精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

如何在內存中檢測惡意軟件

存儲 存儲軟件
本文將介紹一些基于內存的攻擊中最常見的技術,并尋求一種低干擾方法來檢測隱藏在內存中的攻擊。

 

本文將介紹一些基于內存的攻擊中最常見的技術,并尋求一種低干擾方法來檢測隱藏在內存中的攻擊。

內存攻擊技術

內存攻擊常見的技術包括shellcode注入,反射式DLL注入,內存模塊,Process Hollowing,重寫模塊以及Gargoyle(ROP / APC)。

ShellCode注入技術

Shellcode注入是最基本的內存攻擊技術,也是使用時間最長的。 shellcode注入的基本方法是包含四個步驟:

1.打開目標進程(OpenProcess);

2.在進程中分配一大塊內存(VirtualAllocEx);

3.將shellcode有效內容寫入新分配的部分(WriteProcessMemory);

4.在遠程進程中創建一個新的線程來執行shellcode(CreateRemoteThread);

臭名昭著的遠程控制木馬Poison Ivy使用就是這種技術,這是多年來其吸引很多APT攻擊組織的一個重要原因。

如果你使用x64dbg提取Poison Ivy樣本并在VirtualAllocEx上設置斷點,你將能很快找到負責注射的代碼塊。

 

如上圖所示,調用VirtualAllocEx之前的push 40指令對應于PAGE_EXECUTE_READWRITE的頁面訪問保護值。在ProcessHacker下面的一個Poison Ivy植入的內存布局的截圖中,你可以看到它分配了以下這些RWX部分。

 

典型的代碼部分類型為“Image”,并映射到磁盤上的文件。不過,由于有些類型不會映射到磁盤上的文件。因此,它們被稱為未回調的可執行部分或浮動代碼。從這些類型的內存區域開始的線程是異常的,是惡意活動進行攻擊的預兆。 ProcessHacker還可以顯示惡意軟件線程的調用堆棧,調用堆棧中會有多個函數不映射到與加載的模塊相關聯的內存。

 

反射DLL注入

由Steven Fewer開發的反射式DLL注入是另一種內存攻擊技術。 Metasploit的Meterperter有效載荷是第一次完全把這種技術工具化的嘗試,截至目前,仍有許多惡意軟件家族在使用Meterperter有效載荷。反射式DLL注入通過創建一個DLL,在執行攻擊時會將自身映射到內存中,而不依賴于Window的加載器。除了shellcode被替換為自映射DLL,注入過程與shellcode注入是一樣的。添加到DLL的自映射組件負責解析導入地址,修復重定位以及調用DllMain函數。攻擊者可以從C / C ++而不是匯編語言編寫更高級別的語言。

經典反射式DLL注入,如Meterpreter所使用的,很容易被檢測到。因為這個過程中留下了大量的RWX內存部分,即使是關閉會話進程。這些未回執的可執行存儲器部分的開頭包含完整的MZ / PE標題,如下圖所示。但是,其他反射式DLL實現可以刪除標題并修復內存泄漏。

 

加載在內存中的DLL也方便地導出一個名為ReflectiveLoader()的自描述函數。

 

內存模塊

內存模塊是另一種內存駐留攻擊技術,它類似于反射式DLL注入,注射器或加載器負責將目標DLL映射到內存而不是DLL映射本身。本質上,內存模塊加載器重新實現了LoadLibrary函數,但它在內存中的緩沖區而不是磁盤上的文件中起作用。最初的設計是為了在當前流程中進行映射,但升級后的技術可以將模塊映射到遠程進程。大多數攻擊的實現都會使用目標DLL的部分權限,并避免使用痕跡太重的RWX方法。

NetTraveler是一個使用內存模式攻擊技術的惡意軟件家族。NetTraveler在啟動時,它解包核心功能并將其映射到內存中。頁面權限更接近于合法的DLL,但是內存區域仍然是私有的,而不是映像過來的。

 

活動線程在這些私有區域有起始地址,調用堆棧還顯示了這些惡意部分。

 

Winnti是使用內存模塊技術的另一個惡意軟件家族,如下所示,它們會在第一頁的部分權限上有一小部分內存模塊。

 

