Google utilise la technologie IA pour traduire le contenu dans votre langue préférée. Les traductions générées par IA peuvent contenir des erreurs.
Envoyer des commentaires
Exécution : correspondance de hachage pour le minage de cryptomonnaie
Restez organisé à l'aide des collections
Enregistrez et classez les contenus selon vos préférences.
Niveaux de service Premium et Enterprise (obsolètes)
Le niveau de service Security Command Center Enterprise sera arrêté le 21 mai 2027.
Si votre organisation utilise le niveau de service Enterprise, elle passera automatiquement au niveau de service Premium le 21 mai 2027 ou après.
Contactez votre responsable de compte ou un spécialiste des ventesGoogle Cloud si vous avez des questions.
Ce document décrit un type de résultat de détection de menace dans Security Command Center. Ces résultats sont générés par les détecteurs de menaces lorsqu'ils détectent une menace potentielle dans vos ressources cloud. Pour obtenir la liste complète des résultats de détection de menace disponibles, consultez cet index .
Présentation
VM Threat Detection a détecté des activités de minage de cryptomonnaie en faisant correspondre les hachages de mémoire des programmes en cours d'exécution avec les hachages de mémoire de logiciels de minage de cryptomonnaie connus.
Actions à mettre en place
Pour traiter ce résultat, procédez comme suit :
Étape 1 : Examiner les détails du résultat
Ouvrez un résultat Execution: Cryptocurrency Mining Hash Match, comme indiqué dans la section Examiner les résultats .
Le panneau des détails du résultat s'ouvre dans l'onglet Résumé .
Dans l'onglet Résumé , examinez les informations des sections suivantes :
Risque détecté , en particulier les champs suivants :
Famille binaire : application de cryptomonnaie détectée.
Binaire du programme : chemin absolu du processus.
Arguments : arguments fournis lors de l'appel du binaire du processus.
Noms de processus : nom du processus exécuté dans l'instance de VM, associé aux correspondances de signature détectées.
VM Threat Detection peut reconnaître les compilations du noyau des principales distributions Linux. Si elle peut reconnaître la compilation du noyau de la VM concernée, elle peut identifier les détails du processus de l'application et renseigner le champ processes du résultat. Si VM Threat Detection ne peut pas reconnaître le noyau (par exemple, s'il s'agit d'un noyau personnalisé), le champ processes du résultat n'est pas renseigné.
Ressource concernée , en particulier les champs suivants :
Nom complet de la ressource : nom de ressource complet de l'instance de VM concernée, y compris l'ID du projet où elle est déployée.
Pour afficher le code JSON complet de ce résultat, cliquez sur l'onglet JSON dans la vue détaillée du résultat.
indicator :signatures :memoryHashSignature : objet contenant des informations sur les correspondances de hachage de page de mémoire. Notez que ce champ ne contient pas une seule chaîne de hachage de fichier cryptographique. VM Threat Detection compare plutôt les hachages de pages mémoire des programmes en cours d'exécution à une base de données de signatures de pages mémoire de logiciels de minage de cryptomonnaie connus.
binaryFamily : catégorie ou famille du binaire détecté (par exemple, Cryptocurrency miner signal).
detections :binary : nom du binaire de l'application de cryptomonnaie (par exemple, linux--x86-64_ethminer_0.19.0_alpha.0_cuda10.0).
percentPagesMatched : pourcentage de pages en mémoire correspondant aux pages d'applications de cryptomonnaie connues dans la base de données de hachage des pages.
Étape 2 : Vérifier les journaux
Dans la console Google Cloud , accédez à l'explorateur de journaux .
Accéder à l'explorateur de journaux
Dans la barre d'outils de la console Google Cloud , sélectionnez le projet contenant l'instance de VM, tel qu'indiqué sur la ligne Nom complet de la ressource de l'onglet Résumé des détails du résultat.
Consultez les journaux pour détecter des signes d'intrusion sur l'instance de VM concernée. Recherchez par exemple les activités suspectes ou inconnues, ainsi que les signes de compromission d'identifiants .
Étape 3 : Vérifier les autorisations et les paramètres
Dans l'onglet Résumé des détails du résultat, cliquez sur le lien présent dans le champ Nom complet de la ressource .
Vérifiez les détails de l'instance de VM, y compris les paramètres réseau et d'accès.
Étape 4 : Étudier les méthodes d'attaque et de réponse
Examinez les entrées du framework MITRE ATT&CK pour Exécution .
Pour élaborer un plan d'intervention, combinez vos résultats d'enquête avec les recherches MITRE.
Étape 5 : Mettez en œuvre votre plan de réponse
Le plan de réponse suivant peut être adapté à ce résultat, mais il peut également avoir un impact sur vos opérations.
Veillez à bien évaluer les informations que vous collectez dans votre enquête pour déterminer quelle est la meilleure réponse à apporter aux problèmes soulevés par les résultats.
Pour faciliter la détection et la suppression, utilisez une solution de détection et de gestion des points de terminaison.
Contactez le propriétaire de la VM.
Confirmez si l'application est une application de minage :
Si le nom du processus et du chemin binaire de l'application détectés sont disponibles, tenez compte des valeurs des lignes Binaire du programme , Arguments et Noms de processus de l'onglet Résumé des détails du résultat dans votre enquête.
Si les détails du processus ne sont pas disponibles, vérifiez si le nom binaire de la signature du hachage de la mémoire peut fournir des indices. Prenons l'exemple d'un binaire nommé linux-x86-64_xmrig_2.14.1. Vous pouvez utiliser la commande grep pour rechercher des fichiers importants dans le stockage. Utilisez une partie significative du nom du binaire dans votre modèle de recherche, en l'occurrence xmrig. Examinez les résultats de recherche.
Examinez les processus en cours d'exécution, en particulier les processus avec une utilisation intensive du processeur, pour voir s'ils sont inconnus. Déterminez si les applications associées sont des applications de minage.
Recherchez dans les fichiers de l'espace de stockage les chaînes courantes utilisées par les applications de minage, telles que btc.com, ethminer, xmrig, cpuminer et randomx.
Pour plus d'exemples de chaînes à rechercher, consultez la section Noms des logiciels et règles YARA et la documentation associée pour chaque logiciel répertorié.
Si vous considérez que l'application est une application mineure et que son processus est toujours en cours d'exécution, arrêtez-le. Recherchez le fichier binaire exécutable de l'application dans le stockage de la VM, puis supprimez-le.
Si nécessaire, arrêtez l'instance compromise et remplacez-la par une nouvelle instance.
Étapes suivantes
Envoyer des commentaires
Sauf indication contraire, le contenu de cette page est régi par une licence Creative Commons Attribution 4.0 , et les échantillons de code sont régis par une licence Apache 2.0 . Pour en savoir plus, consultez les Règles du site Google Developers . Java est une marque déposée d'Oracle et/ou de ses sociétés affiliées.
Dernière mise à jour le 2026/08/02 (UTC).
Voulez-vous nous donner plus d'informations ?
[[["Facile à comprendre","easyToUnderstand","thumb-up"],["J'ai pu résoudre mon problème","solvedMyProblem","thumb-up"],["Autre","otherUp","thumb-up"]],[["Difficile à comprendre","hardToUnderstand","thumb-down"],["Informations ou exemple de code incorrects","incorrectInformationOrSampleCode","thumb-down"],["Il n'y a pas l'information/les exemples dont j'ai besoin","missingTheInformationSamplesINeed","thumb-down"],["Problème de traduction","translationIssue","thumb-down"],["Autre","otherDown","thumb-down"]],["Dernière mise à jour le 2026/08/02 (UTC)."],[],[]]