Зараз читаютьПрактичні новини про код, AI та технології — без інформаційного шуму
Майнінг3 хв читання

RandomX Sniffer виявляє cryptojacking за слідом у регістрах CPU

Proof-of-concept для Windows шукає характерні ознаки виконання RandomX незалежно від імені процесу чи обфускації коду.

RandomX Sniffer виявляє cryptojacking за слідом у регістрах CPU

Proof-of-concept для Windows шукає характерні ознаки виконання RandomX незалежно від імені процесу чи обфускації коду.

Це не чергова обіцянка «більшого хешрейту», а конкретна зміна у відкритому проєкті, яку можна перевірити за кодом, релізом і журналом змін. Редакція розібрала, що саме відбулося, кому це важливо і де закінчуються підтверджені факти.

Що сталося

RandomX Sniffer — proof-of-concept інструмент для Windows, який намагається виявляти процеси, що виконують RandomX. Підхід не шукає назву майнера або сигнатуру файла: алгоритм залишає характерний слід у регістрах CPU, і саме його аналізує детектор. За описом автора, приховатися від такого методу можна або емулюючи floating-point операції через integer math із втратою понад 95% продуктивності, або модифікуючи операційну систему. Це робить техніку цікавою проти обфускованих cryptojacking-зразків.

RandomX Sniffer виявляє cryptojacking за слідом у регістрах CPU
Тематичний скриншот XMRig з офіційного репозиторію XMRig, GPL-3.0.

Головне за хвилину

  • Ключова зміна. RandomX Sniffer — proof-of-concept інструмент для Windows, який намагається виявляти процеси, що виконують RandomX.
  • Що було раніше. Підхід не шукає назву майнера або сигнатуру файла: алгоритм залишає характерний слід у регістрах CPU, і саме його аналізує детектор.
  • Практичний крок. Інструмент є PoC, а не повною EDR-платформою.

Чому ця новина важлива

Майнінгові системи працюють безперервно, тому навіть невелика помилка у протоколі, пам’яті, живленні або телеметрії з часом перетворюється на простої, неправильний облік чи зайве споживання. Тут важливий не рекламний відсоток, а передбачуваність: оператор має розуміти, що змінилося, як це перевірити і як повернутися до попередньої версії.

Коротко: Proof-of-concept для Windows шукає характерні ознаки виконання RandomX незалежно від імені процесу чи обфускації коду. Це технічна новина про продукт і його розвиток, а не прогноз курсу чи обіцянка окупності обладнання.

Що варто зробити користувачам

Інструмент є PoC, а не повною EDR-платформою. Його спрацювання треба зіставляти з дозволеними навантаженнями, командним рядком процесу, батьківським процесом, мережевими з’єднаннями та політикою хоста. Компрометований kernel може приховати активність, а легальний тест RandomX дасть очікуване спрацювання. Прекомпільований binary беріть лише з офіційного release; у чутливому середовищі краще самостійно зібрати CC0-код і перевірити його.

Перед зміною робочої конфігурації варто зробити резервну копію, зафіксувати поточні версії та підготувати шлях відкату. Код і бінарні файли потрібно брати з офіційного репозиторію, перевіряючи тег або commit. Короткий успішний тест ще не доводить стабільність під тривалим навантаженням.

Джерело й умови використання

Автори оригінального проєкту: tevador. Матеріал редакційно переказано й адаптовано українською без копіювання великих фрагментів. Ліцензія першоджерела: CC0 1.0 Universal. Якщо вона містить ShareAlike або strongly reciprocal, похідні ліцензовані файли поширюються на тих самих умовах.

Першоджерело:RandomX Sniffer — CC0-1.0 ↗

Матеріал перекладено, переказано та доповнено редакцією українською мовою.

</>

Читайте далі — ми вже розбираємо наступну важливу тему.

Далі за темою

Схожі матеріали