然而,Winnti的示例顯然更加先進一些,因為DLL中的MZ / PE頭被擦除,使其更難以檢測。

 

Process Hollowing

Process Hollowing是現代惡意軟件常用的一種進程創建技術,雖然在使用任務管理器之類的工具查看時,這些進程看起來是合法的,但是該進程的代碼實際上已被惡意內容所替代。

它涉及創建一個暫停的進程,從進程中取消映射的原始可執行文件,為進程分配和寫入一個新的有效載荷,使用SetThreadContext將原始線程的執行重定向到新的有效載荷,最后調用ResumeThread來完成。而更加隱蔽的變體會使用創建/映射部分API來避免WriteProcessMemory。寫入代碼后,必須知道進程新的入口點在哪里,新的Process Hollowing攻擊都會采用跳轉來修改入口點,而不是使用SetThreadContext。

DarkComet是使用Process Hollowing的許多惡意軟件家族之一,它可以同時使用幾種工具來檢測Process Hollowing,它的惡意活動會用CREATE_SUSPENDED標志攻擊過程的發生,如以下所示的DarkComet樣本。

 

重寫模塊

到目前為止,所有討論的技術都能導致執行非映像支持的代碼,因此可以直接對這些代碼進行檢測。而重寫模塊技術則避開了這些,使其更難以被檢測。該技術包括將未使用的模塊映射到目標進程,然后用自己的有效載荷重寫模塊,Flame病毒是第一個大規模利用此技術的惡意軟件家族。最近,Careto和Odinaff惡意軟件家族也使用了重寫模塊技術。可以使用各種技術來檢測重寫模塊的使用,主要利用的是將存儲器與磁盤上的相關數據進行比較。

GARGOYLE

gargoyle是一個將一個程序的所有可執行代碼都隱藏在不可執行的內存塊中的技術。在一些程序員定義區間內,gargoyle會活躍起來,結合一些ROP欺騙,把自己標記為可執行并實施攻擊。

在掃描內存來尋找異常時,通常會掃描可執行的內存塊,gargoyle可以在Windows上實現將數據隱藏在不可執行的內存塊中。

檢測這種攻擊者技術的一種方法是檢查線程和用戶APC,以獲取ROP鏈的證據。

如何檢測內存中的攻擊

鑒于這些技術的廣泛應用,安全人員必須對基于內存的攻擊技術保持高度警惕。然而,目前大多數安全產品還無法大規模地對這種技術進行檢測,從而使其肆意橫行。

為此,有安全公司實現了可以廣泛進行檢測的方法,即在其PowerShell工具Get-InjectedThreads上實現了一種相對較低干擾的內存威脅檢測方法。該方法可以掃描系統上的活動線程可疑的起始地址。用戶可以利用它掃描其網絡中的主機,并快速識別許多內存常駐惡意軟件技術。該腳本通過使用NtQueryInformationThread函數查詢每個活動線程來檢索其起始地址。然后,使用VirtualQueryEx函數查詢起始地址,以確定相關的節點屬性。如果線程啟動的存儲器區域是未回調的并且是可執行的,即不是映像類型并且具有執行位設置,那么該線程就被認為是注入的。下圖就顯示了在感染9002 RAT樣本的系統上運行時的樣本檢測。

 

該腳本將捕獲各種惡意軟件家族利用shellcode注入,反射DLL,內存模塊和一些Process Hollowing技術。但是,它不能替代全面防止內存攻擊的安全產品,如EndGame。

