精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

解密無文件攻擊的各種姿勢及最新檢測方法

安全
分析無文件攻擊的各種新姿勢,包括:無文件勒索、無文件挖礦;分析安全頂會NDSS2020最新相關檢測論文。

 " 無文件攻擊 " 不代表真的沒有文件,只是一種攻擊策略,其出發點就是避免將惡意文件放在磁盤上,以逃避安全檢測。所說的無文件,也未必是攻擊全程無文件,而是其中的一部分采用了無文件攻擊 [ 1 ] 。近期,受 NDSS2020 頂會文章 [ 2 ] 啟發,查閱趨勢科技等數篇安全報告及網頁文章,認為無文件攻擊是一種趨勢," 離地 / 隱形 / 無文件 " 是一個目前很熱門的方向。故本文圍繞無文件展開調研,收集 2020 年 4 月前的相關資料,內容包括無文件勒索、無文件挖礦等最新的無文件攻擊方式,并對其進行歸納、總結。同時,分析了該篇頂會文章的核心內容,進一步了解無文件攻擊的檢測思路。

一、無文件勒索

近期比較特別的有 ProLock(shellcode 嵌入 BMP 圖像中)、WannaRen(office 激活工具中硬編碼 powershell 命令),還有普通的惡意代碼注入合法進程及宏結合 powershell 等。具體情況如下:

ProLock [ 3 ] (2020.4.19)

將惡意 shellcode 嵌入到 BMP 圖像文件中(之前的版本 PwndLocker,嵌入到 AVI 視頻中,被加密文件存在被恢復的可能),通過混淆的 powershell 代碼將圖像中的代碼直接注入到內存中執行,達到可執行文件不落地的目的。使用 ShellCode 開發的勒索軟件比宏結合 powershell 更難被安全軟件識別,未來可能會成為更多勒索軟件開發者的選擇。

ProLock 勒索軟件作者將代碼嵌入一個名為 "WinMgr.bmp" 的 BMP 圖像中,ShellCode 代碼片段如下:

PowerShell 腳本解混淆后,將 ShellCode 直接注入內存中運行。Powershell 腳本如下:

 

 

ShellCode 注入到內存中的代碼:

 

 

ProLock 勒索軟件為了能夠順利加密文件,會調用 cmd 執行命令停止大量服務。這些服務包括數據庫相關服務、數據備份相關服務、安全軟件相關服務,如下所示:

 

 

WannaRen 勒索軟件 [ 4 ] (2020.4.14)

網上某軟件園的 2016office 激活工具中硬編碼了 powershell 的相關命令,如下:

 

 

解碼后得到可執行代碼,執行后會先延時 2000 秒(大概 33 分鐘),檢測是否存在相關安全防護進程,針對性很強,可以看出是針對國內普通的個人用戶環境。最后還是會執行一段 powershell 腳本,通過站點返回的內容作為命令執行。

FTCode 勒索軟件 [ 5 ] (2020.1)

FTCode 勒索病毒是一款基于 PowerShell 腳本的勒索病毒,主要通過垃圾郵件進行傳播,此勒索病毒攻擊流程,如下:

 

 

FTCode 勒索病毒 PowerShell 代碼,如下所示:

 

 

Sorebrect(2017/2019.1.2)

它將惡意代碼注入到目標系統的合法進程 svchost.exe 中 , 然后自毀以躲避檢測。

 

 

二、無文件挖礦

無文件挖礦的方式較普通,一般為利用 powershell 直接在內存中執行、通過 powershell 中嵌入 PE 文件加載等方式,同時還采用 WMI+powershell 等方式進行內存駐留。最近一篇文章 powershell 無文件挖礦病毒處置 [ 7 ] 也表明了目前無文件挖礦仍然存在。具體案例如下:

PowerGhost 2019.11 最新樣本 [ 6 ] [ 7 ]

PowerGhost 是從 2018 年被發現使用 powershell 無文件方式進行攻擊感染的挖礦以及 DDOS 病毒,其感染方式利用了永恒之藍,MSSQL 爆破,SSH 爆破,wmi 以及 smb 爆破遠程命令執行等,同時對 windows 和 linux 進行攻擊,一旦該病毒進入內網,會在內網迅速傳播。目前其主要感染地區在廣東、浙江、上海以及江蘇。

