精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

檢測父PID欺騙?

安全 網(wǎng)站安全
在這篇文章中,我們展示了攻擊者如何利用合法的Windows功能來欺騙防御者,并可能繞過基于父子關(guān)系的檢測技術(shù)。

用來檢測異常活動(dòng)的最有用的技術(shù)之一是對父子進(jìn)程關(guān)系的分析,然而,技術(shù)更高明更強(qiáng)大的攻擊者可以使用父PID(PPID)欺騙來繞過此操作,從而允許從任意父進(jìn)程執(zhí)行惡意進(jìn)程。盡管這項(xiàng)技術(shù)本身并不新鮮,雖然Cobalt Strike和DidierStevens 對其進(jìn)行了詳細(xì)介紹,但在檢測此類攻擊方面進(jìn)行的專門研究卻很少。

在本文中,我們將探討該技術(shù)的工作原理以及防御者如何利用Windows事件跟蹤(ETW)來檢測該技術(shù)。我們還將發(fā)布概念驗(yàn)證PowerShell腳本以執(zhí)行PPID欺騙和DLL注入,以及一個(gè)Python腳本,該腳本利用pywintrace庫來檢測此活動(dòng)。

為什么首先要進(jìn)行欺騙?

過去,攻擊者通常能在發(fā)動(dòng)攻擊時(shí)不留下任何痕跡,但是隨著EDR的興起和威脅搜尋的興起,情況就開始發(fā)生變化了。特別是使用父子進(jìn)程分析已經(jīng)成為一種有用的技術(shù),用于檢測在網(wǎng)絡(luò)攻擊殺傷鏈的幾乎每個(gè)階段產(chǎn)生的異常活動(dòng)。

我們在Countercept上使用的一些示例:

  • 宏有效載荷傳遞: WinWord生成過程;
  • JS / VBS C#有效載荷傳遞: cscript生成csc;
  • 橫向移動(dòng):services/wmiprvse產(chǎn)生新流程;

這迫使攻擊者重新評估他們的方法,并著眼于像PPID欺騙這樣的技術(shù),以繞過現(xiàn)代的防御策略。

通過CreateProcessA進(jìn)行欺騙

有許多不同的方法可以欺騙父進(jìn)程,在這篇文章中,我們將關(guān)注一個(gè)最簡單和最常用的技術(shù),涉及到API調(diào)用CreateProcessA。

毫不奇怪,CreateProcessA允許用戶創(chuàng)建新流程,并且默認(rèn)情況下,將使用繼承的父級創(chuàng)建流程。但是,此函數(shù)還支持一個(gè)名為“lpStartupInfo”的參數(shù),你可以在其中定義要使用的父進(jìn)程。這個(gè)功能是在Windows Vista中加入U(xiǎn)AC后首次引入的,目的是為了正確設(shè)置父級。

檢測父PID欺騙?

在更深層次的技術(shù)水平上,lpStartupInfo參數(shù)指向STARTUPINFOEX結(jié)構(gòu)。此結(jié)構(gòu)包含一個(gè)lpAttributeList,你可以使用UpdateProcThreadAttribute通過“PROC_THREAD_ATTRIBUTE_PARENT_PROCESS”屬性設(shè)置進(jìn)程的父進(jìn)程。

檢測父PID欺騙?

順便提一下,這種方法也可以用于特權(quán)升級。文檔中提到“從指定進(jìn)程繼承的屬性包括句柄、設(shè)備映射、處理器關(guān)聯(lián)、優(yōu)先級、配額、進(jìn)程令牌和作業(yè)對象”。“Adam Chester有一個(gè)博客,展示了如何濫用它來獲得Windows系統(tǒng)。

如何欺騙父進(jìn)程?

在網(wǎng)絡(luò)上立足的最常見方法之一是使用惡意宏文檔,許多有效載荷通常會(huì)啟動(dòng)新進(jìn)程,例如cmd,PowerShell,regsvr32或certutil。圖3顯示了從winword生成rundll32的一個(gè)示例。但是,這種行為是相對異常的,并且大多數(shù)防御策略都很容易檢測到。

檢測父PID欺騙?