責任編輯:武曉燕 來源: 4hou
相關推薦

2021-11-18 14:01:25

網絡安全數據技術

2019-03-26 09:11:32

無文件惡意軟件

2013-10-29 15:17:41

2010-03-02 10:28:11

2021-06-02 09:36:49

物聯網惡意軟件IoT

2021-06-03 10:16:15

物聯網安全物聯網設備惡意軟件

2012-12-10 09:49:28

2017-04-14 08:33:47

2014-03-13 09:28:34

2021-03-08 11:47:34

內核Linux內核模塊

2017-07-24 13:42:38

2013-11-20 09:47:40

2021-11-02 11:48:39

深度學習惡意軟件觀察

2011-05-16 09:30:59

2022-10-27 13:38:25

2012-11-19 13:25:21

2021-12-15 08:00:00

YARA安全工具

2014-02-24 09:13:49

2020-10-04 11:25:18

安全技術工具

2019-02-19 09:25:42

點贊
收藏

51CTO技術棧公眾號

在线亚洲一区观看| 91视频在线看| 欧美劲爆第一页| 在线免费观看a级片| 欧美激情喷水| 色呦呦在线看| 一区二区美女| 在线播放一区二区三区| 丰满的少妇愉情hd高清果冻传媒| 日本1级在线| 国产主播一区二区三区| 91成人精品网站| 中文字幕无码日韩专区免费| 日本在线中文字幕一区| 欧美猛男男办公室激情| 久激情内射婷内射蜜桃| 久做在线视频免费观看| 久久午夜电影网| 99在线视频首页| 在线观看免费视频a| 亚洲美女啪啪| 欧美另类第一页| 一级肉体全黄裸片| 另类ts人妖一区二区三区| 欧美福利视频导航| 日韩欧美黄色大片| av丝袜在线| 亚洲欧美激情一区二区| 亚洲国产激情一区二区三区| 天天干在线观看| 亚洲国产www| 精品视频久久| 亚洲乱码av中文一区二区| 九九热视频免费| 国产激情欧美| 91成人网在线| 欧洲黄色一级视频| 91福利在线尤物| 亚洲精品成人天堂一二三| 色综合久久88色综合天天提莫| 国模无码一区二区三区| 国产一区二区三区四区五区美女| 国产精品美乳在线观看| 日本熟女毛茸茸| 国产精品久久久免费| 久久男人的天堂| 在线免费观看亚洲视频| 91精品国产乱码久久久久久久| 中文亚洲视频在线| 最近中文字幕免费视频| 欧美美乳视频| 亚洲人午夜精品| 丰满少妇高潮一区二区| 蜜乳av综合| 国产一区二区三区免费视频| 九九九视频在线观看| 欧美三级午夜理伦三级| 人妻av无码一区二区三区| 偷拍一区二区| 国产丝袜精品视频| 国产精品揄拍100视频| 日本在线中文字幕一区| 亚洲久久久久久久久久| 在线观看国产精品一区| 欧美精选一区二区三区| 在线观看成人黄色| 啪啪一区二区三区| 欧美在线二区| 久久久人成影片一区二区三区| 久久久久99精品成人片毛片| 在线精品一区二区| 午夜精品一区二区三区在线视频| 日韩免费黄色片| 久久精品综合| 国产精品嫩草视频| 国产精品久久影视| 国产成人日日夜夜| 国产日韩欧美精品| 午夜视频福利在线| 久久综合久久99| 精品欧美日韩| 色视频在线观看免费| 91在线视频观看| 少妇精品久久久久久久久久| 日本美女在线中文版| 一区二区三区欧美日| av免费观看大全| 日本综合视频| 欧美一级夜夜爽| 性欧美成人播放77777| 欧美午夜精品一区二区三区电影| 久久精品国产久精国产思思| 久久久久亚洲精品成人网小说| 三级网站免费看| 黑色丝袜福利片av久久| 国产一区二区三区直播精品电影| 国产探花在线视频| 亚洲欧洲一区| 国产欧美日韩最新| 欧美一级性视频| 欧美激情一区二区三区不卡| 欧美中文字幕在线观看视频| 成人日韩精品| 