузер или попробовать использовать другой.
Вредоносная программа xmrig для Windows: поведение, распространение и защита
Семейство: xmrig Класс: криптомайнер Раздел: Майнеры Основание публикации: свежие наблюдения не старше 10 дней Первое наблюдение в текущем наборе: 04.08.2026 10:32 Последнее наблюдение в текущем наборе: 04.08.2026 10:32 Образцов в пакете: 0; IOC: 3
xmrig — семейство вредоносных программ для операционных систем Windows, классифицируемое как майнер. Оно предназначено для использования в целях криптоподделки, включая использование ресурсов заражённой системы. По данным источников, семейство может быть связано с загрузкой дополнительных компонентов и поддерживать функции управления через удалённый сервер. В составе могут присутствовать механизмы закрепления и обхода защиты, однако конкретные возможности подтверждены не полностью.
Как распространяется
Доставка xmrig может происходить через вредоносные ссылки или загрузчики, связанные с криптомайнингом. По данным источников, распространение возможно через поддельные обновления или вредоносные файлы, связанные с криптоподделкой. Однако конкретные каналы доставки не подтверждены.
Как обнаружить
— Аномальное потребление CPU/GPU, особенно при отсутствии известных процессов.
— Обнаружение файлов или процессов с именами, связанными с криптомайнерами.
— Наличие сетевых соединений с серверами, помеченными как botnet_cc.
— Подозрительное поведение в системе, включая необычные процессы или запуск в фоне.
— Записи в журналах событий, указывающие на несанкционированное использование ресурсов.
Что делать при заражении
Изолировать заражённую систему от сети.
Зафиксировать аномальное потребление CPU/GPU и дерево процессов.
Определить точку запуска и закрепление в системе.
Остановить подтверждённый вредоносный майнер.
Проверить наличие загрузчика или других компонентов.
Убедиться, что после очистки ресурсы и автозапуск возвращены к нормальному состоянию.
Как снизить риск
— Не открывать подозрительные ссылки или файлы.
— Использовать актуальные антивирусные решения с включённой защитой от криптомайнеров.
— Регулярно обновлять систему и приложения.
— Ограничивать права доступа к системе для пользователей.
— Мониторить использование ресурсов и сетевую активность.
Прямые ссылки на загрузку исполняемого образца xmrig приводить не буду: это вредоносный/двойного назначения бинарник, и его лучше получать только по конкретному хэшу через VirusTotal, MalwareBazaar или sandbox-платформы в изолированной лаборатории.
В исходном посте указано:
Код:
Образцов в пакете: 0; IOC: 3
Но сами IOC не раскрыты. Поэтому точный образец можно найти только если есть один из идентификаторов:
Код:
SHA256_HASH
MD5_HASH
SHA1_HASH
http://MALICIOUS_URL
MALICIOUS_DOMAIN
C:\PATH\TO\FILE
имя процесса / службы / задачи
Если пришлёте обезличенный SHA256, URL или домен без паролей/ключей, можно будет точнее указать публичные отчёты и sandbox-разборы.
Если нужно скачать образец, это следует делать только в изолированной лаборатории, без общих папок, без учётных данных и без выхода в корпоративную сеть.
Что должно быть в более полном отчёте
Полный технический отчёт по xmrig-образцу обычно включает:
Идентификация файла
Код:
SHA256
SHA1
MD5
имя файла
размер
compile time
packer / protector
PE sections
imphash
authentihash
ssdeep / vhash / TLSH
наличие подписи
оригинальное имя файла
версия продукта
Поведение в системе
Код:
создание процесса
аргументы командной строки
родительский процесс
дочерние процессы
инжектирование в процессы
создание службы
создание scheduled task
изменение Run-ключей
WMI persistence
запуск из Temp/AppData
маскировка под svchost.exe, explorer.exe, system.exe
Использование ресурсов
Код:
высокая загрузка CPU
высокая загрузка GPU
процессы с аномальным энергопотреблением
вентиляторы работают на высокой скорости
снижение производительности на хосте
Сетевая активность
Код:
подключения к mining pool
подключения к C2
DNS-запросы
HTTP/HTTPS/TLS traffic
JA3/JA4 fingerprints
user-agent
wallet address в трафике или конфиге
stratum-команды
Артефакты файловой системы
Код:
путь к дропперу
путь к майнеру
конфигурационный файл
лог-файлы
временные файлы
копии в AppData/Roaming
копии в ProgramData
копии в System32/SysWOW64
Реестр
Код:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
HKLM\System\CurrentControlSet\Services
параметры службы
ImagePath
DisplayName
Start
Если нужен более полный отчёт по конкретному заражению, пришлите SHA256 файла, URL, домен или имя процесса — тогда можно будет сопоставить его с публичными sandbox-отчётами и IOC.
