一、什么是“挖矿”
挖矿是指利用计算机、服务器等设备的算力、硬盘存储以及网络带宽等,计算生产虚拟货币的过程
二、“挖矿”的分类
(一)主动挖矿:以任何形式主动参与“挖矿”活动的行为。
(二)被动挖矿:“挖矿”病毒通过系统漏洞、恶意程序、弱口令等方式进入个人电脑或服务器,设备感染“挖矿”病毒后会开始挖掘虚拟货币。同时病毒会在设备后台隐藏起来,是一种持续性的安全威胁。
(三)浏览器挖矿:黑客将“挖矿”木马嵌入到网页的JavaScript代码中,用户访问该页面后浏览器会立刻执行“挖矿”命令,该过程不需要请求任何权限,在用户关闭网页后“挖矿”程序仍可长时间保持运行。
(四)手机挖矿:手机无故出现卡顿、发热、死机,可能是恶意应用在挖矿。手机挖矿病毒以正常应用为伪装,使用矿池提供的浏览器脚本进行挖矿。
三、“挖矿”的危害
(一)“挖矿”会消耗大量计算资源,使系统、软件、应用服务运行缓慢,甚至可能使系统崩溃,造成数据丢失;
(二)虚拟货币“挖矿”会造成大量的能源消耗和碳排放,不利于国家碳达峰、碳中和目标的实现;
(三)电脑或服务器被“挖矿”程序控制,易引发网络安全问题,造成感染病毒或数据泄露;
(四)虚拟货币使用匿名进行交易,扰乱正常的金融秩序。
四、我的机器有没有在挖矿?
如果发现在无其他应用的情况下计算机CPU占用明显增加,运行速度变慢,那就很有可能是中了“挖矿”木马。但由于这些症状太明显,进化后的“挖矿”木马为了避免被用户发现,当检测到用户电脑上CPU占用较高时,会自动暂停挖矿,当用户电脑闲置时,全力挖矿,所以最好的办法还是安装杀毒软件进行查杀。
五、如何处理校园网的“挖矿”病毒
学校在互联网出口处部署有下一代防火墙、上网行为管理系统、网络安全态势感知平台等安全设备,通过防火墙和上网行为管理系统能及时发现“挖矿”木马对外发送的数据,同时结合态势感知平台内置的挖矿检测模型对挖矿行为进行实时监测,一旦发生挖矿行为,系统会向管理员发送预警邮件,并对被预警的主机逐一核实排查。经过近期的专项工作的整治,发现学校多台主机中毒,信息中心选取部分存在问题的主机取样核准后,制定技术处置方案,指导中毒用户做好病毒查杀和完成整改。
六、如何预防“挖矿”木马
(一)使用正版操作系统和软件,进行正确的安全配置
1、使用正版操作系统和软件,从官方网站下载安装包,及时更新操作系统、软件版本和补丁,设置系统自动更新功能,时刻保持系统更新状态;
2、开启防火墙功能,安装杀毒软件,开启实时防护和自动更新,定期全盘深度查杀;
3、使用学校DNS服务器(自动获取IP时默认使用学校DNS服务器,无需再手动配置);
4、手动关闭系统默认开启但并不使用的服务,建议检查并关闭系统的默认文件共享服务、网站服务等;
5、服务器限制可互联的IP范围,默认屏蔽任何不受信地址的连接请求;不需联网主机,离线运行;不需访问互联网的主机,申请封禁访问互联网;
6、不要连接不明WIFI;
7、不要随意打开来自聊天工具或电子邮件附件中的不明文件;
8、使用主流安全的浏览器,建议开启防挖矿功能;
9、不要浏览色情内容或浏览器提示危险的网站;
10、不要安装任何内网穿透软件、翻墙软件;
11、不要随意安装外挂软件。
(二)安全管理账号
1、不要将自己的账号转借他人;
2、避免使用弱口令、默认密码、出厂密码以及允许未授权访问,避免多个应用或设备使用相同口令;口令应不少于10个字符,至少包含大小写字母、特殊字符和数字;并定期修改密码;
3、多用户服务器,为每个用户建立单独账号;做好用户操作权限限制,禁止直接登录root,仅系统管理员可以切换到root账号;设置系统口令管理策略,强制使用强密码、设置密码有效期、设置连续输错密码锁定账号。
(三)做好主机日常维护
1、U盘不要随处插,每次使用前先扫描一遍;
2、个人主机不用时关机或断网,不要在不使用的情况下长时间联网待机;
3、服务器长时间不使用,应及时停机;
4、开启系统日志记录功能,且日志记录设置足够容量(如Windows设置事件日志1G)或记录时长(Linux系统设置180天);