亚洲а∨天堂久久精品喷水| 国产美女网站视频| 免费久久99精品国产自在现线| 国产在线98福利播放视频| 天堂在线观看av| 亚洲欧美国产三级| 日韩精品一区二区三区不卡| 亚洲精品在线a| 亚洲老司机av| 日本熟女一区二区| 国产一区二区伦理| 日韩精品久久久免费观看 | 日韩成人在线电影网| 日本理论中文字幕| 国产视频欧美| 91精品国产99久久久久久红楼| 国产高清一区在线观看| 亚洲成人动漫精品| 99视频在线观看视频| 北条麻妃国产九九九精品小说| 欧美精品精品精品精品免费| 91 中文字幕| 国产清纯在线一区二区www| 天堂…中文在线最新版在线| 精品中文字幕一区二区三区四区 | 91精品国自产在线| 国产日韩1区| 国产一区二区无遮挡| 香蕉久久夜色| 国产成人av免费看| 中文在线一区二区| 777米奇影视第四色| 精品精品国产毛片在线看| 久久国产精品久久久| 伊人网免费视频| 久久久久久久久岛国免费| 六月婷婷在线视频| 国产精品17p| 欧美激情精品久久久久久免费印度 | 欧洲国内综合视频| 精品国产av色一区二区深夜久久 | 中文字幕一区二区三区不卡| 老熟妇仑乱视频一区二区| 天美av一区二区三区久久| 国外成人在线直播| 秋霞网一区二区| 五月天亚洲婷婷| 最近中文字幕无免费| 亚洲影视综合| 欧美一区二区三区在线免费观看| 最新欧美色图| 在线不卡国产精品| 国产又粗又猛视频| 亚洲三级小视频| avtt中文字幕| 亚洲精品一级| 欧美日韩大片一区二区三区| 亚洲a∨精品一区二区三区导航| 亚洲人成电影网站色www| 瑟瑟视频在线免费观看| 欧美国产激情一区二区三区蜜月| 91热这里只有精品| 国产精品麻豆久久| 91精品国产一区二区三区动漫| 黑人极品ⅴideos精品欧美棵| 亚洲第一页在线| 日本天堂网在线| 91天堂素人约啪| 免费看涩涩视频| 亚洲91中文字幕无线码三区| 97在线资源站| 韩日成人影院| 日韩中文字幕在线免费观看| hs视频在线观看| 欧美日韩激情视频| 成人黄色短视频| 粉嫩在线一区二区三区视频| 啊啊啊一区二区| 日韩免费在线| 国产高清一区视频| 吞精囗交69激情欧美| www.久久久久久.com| 亚洲精品97久久中文字幕无码| 婷婷成人激情在线网| av网在线播放| 国产精品一区二区三区四区| 国产黄视频在线| 91亚洲成人| 国产专区一区二区| 亚洲成人高清| 97久久久久久| 蜜桃视频网站在线观看| 亚洲国产天堂久久综合| 国产又粗又长又大视频| 亚洲国产中文字幕在线视频综合| 中国毛片在线观看| 高清不卡一区二区在线| www.xxx亚洲| 亚洲激情国产| 国产卡一卡二在线| 国产一区二区三区网| 7777奇米亚洲综合久久| 精品123区| 91精品国产高清自在线看超| 黄色网址免费在线观看| 亚洲午夜激情免费视频| 亚洲精品综合网| 欧美日本韩国一区二区三区视频| 亚洲精品www久久久久久| 国产精品国产三级国产普通话三级 | 国产精选久久| 国产精品久久网| sm捆绑调教国产免费网站在线观看| 中文字幕国产亚洲| 色鬼7777久久| 欧美精品一区二| 性一交一乱一乱一视频| 6080国产精品一区二区| 免费视频网站在线观看入口| 性做久久久久久免费观看欧美| 亚洲欧洲综合网| 国产亚洲人成网站| 2一3sex性hd| 成人禁用看黄a在线| 伊人国产精品视频| 日本麻豆一区二区三区视频| 黄www在线观看| 99精品免费网| 国产亚洲黄色片| 亚洲国产第一| 老子影院午夜伦不卡大全| 中文字幕乱码亚洲无线精品一区| 性刺激综合网| 日韩精品永久网址| 日韩国产欧美精品| 久久91精品| 欧美日韩在线一二三| 亚洲婷婷丁香| 欧美日韩在线一区二区三区| 精品一区亚洲| 日本一区二区三区精品视频| 欧洲专线二区三区| 欧美一区二区视频17c| 久久av综合| 色999日韩自偷自拍美女| av亚洲免费| 亚洲精品成人自拍| 日韩欧美1区| 