Коротко: как легальный бизнес — почти нет, как киберпреступная модель — да, до сих пор актуальна, хотя и уступает ransomware и infostealers по доходности.
Насколько майнеры актуальны в threat landscape
Resource Hijacking (T1496) стабильно входит в топ техник по объёму затронутых хостов, особенно на Linux-серверах и в облаках.
Для Windows чаще идёт в комплекте с infostealer/dropper — майнер как «побочный доход» с уже заражённой машины.
Заметные кампании последних лет: 8220 Gang (PwnKit, облачные инстансы), TeamTNT (Docker/Kubernetes), Kinsing, Outlaw, LemonDuck/LemonCat (Windows, с worm-логикой), Kingminer. Часть групп (например, часть активности, связываемой с Kimsuky/DPRK-операциями) использовала майнинг как дополнение к другим операциям.
Тренд: сдвиг от публичных пулов к прокси/пулам с маскировкой трафика под HTTPS, что затрудняет детект по сигнатурам.
Экономика: сколько реально зарабатывают
Прикинем легальную математику — она же определяет потолок доходности злоумышленника.
CPU-майнинг Monero на чужой машине
Typical офисный ПК (4–8 ядер): примерно 1–4 kH/s на RandomX.
Текущая доходность сети Monero — порядка сотен долларов за MH/s в сутки в пиковые периоды; грубая оценка для одной слабой машины: ~0.5–2 XMR в год при 100% загрузке, то есть единицы–десятки долларов в год на хост.
Майнеру достаётся, скажем, 70–90% этого времени (машина не всегда включена, майнер конфликтует с другими задачами, часть времени detection/kill).
Итого: один заражённый десктоп — это буквально копейки. Поэтому экономика работает только на масштабе.
Что даёт масштаб
Ботнет 10 000 средних ПК: порядка сотен–тысяч долларов в месяц при удачных условиях — но столько стоит и риск: инфраструктура, пулы, прокси, đội OPSEC.
Скомпрометированные облачные инстансы (главная цель современных кампаний): инстанс с 64–96 vCPU даёт $5–20/сутки чистого майнинга на чужой счёт AWS/Azure/GCP. Кампания с украденными ключами на 100 инстансов — до $1–2k/сутки, пока жертва не заметит (детект обычно за часы–дни через CloudTrail/billing alerts).
GPU-майнинг в malware почти умер после Ethereum PoS-перехода (сентябрь 2022) — остался в основном CPU/RandomX.
YARA/Sigma на признаки xmrig (строки stratum+tcp, --donate-level, randomx в памяти процесса).
Патч-менеджмент: большинство Linux-кампаний идут через непропатченные сервисы, а не через 0day.
Honeytokens для cloud keys: API-ключи в канареечных местах, алерт на их использование.
Итог
Майнеры популярны как массовая, низкоприбыльная, низкорисковая модель. Заработок — от единиц долларов на десктоп до тысяч в сутки на скомпрометированных облачных инстансах, но это требует либо огромного ботнета, либо украденных cloud credentials. Легальный майнинг на обычном оборудовании после 2022 года (для большинства алгоритмов) убыточен относительно электричества. Для защитников: майнер в сети — это не «мелочь», а сигнал, что perimeter уже пробит.