該病毒母體模塊分為 2 個版本,x86 和 x64,x86 使用 antitrojan.ps1,x64 使用 antivirus.ps1,本次分析 x64 版本的 antivirus.ps1。當前病毒版本為 1.5。

母體 payload 分布以及執行圖,antivirus.ps1 中主要分為 3 個部分,如下圖:

 

 

永恒之藍木馬 [ 8 ] [ 9 ]

2019 年 4 月 3 日,騰訊安全御見威脅情報中心檢測到永恒之藍下載器木馬再次更新,此次更新改變了原有的挖礦木馬執行方式,通過在 Powershell 中嵌入 PE 文件加載的形式,達到執行 " 無文件 " 形式挖礦攻擊。新的挖礦木馬執行方式沒有文件落地,直接在 Powershell.exe 進程中運行,可能造成難以檢測和清除。這種注入 " 白進程 " 執行的方式可能造成難以檢測和清除惡意代碼。

 

 

Coinminer

2019 年第二季度,挖礦病毒也同樣出現了新型變種。首先值得注意點是亞信安全最新截獲了 "Coinminer.Win32.MALXMR.TIAOODCJ" 病毒,該病毒可首先利用 CVE-2019-2725 漏洞執行特定命令,以利用 PowerShell 執行惡意行為,從遠端 C&C 服務器下載證書文件 cert.cer,并使用管理 Windows 中的證書組件 CertUtil 來解碼文件,以達到躲避殺毒軟件檢測的目的。

 

 

PowershellMiner [ 10 ]

2018 年 3 月,利用 WMI+Powershell 方式實現的無文件攻擊行為,其目的是長駐內存挖礦。由于此攻擊沒有本地落地文件,難以察覺,企業利益默默受到侵害。此次攻擊,具備無文件攻擊特性,所有模塊功能均加載到內存中執行,沒有本地落地文件。為了迅速在內網傳播,采用了 SMB 弱口令爆破攻擊和 " 永恒之藍 " 漏洞攻擊,二者只要有一種能成功,就可以橫向感染到其它主機。病毒直接使用 powershell.exe 進行挖礦,CPU 占用率達到 87%,其腳本功能是從 wmi 類中讀取挖礦代碼并執行。

 

 

如上圖,原始病毒體為 info*.ps1(64 位系統對應 info6.ps1,32 位系統對應 info3.ps1), 其為 Powershell 腳本,被加載后內存存在 4 個模塊,分別為挖礦模塊、Minikatz 模塊、WMIExec 模塊、MS17-010 攻擊模塊。

攻擊順序如下:

1. 首先,挖礦模塊啟動,持續進行挖礦。

2. 其次,Minikatz 模塊對目的主機進行 SMB 爆破,獲取 NTLMv2 數據。

3. 然后,WMIExec 使用 NTLMv2 繞過哈希認證,進行遠程執行操作,攻擊成功則執行 shellcode 使病原體再復制一份到目的主機并使之運行起來,流程結束。

4. 最后,如 WMIExec 攻擊失敗,則嘗試使用 MS17-010" 永恒之藍 " 漏洞攻擊,攻擊成功則執行 shellcode 使病原體再復制一份到目的主機并使之運行起來(每感染一臺,重復 1、2、3、4)。

此病毒采用的是 WMI+Powershell 的內存駐留方式,模塊以服務形式存在,每 5600 秒可自動觸發一次。

三、無文件攻擊檢測

由于其通常在內存中運行避免落地文件,同時 powershell 腳本易混淆檢測困難,傳統的基于文件的反病毒軟件很難檢測到此類攻擊。故 NDSS2020 上有學者提出針對離地攻擊檢測的有效手段 [ 2 ] ,筆者認為也可以推廣到一般的無文件攻擊檢測。

