【挖矿】ADB.Miner挖矿概述及自查防护

7 篇文章 0 订阅
订阅专栏

@CANCANJUN

ADB.Miner挖矿攻击

1. 概述

挖矿名称MyKings
涉及平台搭载安卓系统的移动端、智能设备
相关恶意代码家族ADB.Miner
攻击入口利用安卓开启的监听5555端口的ADB调试接口传播
相关漏洞及编号
描述简介ADB.Miner是由360发现的利用安卓设备的ADB调试接口传播的恶意挖矿程序,其支持利用xmrig和coinhive两种形式进行恶意挖矿。

2. 自查方法

2.1 ADB配置

  1. 下载ADB调试工具
    Adb_fastboot

adb_fastboot

  1. 解压后点击批处理文件

批处理
出现这些信息说明配置成功

adb

2.2 查询方法

  1. 在 Android 设备上启用开发者选项:
    要在 Android 设备上授权 ADB,您需要启用开发者选项。操作如下:
    进入设备的设置菜单。
    向下滚动,找到 “关于手机” 或 “关于设备”。
    查找 “版本号” 条目,多次点击它(通常大约点击 7 次),直到出现一条消息,说明您已启用开发者选项。

  2. 启用 USB 调试:
    启用开发者选项后,您可以启用 USB 调试,这对于 ADB 的工作是必要的:
    返回主设置菜单。
    现在您应该看到 “开发者选项” 作为一个条目。进入它。
    找到并启用 “USB 调试”。

  3. 在设备上接受 ADB 连接:
    有时,当您将设备连接到计算机时,设备的屏幕上可能会显示一个确认对话框,询问您是否允许 USB 调试。确保接受此提示。

  4. 执行adb shell top命令,按"C"查看CPU占用率进程,存在类似com.ufo.miner的进程
    top

  5. 执行adb shell ps | grep debuggerd命令,存在/sytem/bin/debuggerd_real进程
    ps

  6. 执行adb shell ls /data/local/tmp命令,查看目录下是否存在如下文件名称:droidbot, nohup, bot.dat, xmrig*, invoke.sh, debuggerd等。

3. 如何清除

可以执行如下步骤进行清除:

  1. pm uninstall com.ufo.miner移除相关挖矿程序APK
  2. 执行ps | grep /data/local/tmp列举相关挖矿进程,执行kill -9进行终止
  3. 执行rm命令删除/data/local/tmp下相关文件
  4. mv /system/bin/debuggerd_real/system/bin/debuggerd恢复debuggerd文件

4. 如何防护

可以采用如下方式进行防护:

  1. 进入 Android 设备设置,关闭adb调试或adb wifi调试开关
  2. 执行setprop service.adb.tcp.port设置调试端口为其他值,ps | grep adbd获得adbd进程并执行kill -9进行终止
  3. 在root权限下可以配置iptables禁止外部访问5555端口:
    iptables -A INPUT -p tcp -m tcp --dport 5555-j REJECT
《网络安全自学教程》- 挖矿病毒排查思路和处置步骤
wangyuxiang946的博客
05-05 2万+
首先根据CPU占用率确定确定挖矿进程,找到母体文件并清除。 而后是检查计划任务、启动项中,挖矿木马的持久化操作,杜绝复发。 最后通过账号、日志、母体文件等信息,溯源攻击路径。
Android studio找不到设备,adb.exe:device offline
码点
09-01 3028
Android studio找不到设备,adb.exe:device offline 在做Android开发时经常出现android adb devices offline,解决办法如下: 1 重启adb服务 adb kill-server adb start-server linux下别忘了以root身份运行 2 上一步无效的情况下,将手机USB调试关闭后再次打开,重新执行上一步 3 仍旧不行的话,重启手机 4 到这步不行的话只能重启电脑了 5 有时候是数据线的问题,需要换一根数据线就好了 ...
挖矿检查及处理
qq_29005979的博客
02-19 723
挖矿检查 /var/log/secure日志中存在大量密码错误登录信息(打开后有一堆信息,好像是有直接查看的命令来着) 执行pam_tally2,存在大量用户错误尝试密码信息 系统存在未知的高CPU使用率进程; /var/spool/cron/目录不为空,且文件中存在未知程序; 执行lsattr $(which ssh)出现i或者a等属性(root失陷); 使用root执行netstat -antp,出现大量目的地址不明的连接。 Linux服务器挖矿病毒处置与加固步骤: 重装系统,如果数据盘独立分区,
adb网络连接调试,重启之后失效
热门推荐
ezconn的博客
12-02 1万+
adb 网络调试 1,配置adb 环境变量 2,通过对应数据线,把PC和Android设备连接; 3,cmd 命令行中执行 adb tcpip 5555 设置网络监听端口 4,Android设备和PC连接到同一局域网 5,cmd命令行中执行 adb connect + android设备IP地址 :5555 例如:adb connect 192.168.20.101:5555 以上对有...
Android 源码添加无线调试 ADB 功能
cczhengv
06-13 2801
前言 由于跟源码打交道比较频繁,加之 RK 和 MTK 平台的源码都有接触,发现 RK 的系统能通过局域网无线调试 ADB MTK 的一直没在意,今天有空尝试了发现不行一直提示 cannot connect to xxxxx:5555: 由于目标计算机积极拒绝,无法连接 在网上得到的答案大多都是 adb 调试桥挂了需重启之类的,然鹅试了没什么用,也有说需要 root 权限的。 其实我的实际情况是设...
Android 4.4 如何添加局域网ADB调试流程
Android framework
09-29 888
Android 4.4 如何添加局域网ADB调试流程
【一周时讯技评】安卓平台挖矿蠕虫ADB.Miner勃然而兴,中韩两国成为重灾区|Apple应用下载网站被发现传播挖矿代码
sinat_36984985的博客
02-10 729
一周时讯本期安全时讯包括:安卓平台挖矿蠕虫ADB.Miner勃然而兴,中韩两国成为重灾区;Apple应用下载网站被发现传播挖矿代码;安全厂商揭示IoT僵尸网络JenX攻击活动;安全厂商揭示安卓色情诱导恶意软件攻击活动;CNCERT发布2017 Q4操作系统浏览器分析报告;国外安全厂商发布2018年网络安全威胁预测;2017年Android“间谍软件”年度总结报告发布。安卓平台挖矿蠕虫ADB.Min...
android adb debug 之ro.adb.secure
小猪六月的博客
05-31 1891
原来在我们的PC机(以windows为例)上启动了adb.exe进程时,adb会在本地生成一对密钥adbkey(私钥)与adbkey.pub(公钥);根据弹框提示“Thecomputer'sRSAkeyfingerprintis:xxxx”,可以看出是一对RSA算法的密钥,其中公钥是用来发送给手机的;当你执行“adb shell”时,adb.exe会将当前PC的公钥(或者公钥的hash值)(fingerprint)发送给android设备;这时,如果android上已经保存了这台PC的公钥,则匹配...
android调试工具ADB.exe
02-28
adb.exe的主要功能有: * 运行设备的shell(命令行) * 管理模拟器或设备的端口映射 * 计算机和设备之间上传/下载文件 * 将本地apk软件安装至模拟器或android设备 ADB是一个 客户端-服务器端 程序,其中客户端是你用来...
adb.exe应用程序无法正常启动,提示0xc000007b错误
zhaoweiya的博客
12-21 4385
安装完安卓SDK,在cmd输入命令adb,提示应用程序无法正常启动(0xc000007b),在命令行下进入SDK安装目录 C:\Users\Administrator\AppData\Local\Android\Sdk\platform-tools,运行adb.exe,提示0xc000007b错误,最后排查是因为缺少Microsoft Visual C++ Redistributable,然后下载了各种版本的Microsoft Visual C++,最后升级到2019,问题解决!!! 各个版本Microso
