本文记录一次 Windows Server 2022 挖矿事件靶场的完整应急响应过程。核心结论为:攻击者从
192.168.115.131 对 RDP 端口 3389 发起密码爆破,并在成功进入主机后投放 XMRig 矿工及后门脚本。一、事件背景二、最终答案汇总三、排查前的安全准备四、环境与资产信息核验五、定位攻击者 IP 与攻击开始时间5.1 筛选登录事件5.2 确定开始时间六、确认攻击端口与入侵方式七、定位挖矿程序7.1 从进程和告警反查文件7.2 计算矿工 MD5八、提取矿池与钱包地址九、定位后门脚本十、完整攻击链还原十一、处置与加固建议11.1 立即处置11.2 长期加固十二、排查误区总结十三、证据截图
一、事件背景
机房运维人员小陈在下班后继续处理工作,发现服务器越用越卡。该现象符合挖矿程序长期占用 CPU 资源的典型表现。调查目标包括:
- 定位攻击者 IP、攻击开始时间与攻击端口;
- 判断初始入侵方式;
- 定位挖矿程序和后门脚本并计算 MD5;
- 提取矿池地址与钱包地址;
- 还原完整攻击链并给出处置建议。
二、最终答案汇总
调查项 | 结论 |
攻击者 IP | 192.168.115.131 |
开始攻击时间 | 2024-05-21 20:25:22 |
攻击端口 | 3389/TCP(RDP) |
挖矿程序 MD5 | A79D49F425F95E70DDF0C68C18ABC564 |
后门脚本 MD5 | 8414900F4C896964497C2CF6552EC4B9 |
矿池地址 | auto.c3pool.org:80 |
钱包地址 | 4APXVhukGNiR5kqqVC7jwiVaa5jDxUgPohEtAyuRS1uyeL6K1LkkBy9SKx5W1M7gYyNneusud6A8hKjJCtVbeoFARuQTu4Y |
入侵方式 | RDP 密码爆破 |
三、排查前的安全准备
- 将靶机网卡设为断开或仅主机隔离,禁止桥接到真实办公网络。
- 关闭 VMware 共享文件夹、剪贴板同步、拖放和 USB 自动连接。
- 保留原始虚拟机目录,创建工作副本或快照。
- 记录系统时区,避免将事件日志本地时间与 UTC 日志混淆。
- 不直接运行任何可疑程序;哈希计算、内容查看应在隔离环境内完成。
四、环境与资产信息核验
靶机中存在一份 DMZ 服务器账号表,包含 WebServer、DNSServer、MailServer、FTPServer、VPNServer、IDS 和 IPS 等资产。该表说明了运维背景,但不代表这些服务器一定存在于当前 VMware 网络中。
尝试解析
IDS 时,系统显示 DNS 服务器地址 192.168.38.2,查询随后超时。这里的 192.168.38.2 是 DNS/NAT 组件地址,并非 IDS 主机地址。直接对该地址发起 SSH 得到端口拒绝,不能据此判断 IDS 状态。继续查看 ARP 表,当前靶机地址为
192.168.38.128,邻居仅包含 192.168.38.1、192.168.38.2 和 192.168.38.254 等 VMware 虚拟网络基础组件。这说明下载内容很可能只包含一台 Windows 靶机,DMZ 资产表主要用于背景说明,核心证据集中在当前系统和桌面解题工具中。五、定位攻击者 IP 与攻击开始时间
5.1 筛选登录事件
在“事件查看器 → Windows 日志 → 安全”中筛选:
4625:登录失败;
4624:登录成功。
调查时应重点观察来源 IP、目标账户、登录类型、认证包以及事件时间。登录类型含义:
- 类型
2:本地交互登录;
- 类型
3:网络登录;
- 类型
10:远程交互登录,通常对应 RDP。
本案中曾发现一条
LogonType=2、进程为 msedge.exe、来源 IP 为空的失败事件。其状态码 0xC000006D、子状态码 0xC000006A 表示密码错误,但属于本机凭据验证噪声,应从攻击链中排除。随后发现关键失败登录记录:
- 目标账户:
administrator
- 登录类型:
3
- 认证包:
NTLM
- 来源主机:
DESKTOP-PESL5DR
- 来源 IP:
192.168.115.131
- 状态:
0xC000006D
- 子状态:
0xC000006A(密码错误)
这说明
192.168.115.131 正在通过网络反复尝试 Administrator 密码,是攻击者 IP 的关键证据。5.2 确定开始时间
将安全日志按“日期和时间”升序排列,再以
192.168.115.131 为关键词逐条查找。最早的恶意失败认证发生在:2024-05-21 20:25:22因此将该时间认定为攻击开始时间。攻击开始时间取最早的恶意探测或爆破事件,而不是矿工启动时间、文件创建时间或首次成功登录时间。
六、确认攻击端口与入侵方式
查看日志中的RDP服务日志
搜索攻击者的ip,发现存在日志

所以可以判定攻击者针对的是
3389/TCP,即 Windows 远程桌面服务 RDP。事件日志中部分 NLA/NTLM 认证阶段可能表现为网络登录类型 3,因此不能只凭单条 4625 事件推断端口,需要结合 TerminalServices 日志、服务配置或靶场解题工具综合判断。完整行为模式为:
192.168.115.131对 RDP 服务进行密码尝试;
- 大量错误密码导致
4625失败登录;
- 攻击者最终获得有效 Administrator 凭据;
- 通过 RDP 进入服务器并投放挖矿组件。
由此确认初始入侵方式为 RDP 密码爆破。
七、定位挖矿程序
7.1 从进程和告警反查文件
在任务管理器“详细信息”页勾选“CPU 时间”“映像路径名称”“命令行”等列,优先调查:
- CPU 长期异常占用的程序;
- 位于
ProgramData、Users\Public、Temp、AppData等可写目录的程序;
- 无数字签名、名称伪装或命令行包含矿池参数的进程。