為了克服這個(gè)問題,攻擊者可以改用CreateProcessA技術(shù)的VBS宏實(shí)現(xiàn)從預(yù)期的父進(jìn)程啟動(dòng)有效載荷(例如Explorer啟動(dòng)cmd)以與環(huán)境融合,下圖概述了如何實(shí)現(xiàn)的過程。

檢測父PID欺騙?

我們不會(huì)發(fā)布此VBS代碼,然而,更多信息可以在這里找到。

但是,我們可以采取進(jìn)一步措施來完全避免使用常見的Windows實(shí)用程序嗎?一種選擇是使用某種形式的DLL或內(nèi)存注入在已經(jīng)運(yùn)行的進(jìn)程中加載有效載荷。

為了說明這一點(diǎn),我們基于Didier Stevens]的代碼創(chuàng)建了一個(gè)PowerShell腳本,該腳本可用于創(chuàng)建具有欺騙性父級的進(jìn)程,然后在其中注入DLL。

檢測父PID欺騙?
檢測父PID欺騙?

為了演示如何使用該腳本隱藏活動(dòng),我們查看了Windows 10上常用的進(jìn)程。我們看到的一種非常常見的合法關(guān)系是“ svchost.exe”啟動(dòng)“ RuntimeBroker.exe”。

檢測父PID欺騙?

使用PowerShell腳本,我們能夠模擬這個(gè)活動(dòng),并通過“ svchost.exe”強(qiáng)制生成合法的“ RuntimeBroker.exe”,然后注入并執(zhí)行DLL有效載荷。

檢測父PID欺騙?

此向量顯示了此類技術(shù)如何潛在地繞過專注于父子關(guān)系的檢測規(guī)則。

如何查找到攻擊者?

如上所述,我們介紹了CreateProcessA技術(shù)如如何欺騙父級ID的,并且從安全團(tuán)隊(duì)的角度來看,如果你使用任務(wù)管理器或進(jìn)程資源管理器查詢正在運(yùn)行的進(jìn)程,則會(huì)看到欺騙性的ID。但是,有什么方法可以找出真實(shí)的ID?

Windows中最好的取證數(shù)據(jù)源之一是Windows事件跟蹤(ETW),ETW提供有關(guān)系統(tǒng)上發(fā)生的事件的實(shí)時(shí)數(shù)據(jù)流,這是我們在Countercept的端點(diǎn)代理中使用的東西。

特別是Microsoft-Windows-Kernel-Process提供程序可以為流程創(chuàng)建提供一些有用的見解,并可以幫助我們檢測流程ID欺騙。在下面的示例中,你將看到如何從“winword.exe”(PID 9224)生成“rundll32.exe”(PID 5180)(圖9)。

檢測父PID欺騙?

查看收集到的ETW數(shù)據(jù)(圖10),你將看到多個(gè)ProcessId字段,包括EventHeader ProcessId以及實(shí)際事件ProcessID和ParentProcessID。盡管這有些令人困惑,但通讀MSDN文檔,我們發(fā)現(xiàn)EventHeader ProcessId實(shí)際上標(biāo)識(shí)了生成事件的進(jìn)程,即父進(jìn)程。

檢測父PID欺騙?

在這個(gè)合法的示例中,你會(huì)注意到EventHeader ProcessId和ParentProcessId正確匹配。

在第二個(gè)示例中,我們執(zhí)行了惡意的PowerShell腳本,并通過“svchost.exe”(PID 4652)生成了“RuntimeBroker.exe”(PID 4976)。

檢測父PID欺騙?

和以前一樣,我們可以看到ETW生成了一個(gè)流程事件(圖12);但是,這次的EventHeader ProcessId和ParentProcessID是不同的。實(shí)際上,EventHeader ProcessId顯示了真正的父級關(guān)系,即“ winword.exe”(PID 9224),因?yàn)槲覀儎倓偘l(fā)現(xiàn)有人在執(zhí)行ParentPID欺騙!