引入概念:離地攻擊,只使用預安裝的軟件并且攻擊者沒有在系統上安裝額外的二進制可執行文件。帶有宏、VB 腳本、powershell 腳本或者使用系統命令(如 netsh 命令)的文檔屬于離地攻擊的范圍。當使用 dual-use tools 時,若是 Mimikatz 等被下載時,不能被稱為離地攻擊 [ 11 ] [ 12 ] 。

 

 

問題描述:現有的反病毒軟件檢測方法很難檢測到該類攻擊,分析檢測該攻擊所要具備的條件。

解決方式:依賴于內核級的起源監控,捕獲每個目標程序的動態行為。通過嵌入起源數據構建異常檢測模型,檢測偏離先前觀察到的歷史程序運行時的行為,因此可以檢測以前看不到的攻擊。使用神經嵌入模型,使得一個進程起源圖中的不同部分投射到 n 位數值向量空間中,這個空間中,相似的組件在地理位置上更接近。使用基于密度的新穎檢測方法,檢測起源圖中的異常因果路徑。

文章貢獻:設計并實現了 provedetector,基于起源的系統,用于檢測偽裝技術的隱蔽惡意軟件;為了保證較高的檢測精度和效率,提出了一種新的路徑選擇算法來識別起源圖中潛在的惡意部分;設計了一個新的神經嵌入和機器學習管道,自動為每個程序建立一個輪廓并識別異常進程;用真實的惡意軟件進行系統評估,通過幾個可解釋性的研究證明了其有效性。

 

 

其核心 ProvDetector 分為四部分:圖構建、特征提取、嵌入和異常檢測。部署監控代理,按照定義收集系統數據放入數據庫。定期掃描數據庫檢查是否有新添加的進程被劫持。對于每個進程,先構建起起源圖(圖構建)。然后從源點圖選擇路徑子集(特征提取)并將路徑轉換為數值向量(嵌入)使用一個新穎的檢測器來獲得嵌入向量的預測并報告最終決定(異常檢測)。

實驗評估:評估其檢測精度,使用精度、召回率及 F1-Score 來度量。

 

 

同時,對檢測結果進行解釋,指出為什么檢測結果是正確的,給出了理論證明。分析其運行性能,訓練、檢測時的開銷項及開銷,評估其企業實用性。是一篇工作量很大、很有意義的優質文章。

據賽門鐵克報告顯示,在 2019 年上半年,隱秘惡意軟件占所有攻擊的 35%,增長了 364%,這些攻擊成功的可能性是傳統攻擊的 10 倍。較隱蔽的攻擊措施、更高的成功率,使得無文件攻擊逐漸火熱。同時由于其難以捕捉、難以檢測的特性,給傳統防御技術帶來了巨大的挑戰。

 