日本不卡一区二区三区四区| 亚洲天堂免费| 999久久欧美人妻一区二区| 欧美精品自拍| 国产亚洲黄色片| 国产亚洲精品bv在线观看| 日日鲁鲁鲁夜夜爽爽狠狠视频97| 国产精品日韩精品欧美精品| 成人免费观看毛片| 日欧美一区二区| 天堂av在线8| 懂色中文一区二区在线播放| 大尺度做爰床戏呻吟舒畅| 91免费在线视频观看| 国产又粗又猛又爽又黄av| 国产精品国产三级国产普通话三级| 精品国产大片大片大片| 一区二区三区四区视频精品免费| 国产精品成人久久| 日韩欧美亚洲综合| 一区二区三区黄色片| 日韩欧美第一区| 人成在线免费视频| 最近2019年中文视频免费在线观看| 快射视频在线观看| 海角国产乱辈乱精品视频| 天堂а√在线最新版中文在线| 国产精品久久久久久久久久新婚 | 国产精品麻豆成人av电影艾秋| 亚洲中国色老太| 在线视频亚洲专区| 中文字幕乱码一区二区三区| 黑人一区二区三区四区五区| 日韩人妻精品无码一区二区三区| 免费一级片91| 韩国黄色一级片| 日本一区二区免费在线观看视频| 玖玖爱这里只有精品| 日韩欧美国产激情| 精品人妻无码一区二区| 亚洲精品自在久久| 超碰人人在线| 日本a级片电影一区二区| 日韩欧国产精品一区综合无码| 国产精品日韩高清| 国产精品88久久久久久| 欧美大片在线播放| 韩国av一区二区三区| 亚洲欧美日本一区| 日韩毛片高清在线播放| 在线能看的av| 日韩午夜电影av| 国产精品一区在线看| 久久久久久久久网站| 日韩毛片免费视频一级特黄| 久久亚洲午夜电影| 欧美日韩 国产精品| 国产色视频在线播放| 久久综合久色欧美综合狠狠| 久久国产露脸精品国产| 欧美日韩一卡二卡三卡| 日本一区高清| 久久久久久久激情视频| 成人全视频免费观看在线看| 久久综合九色欧美狠狠| 欧美日韩理论| 在线视频观看一区二区| 国产欧美日韩亚州综合| 男人午夜免费视频| 亚洲第一黄色网| 调教一区二区| 91久久在线观看| 手机在线一区二区三区| 91黄色小网站| 99re8在线精品视频免费播放| 久久中文字幕无码| 日韩视频免费观看高清在线视频| 9色在线观看| 国产精品视频免费在线| 国产91一区| 激情综合网婷婷| 91小视频免费看| 日韩三级一区二区三区| 亚洲精品一区二区在线观看| 国产蜜臀在线| 国产一区二区免费在线观看| 一区在线播放| 性色av蜜臀av浪潮av老女人| 亚洲一区影音先锋| www日本高清视频| 久久久久久久电影一区| 国产精品15p| 日本成年人网址| 国产亚洲欧洲一区高清在线观看| 久久久精品视频网站| 国产亚洲人成网站在线观看| 亚洲伦乱视频| 一区二区精品视频| 国产自产v一区二区三区c| 中日韩一级黄色片| 欧美一区二区三区免费观看视频| av理论在线观看| 成人蜜桃视频| 在线日韩中文| 免费看黄色的视频| 欧美视频精品在线| а√资源新版在线天堂| 91精品天堂| 黄色亚洲免费| 在线免费观看日韩av| 欧美午夜精品久久久| 国产在线一区二区视频| 操一操视频一区| 亚洲免费综合| 亚洲 欧美 国产 另类| 日韩欧美成人一区| 亚洲欧洲自拍| 中文字幕一区二区三区5566| 国产成人午夜视频| 国产在线观看黄色| 最近的2019中文字幕免费一页| 成人污污www网站免费丝瓜| 欧美极品少妇无套实战| 久久一夜天堂av一区二区三区| 日韩国产亚洲欧美| 欧美成人午夜激情| 五月天亚洲色图| 制服丝袜综合网| 亚洲一二三区在线观看| 三级黄视频在线观看| 91精品国产自产在线观看永久| 狠狠入ady亚洲精品经典电影| 欧美图片第一页| 欧美一区三区四区| 亚洲欧洲高清| 九一免费在线观看| 久久奇米777| www.久久综合| 国产精品91免费在线| 欧美精品一级| 中文字幕第69页| 亚洲精品mp4| av在线精品| 午夜精品久久久内射近拍高清| 亚洲日本一区二区| 日本午夜在线| 国产精品入口免费| 久久成人久久鬼色| 国产无套丰满白嫩对白|