定位到:
C:\Users\Administrator\c3pool\xmrig.exeXMRig 是常见的门罗币挖矿程序。该文件位于用户目录下的
c3pool 文件夹,与系统正常组件路径不符。7.2 计算矿工 MD5
在隔离环境内对原始文件计算 MD5:
A79D49F425F95E70DDF0C68C18ABC564八、提取矿池与钱包地址
打开 XMRig 配置文件
config.json,重点查看 pools 数组中的 url、user 和 pass 字段:url:矿池地址;
user:钱包地址;
pass:矿工工作机名或标识,不是钱包密码。
本案配置为:
由此确认:
- 矿池地址:
auto.c3pool.org:80
- 钱包地址:
4APXVhukGNiR5kqqVC7jwiVaa5jDxUgPohEtAyuRS1uyeL6K1LkkBy9SKx5W1M7gYyNneusud6A8hKjJCtVbeoFARuQTu4Y
九、定位后门脚本
后门脚本的排查应覆盖:
- 任务计划程序的“操作”路径;
- Windows 服务的可执行文件路径;
- 注册表
Run/RunOnce;
- 用户启动文件夹;
- PowerShell Operational 日志
4103/4104;
- 安全日志中的进程创建事件
4688;
ProgramData、Users\Public、Temp和AppData下近期落地的.bat、.cmd、.ps1、.vbs文件。
任务计划程序首页显示“近 30 天 0 个任务”只代表没有已记录的运行历史,不能证明不存在注册任务;仍需进入“任务计划程序库”、显示隐藏任务并检查每个任务的“操作”。最后在wps更新的计划中找到了攻击者运行恶意后门脚本的定时任务

验证脚本的内容

结合解题工具及可疑脚本取证,最终确认题目要求的后门脚本 MD5 为:
8414900F4C896964497C2CF6552EC4B9十、完整攻击链还原
十一、处置与加固建议
11.1 立即处置
- 将受害主机从网络隔离,保留内存、日志和磁盘证据。
- 禁用被爆破账户并重置 Administrator 密码。
- 阻断攻击者 IP
192.168.115.131。
- 阻断矿池域名
auto.c3pool.org及相关解析、连接。
- 清理 XMRig、后门脚本及其持久化项。
- 检查是否存在新增账户、远程工具、异常服务和防火墙规则。
- 对相同密码复用的 DMZ 服务器统一重置凭据。
11.2 长期加固
- 禁止将 RDP 直接暴露到互联网,优先通过 VPN、堡垒机或零信任访问;
- 为 RDP 配置来源 IP 白名单和多因素认证;
- 启用账户锁定策略,限制连续登录失败次数;
- 禁止多台服务器复用相同管理员密码;
- 启用登录、进程创建、文件共享和 Windows Filtering Platform 审计;
- 集中采集 Security、TerminalServices、PowerShell、Defender 和防火墙日志;
- 对挖矿进程、高 CPU 占用、矿池域名和钱包特征建立告警;
- 定期检查计划任务、服务、WMI 持久化和远程控制软件。
十二、排查误区总结
- DNS 查询结果中的“服务器地址”不等于被查询主机地址。
- ARP 表只表示近期通信邻居,不能单独证明所有服务器均不存在。
4625 + LogonType 2 + 空 IP通常是本地凭据失败,不应误判为远程攻击。
IpPort=0不等于攻击端口为 0;题目要求的是服务器目标端口。
- 高 CPU 进程不一定是矿工,必须结合路径、签名、命令行、配置及哈希判断。
- XMRig 启动批处理不必然等于后门脚本。
- 文件创建时间只能作为辅助证据,不能替代最早攻击日志时间。
十三、证据截图
以下截图均来自本次靶场实际排查过程,依次对应资产背景、网络核验、登录日志、矿工定位、矿池配置、脚本分析及哈希结果。
- DMZ 服务器资产账号表。
nslookup IDS超时及错误连接 DNS/NAT 地址。
- ARP 表仅显示 VMware 虚拟网络基础组件。
- 本地 Edge 凭据验证失败事件,用于排除噪声。
- 来源 IP
192.168.115.131的 NTLM 网络登录失败记录。
- 任务管理器进程、路径和命令行核查。
- XMRig 文件路径
C:\Users\Administrator\c3pool\xmrig.exe。
- XMRig 配置中的矿池地址与钱包地址。
- XMRig 启动批处理内容。
- 挖矿程序 MD5:
A79D49F425F95E70DDF0C68C18ABC564。
- 任务计划程序首页无运行历史。
- 后门脚本 MD5:
8414900F4C896964497C2CF6552EC4B9。
结论: 本案是一起由 RDP 弱口令/密码爆破引发的挖矿事件。攻击者成功获取 Administrator 凭据后投放后门脚本和 XMRig,通过 C3Pool 矿池持续挖矿,最终导致服务器资源异常消耗。
- 作者:NotionNext
- 链接:http://qetx.top/article/windows-server-2022-mining-incident-response
- 声明:本文采用 CC BY-NC-SA 4.0 许可协议,转载请注明出处。
相关文章