如何用Adb连接Android手机 & unable to connect to 192.168.1.100:5555的原因和解决方法
weixin_34212189的博客
01-05 1247
利用adb来连接手机, 有两种方式: 1, wifi 2, usb.           1. 通过wifi, 利用adb来连接手机。            在pc的cmd中输入命令:            adb connect 192.168.1.100            其中adb就是手机的ip. 如果连接成功, 就可以进入android的shell了。            我自己在操...
adb无线调试方法
yuemingxingxing的博客
04-21 5397
adb本身提供了网络调试的功能,所以,在不能直接用USB连上Android手机的情况下,可以使用WiFi连接adbd进行调试。具体方法如下: 方法一 临时使用 如果只是暂时需要用WiFi连adb: 1. 手机、PC连上AP,确保两者能够正常分配IP(ifconfig查看): PC: 手机: (可以ping一下,验证互通;若不互通,请检查AP,PC,手机的网络设置) 2....
Android系统移植与调试之------->如何添加一个adb wifi无线调试的功能【开发者选项】-【Wifi调试】
字节卷动
12-21 1万+
首先弄懂怎么设置adb wifi无线调试的功能,如下所示。1. 手机端开启adb tcp连接端口:/$setprop service.adb.tcp.port 5555 :/$stop adbd :/$start adbd其中setprop是用来设置系统属性的,这里不需要root权限,su即可。可通过adb shell设置,亦可通过手机上安装的Android terminal设置。2. 电脑端的设
入侵手机的黑客软件/利用kali nethunter安卓手机adb进行入侵安卓手机测试_详细白帽子入门教程
最新发布
2401_84915584的博客
07-10 1425
什么是adb工具?adb工具即Android Debug Bridge(安卓调试桥)tools。它就是一个命令行窗口,用于通过电脑端与模拟器或者真实设备交互。
Android应用安全ADB攻击
itheimach的专栏
02-08 1209
ADB启动四大组件通过adb shell命令可以启动跳转activity,启动service,或者发送广播broadcast等!通过该方式(与隐式启动类似)启动对于有传值的组件,不传值或者不对应传值可能造成我们的应用崩溃,或者出现错误信息,有可能产生严重的后果!在我们的程序中需要避免!启动命令发送广播,action为xxxx am broadcast -a xxxx传递int,string值 am
利用ADB和Settings命令行工具轻松的攻击Android手机
howellzhu的专栏
01-27 7965
从4.2开始,Android提供了一个工具settings。这个命令行工具用于帮助构造SettingProvider的客户端代理,从而可以方便的进行设置项的读取和设置。利用adb执行该程序,拥有shell权限,可以偷偷修改很多敏感设置项,从而从PC端对Android手机发起攻击。
服务器挖矿病毒的排查过程
weixin_33962621的博客
08-24 2006
今天同事反馈公司的某台服务器远程连接不上,登录服务器查看后,发现CPU使用率居高不下。kill掉后,一分钟有自动生成,整个排查思路如下:1、top 命令查看主机负载,确认可疑进程为bashd2、确认可疑进程尝试杀掉,pkill bashd ,但发现一会就出现,怀疑有定时任务3、排查定时任务,定时任务有2处可以设置,如下: crontab –l 发现并没有定时...
阿里云全球加速DCDN配置
c1990331的博客
07-23 1038
1,使用阿里云OSS对象存储使用普通后缀模式,并且开启cdn每次请求都是直接从源站拉取资源,必须设置(目前处于内测版本)在原图上做处理(提交工单开启) https://help.aliyun.com/document_detail/194301.html 2,开启后,配置: oss开启传输加速 DCDN 配置源站域名为加速域名 DCDN配置动静态加速规则-动态加速,配置静态文件类型 ...
IP应用加速技术详解:如何提升动静混合站点的访问速率?
weixin_34318326的博客
05-23 205
全站加速(DCDN)-IPA是阿里云自主研发四层加速产品,它基于TCP/UDP的私有协议提供加速服务,包括解决跨运营商网络不稳定、单线源站、突发流量、网络拥塞等诸多因素导致的延迟高、服务不稳定的问题,提升传输性能和用户体验。IP应用加速架构如下图所示,首先,全球用户就近接入边缘节点,通过阿里云的智能调度系统接入二级节点,中间采用传输协议优化和路由优化,选取最快、最优的路径。最后,二级节点到源站则选...
mv adb adb.bkp
06-15
`mv` 是一个在Unix和Linux系统中常用的命令,全称为 "move" 或 "move file",用于移动或重命名文件或目录。当你看到 `adb.bkp`,这可能是在Android开发环境中使用的ADB(Android Debug Bridge)工具的一部分。ADB是一个命令行工具集,开发者用来与Android设备进行交互,进行调试、安装应用、查看日志等操作。 `adb.bkp` 可能是指一个备份文件,其中`.bkp` 后缀通常表示备份。如果你运行了 `adb backup` 命令,并且备份文件被命名为 `adb.bkp`,那意味着这是一个ADB做的设备或数据备份。
写文章