檢測父PID欺騙?

但是,就像在威脅檢測中一樣,事情并非如此簡單,如果你嘗試大規(guī)模進(jìn)行此操作,你將發(fā)現(xiàn)合法欺騙會(huì)帶來誤報(bào)。一個(gè)常見的示例是用戶帳戶控制(UAC),用于提升進(jìn)程特權(quán)。在Windows 10中,當(dāng)UAC執(zhí)行時(shí),應(yīng)用程序信息服務(wù)(通過svchost)用于啟動(dòng)提升的進(jìn)程,但隨后將欺騙父級以顯示原始調(diào)用方。下面的示例顯示了提升后的cmd.exe如何將explorer.exe作為父級顯示,而實(shí)際上它是svchost.exe。

檢測父PID欺騙?

我們看到的另一個(gè)誤報(bào)與WerFault的崩潰處理有關(guān),在下面的示例中,當(dāng)MicrosoftEdge崩潰時(shí),使用svchost啟動(dòng)WerFault.exe,并且將父級欺騙為MicrosoftEdge.exe。

檢測父PID欺騙?

出于測試的目的,我們創(chuàng)建了一個(gè)簡單的概念驗(yàn)證Python腳本,該腳本使用pywintrace記錄來自ETW的事件,比較PID,然后過濾結(jié)果以消除誤報(bào)(圖15)。

檢測父PID欺騙?

可以在我們的Github 上找到PowerShell欺騙腳本的代碼以及檢測腳本。

總結(jié)

在這篇文章中,我們展示了攻擊者如何利用合法的Windows功能來欺騙防御者,并可能繞過基于父子關(guān)系的檢測技術(shù)。

但是,從防御的角度來看,我們已經(jīng)展示了對ETW進(jìn)程事件的分析如何輕松地突出顯示異常的父級欺騙并幫助發(fā)現(xiàn)進(jìn)程的真正來源。

本文翻譯自:https://blog.f-secure.com/detecting-parent-pid-spoofing/

 