責任編輯:華軒 來源: 嘶吼網
相關推薦

2019-03-26 09:11:32

無文件惡意軟件

2021-03-10 10:05:59

網絡釣魚攻擊黑客

2018-12-18 08:53:47

2019-04-10 10:03:52

2018-12-19 08:52:55

無文件攻擊信息安全惡意代碼

2018-01-20 22:01:11

2012-10-23 10:19:28

2016-03-01 11:47:16

2018-10-18 13:18:38

無文件攻擊惡意軟件網絡攻擊

2020-01-03 11:04:54

安全測試滲透

2021-12-13 09:41:28

DNS污染攻擊網絡安全

2024-06-28 08:00:00

端口掃描安全

2022-07-28 11:54:03

惡意軟件網絡攻擊無文件

2021-06-03 14:14:25

無文件攻擊PowerShell惡意攻擊

2017-05-02 09:55:02

2024-01-15 00:25:59

2019-12-01 22:34:42

提權web安全漏洞

2017-12-11 10:40:14

2023-08-17 12:37:35

2009-10-09 10:46:17

點贊
收藏

51CTO技術棧公眾號

久久久久国产精品熟女影院| 国产专区一区二区| 天天爽天天爽天天爽| 国产精品日韩精品在线播放| 亚洲影视在线播放| 农村寡妇一区二区三区| 一区二区不卡视频在线观看| 激情偷拍久久| 中文字幕欧美日韩在线| 亚洲 自拍 另类 欧美 丝袜| 东京一区二区| 亚洲黄色小说网站| 茄子视频成人在线观看 | 91高清在线视频| 国产不卡免费视频| 国产精品欧美亚洲777777| 久久国产精品波多野结衣| 日韩伦理一区| 亚洲精品国产精品久久清纯直播| 激情黄色小视频| 最近高清中文在线字幕在线观看1| 亚洲丝袜另类动漫二区| 欧美不卡在线一区二区三区| 国产黄色大片网站| 免费人成在线不卡| 欧美在线视频播放| 久久午夜鲁丝片午夜精品| 日韩电影免费网站| 亚洲成在人线av| 亚洲精品乱码久久久久久动漫| 中文字幕人成乱码在线观看| 亚洲最快最全在线视频| 一区精品视频| 成人综合影院| 久久综合久久综合久久| 国产精品一区二区三区免费| 91麻豆成人精品国产免费网站| 久久久天天操| 4k岛国日韩精品**专区| 国产一级一片免费播放放a| 亚洲国产一区二区在线观看 | 欧美一区二区三区视频在线| 黄色片在线免费| 视频二区不卡| 狠狠久久五月精品中文字幕| 性一交一乱一伧国产女士spa| 日本中文字幕在线2020| 国产精品久久久久久久浪潮网站| 欧美一区二区在线| 男人天堂综合| 久久九九全国免费| 日本在线高清视频一区| 国产视频网站在线| 欧美激情一区在线| 亚洲精品欧洲精品| 幼a在线观看| 一区在线中文字幕| 亚洲免费视频播放| av黄色在线| 一区二区三区在线视频观看58| 91社在线播放| 性欧美video高清bbw| 一区二区三区欧美| 成年女人18级毛片毛片免费| av在线小说| 欧美丝袜一区二区| 国产精品一区二区免费在线观看| 毛片在线网站| 在线国产亚洲欧美| 91精品999| 麻豆精品国产| 亚洲成年人影院在线| 极品粉嫩小仙女高潮喷水久久| 日本成人7777| 中文字幕精品www乱入免费视频| 国产精品成人在线视频| 亚洲国产精品成人| 国内精品一区二区三区四区| 亚洲图片在线视频| 久久激情综合网| 97超级碰碰| 午夜av免费在线观看| 国产欧美一区二区三区鸳鸯浴| 咪咪色在线视频| 日本一本在线免费福利| 色婷婷av一区| 亚洲精品中文字幕乱码无线| 久久精品色播| 色噜噜久久综合伊人一本| 欧美国产在线看| 羞羞答答国产精品www一本| 国产精品久久久久9999| 午夜精品久久久久久久99热黄桃| 91在线云播放| 中文字幕日韩一区二区三区不卡| heyzo一区| 欧美体内she精视频| 少妇搡bbbb搡bbb搡打电话| 