热门文章

  • 【漏洞修复】Diffie-Hellman Key Agreement Protocol 资源管理错误漏洞(CVE-2002-20001) 6202
  • 【日常运维】堡垒机/跳板机/远程桌面无法复制粘贴问题 3828
  • 【ChatGPT】微信订阅号接入chatgpt实现简单对话 1036
  • 【挖矿】ADB.Miner挖矿概述及自查防护 959
  • 【Lab】Windows应急排查 380

分类专栏

  • 日常运维 1篇
  • 漏洞修复 7篇
  • 漏洞复现 1篇
  • ChatGPT 1篇

最新评论

  • 【漏洞修复】Diffie-Hellman Key Agreement Protocol 资源管理错误漏洞(CVE-2002-20001)

    捂热: 解决方案就是我上面发的这2个,我配置了MAxstartups和KexAlgorithms为curve25519-sha256,curve25519-sha256@libssh.org,ecdh-sha2-nistp256,ecdh-sha2-nistp384,ecdh-sha2-nistp521发现还是不行,还是被扫出来了

  • 【漏洞修复】Diffie-Hellman Key Agreement Protocol 资源管理错误漏洞(CVE-2002-20001)

    迷茫运维路: 能贴一下你漏扫报告提供的解决方案吗?我的漏扫报告里只有漏洞,我拍执行完这个后服务器连不上了

  • 【漏洞修复】Diffie-Hellman Key Agreement Protocol 资源管理错误漏洞(CVE-2002-20001)

    迷茫运维路: 让它再扫一次

  • 【漏洞修复】Diffie-Hellman Key Agreement Protocol 资源管理错误漏洞(CVE-2002-20001)

    捂热: 这个怎么去验证是否修复成功了呢,我这边服务器的漏扫报告里说的是这2种解决方案 - 如果无法使用其他缓解机制,并且客户端支持 Diffie-Hellman(ECDHE)的椭圆曲线变体或 RSA 密钥交换,则应禁用 DHE 密钥交换。应考虑 RSA 密钥交换不是前向秘密。 - 例如,在远程服务器的配置中限制并发连接的最大数量。对于 OpenSSH,可以通过 'MaxStartups' 选项进行配置,对于其他产品,请参阅该产品的手册以了解配置可能性。

  • 【Lab】Windows应急排查

    VincalLam: 催更催更

最新文章

  • 【Lab】Windows应急排查
  • 【日常运维】堡垒机/跳板机/远程桌面无法复制粘贴问题
  • 【挖矿】匿影挖矿概述及自查防护
2024年1篇
2023年10篇

目录

目录

评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43元 前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值

玻璃钢生产厂家武汉玻璃钢考拉雕塑公司玻璃钢雕塑工艺品搬迁费钱吗园林玻璃钢雕塑供销节庆商场美陈市场价云南仿铜玻璃钢雕塑生产厂家嘉兴户内玻璃钢雕塑设计玻璃钢花盆手绘画玻璃钢雕塑卡通性价比哪个好仿真玻璃钢人物雕塑销售厂家玻璃钢雕塑定制加工珠海茂名玻璃钢动物雕塑宁波玻璃钢雕塑方案泉州玻璃钢蔬菜雕塑商场美陈工程案例江苏透明玻璃钢雕塑工业邵阳商场美陈雕塑厂家玻璃钢雕塑与TCP水泥雕塑纤维玻璃钢雕塑厂家西藏玻璃钢动物雕塑三河玻璃钢海洋动物雕塑设计广东玻璃钢桃子雕塑广州玻璃钢雕塑工艺品常州玻璃钢广场雕塑厂家滁州特色玻璃钢雕塑联系方式搭建一个商场美陈多少钱公仔玻璃钢动物雕塑销售方法山东户外商场美陈批发价江西仿铜玻璃钢雕塑图片菏泽玻璃钢浮雕抽象雕塑厂家资阳玻璃钢雕塑定做香港通过《维护国家安全条例》两大学生合买彩票中奖一人不认账让美丽中国“从细节出发”19岁小伙救下5人后溺亡 多方发声单亲妈妈陷入热恋 14岁儿子报警汪小菲曝离婚始末遭遇山火的松茸之乡雅江山火三名扑火人员牺牲系谣言何赛飞追着代拍打萧美琴窜访捷克 外交部回应卫健委通报少年有偿捐血浆16次猝死手机成瘾是影响睡眠质量重要因素高校汽车撞人致3死16伤 司机系学生315晚会后胖东来又人满为患了小米汽车超级工厂正式揭幕中国拥有亿元资产的家庭达13.3万户周杰伦一审败诉网易男孩8年未见母亲被告知被遗忘许家印被限制高消费饲养员用铁锨驱打大熊猫被辞退男子被猫抓伤后确诊“猫抓病”特朗普无法缴纳4.54亿美元罚金倪萍分享减重40斤方法联合利华开始重组张家界的山上“长”满了韩国人?张立群任西安交通大学校长杨倩无缘巴黎奥运“重生之我在北大当嫡校长”黑马情侣提车了专访95后高颜值猪保姆考生莫言也上北大硕士复试名单了网友洛杉矶偶遇贾玲专家建议不必谈骨泥色变沉迷短剧的人就像掉进了杀猪盘奥巴马现身唐宁街 黑色着装引猜测七年后宇文玥被薅头发捞上岸事业单位女子向同事水杯投不明物质凯特王妃现身!外出购物视频曝光河南驻马店通报西平中学跳楼事件王树国卸任西安交大校长 师生送别恒大被罚41.75亿到底怎么缴男子被流浪猫绊倒 投喂者赔24万房客欠租失踪 房东直发愁西双版纳热带植物园回应蜉蝣大爆发钱人豪晒法院裁定实锤抄袭外国人感慨凌晨的中国很安全胖东来员工每周单休无小长假白宫:哈马斯三号人物被杀测试车高速逃费 小米:已补缴老人退休金被冒领16年 金额超20万

玻璃钢生产厂家 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化