成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

深入了解離地攻擊策略

安全 黑客攻防
無文件攻擊通常包括對 Microsoft Windows 眾多內建工具的濫用。這些工具使得攻擊者輕松地從一個階段“跳轉”到另一個階段,無需執行任何編譯的二進制可執行文件,這種攻擊方式被稱為“離地攻擊”。

 前言

無文件攻擊通常包括對 Microsoft Windows 眾多內建工具的濫用。這些工具使得攻擊者輕松地從一個階段“跳轉”到另一個階段,無需執行任何編譯的二進制可執行文件,這種攻擊方式被稱為“離地攻擊”。 

什么是離地攻擊?

“離地攻擊”是網絡犯罪分子用來進行網絡攻擊的策略之一,一旦攻擊者的惡意代碼能與本地程序進行交互,那么攻擊者就有可能利用系統的原生工具進行下一步攻擊,包括下載附帶的其他惡意代碼,啟動程序,執行腳本,竊取數據,橫向擴展,維持訪問等等。

[[258762]]

攻擊者為達到這些目的而調用的工具包括 regsvr32.exe、rundll32.exe、certutil.exe和schtasks.exe。Windows 管理規范(WMI),是 Windows 系統內建工具,為攻擊者提供了“平地起飛”的絕好機會。WMI 借助運行 wmic.exe 程序和執行腳本(如,PowerShell ),使得攻擊者可以操作設備的絕大部分配置。

這些工具都是系統自帶的、受信任的,所以反惡意軟件技術也難以偵測和限制。

“離地攻擊”策略利用以下方面:

  • 使用兩用工具
  • 無文件持久性
  • 僅使用內存威脅

為什么使用離地攻擊?

攻擊者利用常用工具對目標進行攻擊,這就是離地攻擊。使用預先安裝在目標計算機上的工具的攻擊者越來越多。使用無文件威脅、第三方工具或簡單腳本可幫助攻擊者逃避防病毒程序的檢測。

使用什么工具?

離地攻擊廣泛使用的工具包括:

  • Mimikatz
  • 微軟的PS Exec工具
  • Windows Management Instrumentation (WMI)
  • Windows Secure Copy
  • PowerShell腳本
  • VB腳本

攻擊模式

攻擊者直接在內存中使用運行簡單腳本和shellcode工具,如PowerShell腳本或VB腳本。

攻擊者利用Mimikatz工具獲得的密碼,并將其與PS Exec一起使用,以橫向移動到另一個系統。

攻擊者使用包含帶有嵌入式惡意宏的Microsoft Office文檔附件的網絡釣魚電子郵件,誘騙用戶在打開Office文檔附件時啟用宏。

使用系統工具作為后門來繞過身份驗證。

使用列入白名單的合法工具來逃避檢測。

攻擊示例

1.Petya/NotPetya勒索軟件

2018年6月,Ransom.Pety襲擊烏克蘭和其他國家的組織,這種正是利用了離地攻擊的策略。

Petya/ NotPetya勒索軟件使用軟件供應鏈攻擊作為其初始感染載體,以破壞軟件計算程序的更新過程。

Petya還在感染過程中使用了系統命令。一旦執行,它就會從Mimikatz工具中刪除重新編譯的LSADump版本,該工具用于竊取Windows內存中的帳戶憑據。然后使用被盜憑證將威脅復制到網絡的任何計算機。最后使用已刪除的PsExec.exe實例和Windows Management Instrumentation(WMI)命令行工具遠程啟動。

[[258763]]

 

2.Thrip威脅

2018年,研究人員通過利用離地攻擊的策略,觀察了針對電信提供商、衛星和國防公司的網絡間諜活動----Thrip。在此攻擊活動中,網絡犯罪分子使用Windows實用程序PsExec來安裝Catchamas信息竊取程序惡意軟件。

[[258764]]

 

3.Separ惡意軟件會通過離地攻擊策略感染公司

最近,研究人員觀察到一起網絡釣魚活動,該活動用Separ惡意軟件感染了東南亞、中東和北美的組織。惡意軟件使用非常短的腳本或批處理文件與合法可執行文件的組合來逃避檢測。

網絡釣魚電子郵件包含一個惡意PDF附件,據稱是一個自解壓可執行文件。PDF文件偽裝成虛假報價單、運貨單和設備規格詳情。

打開惡意PDF附件后,自解壓程序調用wscript.exe來運行名為adobel.vbs的Visual Basic腳本(VB腳本)。一旦VB腳本開始運行,它就會執行一系列具有各種惡意功能的短批處理腳本。

如何保護自己?

  • 為避免此類攻擊,最好監控網絡內部兩用工具的使用情況。
  • 最好及時更新所有系統、應用程序、軟件和操作系統。
  • 最好安裝一個強大的防病毒程序。
  • 建議使用強密碼并定期輪換密碼。
  • 建議在登錄時使用雙因素身份驗證,并在會話完成后注銷。
  • 始終建議謹慎使用提示用戶啟用宏的Microsoft Office附件。
  • 建議永遠不要打開來自匿名發件人的任何附件。
  • 最好創建列入白名單的應用程序列表并監視日志文件。
責任編輯:武曉燕 來源: MottoIN
相關推薦

2024-04-12 07:51:05

SpringBean初始化

2020-07-20 06:35:55

BashLinux

2010-07-13 09:36:25

2010-11-19 16:22:14

Oracle事務

2020-09-21 09:53:04

FlexCSS開發

2022-08-26 13:48:40

EPUBLinux

2009-08-25 16:27:10

Mscomm控件

2010-06-23 20:31:54

2011-07-18 15:08:34

2022-06-03 10:09:32

威脅檢測軟件

2010-11-15 11:40:44

Oracle表空間

2018-06-22 13:05:02

前端JavaScript引擎

2021-01-19 12:00:39

前端監控代碼

2021-04-28 10:13:58

zookeeperZNode核心原理

2013-04-16 10:20:21

云存儲服務云存儲SLA服務水平協議

2010-11-08 13:54:49

Sqlserver運行

2010-09-27 09:31:42

JVM內存結構

2013-10-09 11:07:31

日志文件系統

2009-09-24 16:22:50

Hibernate自動
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 成人h片在线观看 | 欧美激情视频网站 | a视频在线观看 | 久久中文高清 | 国产精品一区在线观看 | 国产一区二区毛片 | 夜久久 | 国产精品视频综合 | 久久久中文 | 日韩伦理一区二区 | 欧美视频一区 | 亚洲另类春色偷拍在线观看 | 亚洲国产一区在线 | 日韩欧美专区 | 国产乱人伦精品一区二区 | 成人精品区 | 一区二视频 | 欧美一区二区三区在线 | 影音先锋欧美资源 | 二区中文字幕 | 九九色综合 | 亚洲免费在线 | 九九热精品视频在线观看 | 久久久久成人精品免费播放动漫 | 精品日韩一区 | 久久伊人操 | 久久99精品久久久久久国产越南 | 免费毛片网站 | 日本黄色片免费在线观看 | 青青久久av北条麻妃海外网 | 日韩欧美三级 | 亚洲精品一区二区 | 欧美aaaaaaaa | 日韩成人在线网站 | 久久这里有精品 | 超碰成人在线观看 | 一区视频在线 | 国产精品久久久久久久久久不蜜臀 | 日韩福利电影 | 日韩成人免费av | 91视频网 |