精品国产精品国产偷麻豆| 欧美超级免费视 在线| 日韩精品久久久久久久酒店| 久久精品国产在热久久| 国产亚洲自拍偷拍| 成人免费网址| 色婷婷av一区| bl动漫在线观看| 国产精品成人一区二区不卡| 欧美又大又粗又长| av无码精品一区二区三区宅噜噜| 久久嫩草精品久久久精品一| 成人一区二区av| av成人在线播放| 亚洲精品久久7777777| 色欲一区二区三区精品a片| 模特精品在线| 国产精品久久波多野结衣| 色欧美激情视频在线| 色婷婷综合久色| 中文字幕乱视频| 一本一本久久a久久综合精品| 日韩av片永久免费网站| 韩国av在线免费观看| 中文字幕中文字幕一区二区| 日本黄网站免费| 国产精品流白浆在线观看| 欧美精品日韩www.p站| 中文字幕一区二区三区波野结 | 亚洲高清在线观看一区| 成全电影大全在线观看| 4hu四虎永久在线影院成人| 精品人妻无码一区| 久久精品官网| 久久久久久艹| 一区二区乱码| 亚洲第一综合天堂另类专| 免费网站观看www在线观| 国产在线精品一区二区夜色 | 动漫一区二区在线| 北岛玲一区二区三区| 欧美午夜激情在线| aaaaaav| 伊人久久成人| 国产区一区二区| 亚洲电影视频在线| 欧美一级一级性生活免费录像| 成人在线手机视频| 蜜臀久久99精品久久久久宅男| 欧美精品七区| 欧洲亚洲两性| 亚洲欧美成人网| 日韩美一区二区| 久久久久国色av免费看影院| 女人另类性混交zo| 精品久久久久久久| 蜜桃视频在线观看一区二区| 国产成人精品久久| 极品美乳网红视频免费在线观看| 天天av天天翘天天综合网| caopor在线| 亚洲视频播放| 免费亚洲一区二区| 色天使综合视频| 中文字幕日韩在线观看| 一级特黄色大片| 中文字幕日韩一区二区| 小早川怜子一区二区三区| 亚洲精品一区二区在线看| 91亚洲精华国产精华| www.久久ai| 亚洲成人黄色在线观看| 久草手机在线视频| 国产精品美女一区二区| www.五月天色| 国产欧美日本| 亚洲精品高清视频| 日韩高清二区| 69视频在线播放| 不卡在线视频| 日韩免费视频线观看| 亚洲综合一二三| 国产女同性恋一区二区| av在线免费看片| 在线日本成人| 日韩精品福利视频| 精品中文字幕一区二区三区四区 | 日韩一区二区电影在线观看| 欧美天堂一区二区| 欧美精品激情在线观看| 伦理片一区二区三区| 欧美年轻男男videosbes| 久久久久久天堂| 亚洲国产经典视频| 逼特逼视频在线观看| 日韩电影在线一区| 久久这里只有精品18| 欧美军人男男激情gay| 51国产成人精品午夜福中文下载| 英国三级经典在线观看| 久久亚洲春色中文字幕| 日韩黄色影片| 日韩一区二区中文字幕| 亚洲 日本 欧美 中文幕| 亚洲精品乱码久久久久久日本蜜臀| 欧美无人区码suv| 精品午夜久久福利影院| 日韩免费毛片视频| 激情综合激情| 国产精品av免费| 黄色不卡一区| 国产一区二区无遮挡| 高清国产一区二区三区四区五区| 国产91色在线|| 2019中文字幕在线电影免费 | 久久99九九99精品| 日韩a在线播放| 韩日精品在线| 91手机视频在线| 日韩精品网站| 鲁丝一区二区三区免费| 嗯用力啊快一点好舒服小柔久久| 成人免费xxxxx在线观看| 欧美aaa视频| 91高清免费在线观看| 日本在线观看高清完整版| 日韩天堂在线视频| 成年在线观看免费人视频| 日韩成人av网址| 欧美自拍偷拍第一页| 91精品国产全国免费观看| 中文字幕在线视频第一页| 欧美日韩在线免费观看| 国产成人无码精品久在线观看| 亚洲欧洲中文日韩久久av乱码| 中国美女黄色一级片| 国产欧美一区二区精品性| 蜜臀av一区二区三区有限公司| 成人精品国产一区二区4080| 又黄又色的网站| 国产精品中文字幕一区二区三区| 手机在线国产视频| 精品在线视频一区| 中文av字幕在线观看| 老司机午夜精品| 亚洲a级黄色片| 久久99精品国产.