責(zé)任編輯:趙寧寧 來源: 嘶吼網(wǎng)
相關(guān)推薦

2010-09-16 16:06:37

2018-10-26 10:23:06

網(wǎng)絡(luò)欺騙遏制檢測

2019-03-11 09:44:09

欺騙勒索軟件攻擊

2010-08-06 10:38:59

2009-12-31 15:36:52

2021-08-30 15:23:03

prometheus局限性cortex

2012-12-13 10:34:35

ARP欺騙

2013-09-17 09:08:07

ARP欺騙IP

2013-09-18 09:27:57

2013-04-01 10:12:39

2013-05-13 17:49:26

2010-09-16 15:39:18

2010-09-16 15:17:33

2010-09-13 16:24:39

2010-09-07 12:46:08

2018-10-29 07:13:45

2021-01-16 10:39:11

欺騙攻擊網(wǎng)絡(luò)犯罪網(wǎng)絡(luò)安全

2021-09-27 10:12:42

欺騙防御rMTD網(wǎng)絡(luò)攻擊

2019-03-20 08:00:00

DNS緩存欺騙惡意軟件

2018-10-26 22:29:35

勒索軟件網(wǎng)絡(luò)攻擊欺騙手段
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

综合图区亚洲| 国产一区二区三区四区视频 | 天天综合网天天综合色| 久久综合九色欧美狠狠| 怡红院成永久免费人全部视频| 欧美1区2区3区| 亚洲精品一区二区三区不| 校园春色 亚洲色图| 日本伦理一区二区| 国产欧美视频在线观看| 99久久国产免费免费| 一级黄色大片视频| 欧美激情亚洲| 亚洲美女免费精品视频在线观看| 国产成年人视频网站| 国产白浆在线免费观看| 日韩一区欧美一区| 欧美精品亚洲| 黄色aaa大片| 麻豆91在线播放| 国内免费精品永久在线视频| 精品无码一区二区三区| 日韩精品一区二区三区中文字幕 | 一区二区视频网站| 99成人在线| 欧美精品午夜视频| 久久久精品成人| 色婷婷久久久| 欧美精品一区二区在线观看| 国产精品嫩草影院8vv8| 日韩电影免费观看高清完整版| 亚洲欧洲综合另类| 一本久久a久久精品vr综合| 青青久在线视频免费观看| 国产成人免费视频网站高清观看视频| 国产精品久久久久av免费| 亚洲国产综合久久| 欧美日韩亚洲三区| xvideos亚洲人网站| 偷偷色噜狠狠狠狠的777米奇| 国产高清亚洲| 欧美日韩国产综合一区二区三区 | 强乱中文字幕av一区乱码| 欧美手机视频| 国产一区二区精品丝袜| 91精彩刺激对白露脸偷拍| av成人综合| 欧美成va人片在线观看| 黑人无套内谢中国美女| 国产精品日本一区二区三区在线| 欧美日韩国产高清一区二区| 超碰超碰在线观看| 天堂久久一区| 3atv一区二区三区| 免费不卡av网站| 亚洲一区二区小说| 欧美一区二区观看视频| 一个人看的视频www| 久久久久九九精品影院| 日韩欧美黄色影院| 激情综合激情五月| 欧美爱爱网站| 亚洲精品视频在线播放| 丰满少妇一区二区| 欧美老女人另类| 最近中文字幕mv在线一区二区三区四区| 久久中文字幕精品| 99久久综合狠狠综合久久aⅴ| 色偷偷av亚洲男人的天堂| 91传媒免费观看| 极品尤物久久久av免费看| 国内精品中文字幕| 69视频免费看| 韩国欧美一区二区| 国产高清不卡av| 男女视频在线观看免费| 国产欧美日韩不卡| 女同性恋一区二区| 91黄页在线观看| 色呦呦日韩精品| 国产精品v日韩精品v在线观看| 国语精品视频| 亚洲国产毛片完整版| 色婷婷在线影院| 91一区二区三区四区| 欧美高清无遮挡| 69亚洲精品久久久蜜桃小说| 麻豆精品在线看| 国产精品制服诱惑| av中文在线| 亚洲一区二区偷拍精品| 92看片淫黄大片一级| 日韩午夜电影免费看| 精品国产网站在线观看| 久久国产柳州莫菁门| 