久久久久 | 日韩免费成人| 91亚洲精品丁香在线观看| 国产精一区二区| 91老司机在线| 欧美经典影片视频网站| 91丝袜脚交足在线播放| 成人性生交大片免费看96| 国产精品10p综合二区| 99热这里只有精品首页| 国产亚洲一区二区三区在线播放| 国产精品网址| 狼狼综合久久久久综合网| 亚洲系列另类av| 日本在线观看一区二区| 日本a级不卡| 日韩最新中文字幕| 欧美日本国产| 日本网站免费在线观看| 欧美中文字幕| 中文字幕 欧美日韩| 国产精品18久久久久久久网站| 黄色av电影网站| 91捆绑美女网站| 欧美a在线播放| 亚洲美女视频在线观看| 成年人午夜视频| 在线观看国产日韩| 国产日产亚洲系列最新| 亚洲成人久久久久| 国产黄色片在线播放| 精品国产一区久久久| 免费毛片在线看片免费丝瓜视频| 欧美中文在线观看| 青青草国产一区二区三区| 成人综合av网| 欧美日韩国产在线观看网站| 经典三级在线视频| 国产精品视频久久一区| 手机在线成人免费视频| 粉嫩一区二区三区在线看| 午夜理伦三级做爰电影| 亚洲天堂中文字幕| 国产精品国产三级国产专区52| 欧美日韩在线不卡| 亚洲AV无码成人片在线观看 | 免费在线亚洲| 亚洲午夜精品一区| 久久综合九色欧美综合狠狠| 久久久久亚洲av片无码| 欧美性黄网官网| av 一区二区三区| 亚洲一区二区久久| 伦理在线一区| 国产欧美一区二区三区视频 | 最近2019中文字幕大全第二页| 1stkiss在线漫画| 日韩av片电影专区| 韩国女主播一区二区三区| 亚洲一区二区免费视频软件合集 | 欧美色爱综合| 日韩亚洲欧美视频| 精品一区二区三区久久久| 一级国产黄色片| 一区二区三区中文字幕精品精品 | 欧美一级二级三级蜜桃| 户外极限露出调教在线视频| 欧美激情在线有限公司| 亚洲综合伊人| 亚洲欧美国产不卡| 先锋影音久久久| 日本一区二区在线观看视频| 亚洲欧美日韩精品久久久久| 探花国产精品一区二区| 国产婷婷色综合av蜜臀av| 男女羞羞视频在线观看| 成人激情黄色网| 日韩精品一区二区三区免费观影| 日韩欧美视频网站| 成人激情校园春色| 激情小说中文字幕| 欧美一区二区三区影视| 麻豆电影在线播放| 国产精品美女久久久免费| 亚洲色图美女| 国产又大又硬又粗| 91污在线观看| 国产毛片aaa| 日韩精品极品在线观看播放免费视频| 激情av在线播放| 超碰97在线资源| 欧美精品成人| 黄色激情在线观看| 亚洲一区二区三区在线看| 性生交生活影碟片| 欧美激情伊人电影| 国产精品色呦| 久久国产亚洲精品无码| 99久久国产综合精品色伊| 日韩av在线播放观看| 亚洲成人久久电影| 松下纱荣子在线观看| 免费99视频| 日韩国产欧美在线观看| 微拍福利一区二区| 欧美色偷偷大香| 免费在线观看av| 91香蕉亚洲精品| 好看的亚洲午夜视频在线| 午夜免费福利影院| 欧美日韩综合视频| 成人18在线| 91色在线视频| 激情综合在线| 无码h肉动漫在线观看| 色偷偷久久人人79超碰人人澡| 成人在线观看网站| 成人国产精品一区二区| 欧美私人啪啪vps| 538国产视频| 欧美视频精品在线观看| 黄色av免费在线| 国产精品久久一区二区三区| 久久不射中文字幕| 中文天堂资源在线| 欧美电影免费观看完整版 | 国产精品视频久| 中文字幕人成人乱码| 国产精品扒开腿做爽爽爽a片唱戏 亚洲av成人精品一区二区三区 | 亚洲久久久久久久| 欧美高清精品3d| 精灵使的剑舞无删减版在线观看| 免费不卡亚洲欧美| 狠狠色丁香婷婷综合| 国产精品2020| 国产亚洲综合久久| 日韩一二三区在线观看| 欧美在线观看www| 17c精品麻豆一区二区免费| 免费观看国产精品| 国产精品美女免费视频| 激情综合视频| 在线免费看视频| 亚洲国产精品成人av| 欧美成人福利| 国产69精品久久久久久久| 国产精品女主播av| 人妻少妇一区二区三区| 国产精品一二三在线| 亚洲免费高清| 日韩精品一区二区亚洲av性色 | 亚洲乱亚洲乱妇| 国产综合 伊人色| 国产自产2019最新不卡| 色播视频在线播放| 欧美精品情趣视频|