欧美 日韩 国产精品免费观看| 97免费视频在线| 这里只有精品9| av电影天堂一区二区在线观看| 日韩精品久久一区| 欧美色图天堂| 欧美日本一区二区| 一级欧美一级日韩片| 91久久夜色精品国产按摩| 韩国一区二区电影| 在线观看免费视频a| av中文一区二区三区| 一级做a爰片久久| 性欧美xxx69hd高清| 91精品欧美久久久久久动漫 | 国产精品拍天天在线| 中国丰满熟妇xxxx性| 电影亚洲一区| 亚洲精品美女视频| 看片网站在线观看| 蜜臀久久99精品久久久画质超高清| 成人91视频| 求av网址在线观看| 一本久道久久综合中文字幕| 佐佐木明希电影| 99久久99久久精品国产片桃花| 日av在线播放中文不卡| 韩国av免费在线| 亚洲视频免费看| 三级视频中文字幕| 亚洲精品一级二级三级| 欧美精品videosex牲欧美| 91麻豆成人精品国产| 久久日韩粉嫩一区二区三区| 日韩极品视频在线观看| 91精品国产色综合久久不卡粉嫩| 亚洲午夜精品久久久久久性色 | 免费看黄色av| 国产精品最新自拍| 国产九色91| 视频免费一区| 欧美自拍偷拍一区| 亚洲色成人网站www永久四虎| 亚洲激情另类| 国产精品日韩一区二区免费视频| www久久日com| 日韩一级大片在线观看| 中国一级片在线观看| 麻豆久久久久久久| 在线观看成人av电影| 草民电影神马电影一区二区| 亚洲片av在线| 中文字幕手机在线视频| 久久久亚洲国产美女国产盗摄| 国产真人做爰毛片视频直播| 4438全国亚洲精品观看视频| 久热精品视频在线观看一区| 国产精品人人妻人人爽| 中文字幕中文乱码欧美一区二区| 欧美日韩中文不卡| 国产精品黑丝在线播放 | 国产日韩三级| 97视频免费观看| 色视频在线看| 91国偷自产一区二区三区观看| 在线免费观看日韩av| 久久人人97超碰国产公开结果| 欧美福利精品| 欧美日韩亚洲国产| 色偷偷偷亚洲综合网另类| 国产一区二区三区三州| 一区二区三区在线高清| 无码国产69精品久久久久网站| 伊人蜜桃色噜噜激情综合| 国产一级精品aaaaa看| 欧美xxxxxx| 在线看日韩欧美| av网站在线免费看| 黄色一区二区在线观看| 亚洲熟妇无码av| 久久成人羞羞网站| 久久久久久久久久伊人| 激情视频极品美女日韩| 国产aaa精品| 黄网站app在线观看| 亚洲电影免费观看高清完整版在线 | 国产黄色片av| 欧美日韩激情小视频| 国产精品免费无码| 国产美女主播视频一区| 青青草成人免费在线视频| 自拍欧美一区| 91在线视频九色| 国产在线看片免费视频在线观看| 亚洲欧美一区二区三区情侣bbw| 中文字幕一区二区在线视频| 亚洲最色的网站| 人妻大战黑人白浆狂泄| 国产一区二区精品久久| 欧美色图另类小说| 亚洲视频电影在线| 久久久亚洲综合网站| 亚洲国产综合在线观看| 91精品国产成人| 黄色成人影院| 精品亚洲va在线va天堂资源站| 在线视频欧美亚洲| 欧美午夜性色大片在线观看| 国产老头老太做爰视频| 91啦中文在线观看| 美女被艹视频网站| 视频一区免费在线观看| 性一交一乱一伧国产女士spa| 欧美日韩一二三四| 国产一区二区免费在线观看| 另类一区二区三区| 2019中文字幕在线| 日本在线观看大片免费视频| 爽爽爽爽爽爽爽成人免费观看| 同心难改在线观看| 日韩色视频在线观看| 中国一级片黄色一级片黄| 五月天一区二区三区| 成人免费精品动漫网站| 国产欧美1区2区3区| 亚洲综合自拍网| 国产精品一二三四五| 一本岛在线视频| 免费久久99精品国产自在现线| av在线com| 98精品久久久久久久| 日韩亚洲不卡在线| 羞羞答答一区二区| 国内外成人免费视频| 亚洲va欧美va人人爽成人影院| 91探花福利精品国产自产在线| 九色成人搞黄网站| 国产精品久久久久久久久男| 成人性生活视频| 国产91精品青草社区| h片在线观看下载| 欧美极品少妇xxxxⅹ免费视频| 精品孕妇一区二区三区| 日韩亚洲精品视频| lutube成人福利在线观看| 亚洲人成电影在线| 黄网在线观看| 亚洲性夜色噜噜噜7777| 黄色国产在线| 亚洲日本中文字幕| 精品99又大又爽又硬少妇毛片| 日韩黄色av网站| 青青青草网站免费视频在线观看| 日韩精品视频中文在线观看| 天天操天天干天天操| 亚洲第一区在线| 神马久久久久久久久久| 亚洲白拍色综合图区| 三级视频在线看| 亚洲精品美女久久| 免费在线高清av| 国产一区二区三区在线播放免费观看| 国产一区二区影视| 中文字幕日本精品| 美女隐私在线观看| 欧美国产精品日韩| 日韩精品美女| 国产精品久久久久久久久粉嫩av| 巨胸喷奶水www久久久免费动漫| 国产精品久久国产精品99gif| 成人日韩av| 91久久极品少妇xxxxⅹ软件 | 欧美日韩电影一区二区三区| 亚洲区小说区| 亚洲精品成人久久久998| 午夜欧美在线| 一卡二卡三卡视频| 久久视频一区| 国产三级精品三级在线| 福利视频网站一区二区三区| 欧美一区二区三区成人精品| 亚洲国产成人私人影院tom| 老熟妻内射精品一区| 亚洲国产一区二区视频| 国产无套丰满白嫩对白| 欧美日韩亚洲另类| 成人免费一级视频| 一区二区三区高清国产| 国产精品剧情| 2018中文字幕一区二区三区| 成人四虎影院| 国产精品大全| 日韩欧美一区二区三区免费看| 日本精品福利视频| 久久三级视频| www.四虎在线| 日本一区二区不卡视频| 久久亚洲精品大全| 欧美日韩在线播放| 老牛影视av牛牛影视av| 中文字幕日韩在线观看| www555久久| 国产日韩欧美中文| 欧美美女黄色| 4444在线观看| 日韩精品乱码av一区二区| 男人女人拔萝卜视频| 国产女人18毛片水真多成人如厕| 麻豆亚洲av熟女国产一区二| 在线影视一区二区三区| 亚洲va久久久噜噜噜无码久久| 一本大道久久加勒比香蕉| 超碰资源在线| 亚洲自拍小视频| 成人亚洲一区二区| 青青艹视频在线| 国产精品99久久久久久宅男| av电影在线不卡| 欧美网站在线观看| wwwxxxx国产| 精品国产拍在线观看| 免费日韩电影| 国产免费一区| 欧美天堂亚洲电影院在线观看| 亚洲一级片免费| 久久先锋影音av鲁色资源| 国产在线视频在线观看| 制服视频三区第一页精品| 国产高清免费av在线| 97热精品视频官网| 91成人在线精品视频| av磁力番号网| 精品一二三四区| 成人免费视频入口| 欧美性色黄大片| 六十路在线观看| 欧美最猛性xxxx| 日韩高清在线免费观看| 丝袜人妻一区二区三区| 成人毛片视频在线观看| 麻豆亚洲av成人无码久久精品| 777亚洲妇女| 国产三区在线观看| 92国产精品视频| 一二三区不卡| 992tv人人草| 亚洲乱码国产乱码精品精98午夜| 国产精品视频在线观看免费| 最近2019年手机中文字幕| www.一区| 99re99热| 国产精品99久久久久久有的能看 | av在线播放网址| 亚洲国产成人tv| 天堂av资源网| 欧洲精品在线视频| 国产精品免费99久久久| 欧洲熟妇精品视频| 国产精品国产a级| 国产又粗又猛又爽又黄的视频一| xxx一区二区| 亚洲一区二区三区中文字幕在线观看 | 国产精品久久久久久福利| 91精品在线国产| 午夜精彩国产免费不卡不顿大片| 日批视频在线看| 亚洲成人久久影院| 亚洲色大成网站www| 日韩免费中文字幕| 欧美电影《睫毛膏》| aaaaaaaa毛片| 五月婷婷色综合| 国产综合在线观看| 成人精品久久av网站| 欧美视频四区| 香蕉视频黄色在线观看| 欧美日韩国产三级| 欧美6一10sex性hd| 久久综合毛片| 精品一区二区三区久久久| 精品97人妻无码中文永久在线 | 日本高清中文字幕在线| 69174成人网| 亚洲一区二区三区高清不卡| 国产又黄又粗的视频| 日韩一区二区高清| 日韩电影免费看| 樱空桃在线播放| www.欧美日韩国产在线| 少妇又紧又色又爽又刺激视频| 超在线视频97| 中文精品一区二区| 丰满少妇中文字幕| 色一区在线观看| 在线看福利影| 欧美一区二区三区四区夜夜大片 | 91最新国产视频| 久久久成人网| 久久久91视频| 亚洲最大中文字幕| 美国十次av导航亚洲入口| 在线免费观看视频黄| 亚洲成人av电影| 欧美日韩欧美| 欧美亚洲另类在线一区二区三区|