成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

抵御無文件型惡意軟件威脅那些事兒

安全 應用安全
無文件型惡意軟件所使用的代碼不需要駐留在目標Windows設備上,而普通的Windows安裝程序涉及到很多的東西:PowerShell、WMI、VB、注冊表鍵和.NET框架等等,但對于無文件型惡意軟件來說,它們在實現目標主機感染時,并不需要通過文件來調用上述組件。

前言

目前,針對企業環境的無文件型惡意軟件威脅正在日趨增長。無文件型惡意軟件所使用的代碼不需要駐留在目標Windows設備上,而普通的Windows安裝程序涉及到很多的東西:PowerShell、WMI、VB、注冊表鍵和.NET框架等等,但對于無文件型惡意軟件來說,它們在實現目標主機感染時,并不需要通過文件來調用上述組件。

這個過程通常被稱之為Process Hollowing,在這種機制下,惡意軟件可以使用一個特定進程來作為惡意代碼的存儲容器以及分發機制。近期,FireEye的研究人員就發現有黑客將PowerShell、VB腳本和.NET應用整合進了一個代碼包中。

利用PowerShell來實現威脅已經很常見了,而且大家應該也清楚基于PowerShell的漏洞殺傷力有多么強大,因為惡意代碼可以直接在PC內存中執行。此外,PowerShell還可以用于遠程訪問威脅或繞過應用白名單保護等等。

[[264948]]

鑒于這類日趨嚴重的安全威脅,安全團隊可以做些什么來保護他們的組織抵御無文件型惡意軟件呢?

確保公司內部環境的安全

為了抵御無文件型惡意軟件的威脅,首先我們要確保組織網絡系統內的計算機安裝了當前補丁程序。很多不法分子會利用舊版本系統中未修復或延遲修復的漏洞,而“永恒之藍”漏洞就是一個很好的例子(該漏洞的補丁要先于漏洞利用程序的發布)。

接下來,我們要設計一個強有力的安全意識培訓方案。這并不意味著你要定期進行安全練習,或偶爾向員工發送釣魚測試郵件。這里需要我們制定一套安全操作流程,并且讓員工有效地意識到電子郵件附件的危險性,防止員工無意識地點擊陌生鏈接。因為很多無文件型惡意軟件威脅都是通過一封簡單的網絡釣魚郵件開始的,因此這樣的安全培訓或操作方案是非常重要的。

第三,安全團隊需要了解Windows內置代碼的操作行為,這樣我們就可以發現異常情況。比如說,如果你在/TEMP目錄中發現了隱藏的PowerShell腳本,那你就需要小心了。

[[264949]]

更新訪問權限和特權賬號

組織應該了解無文件型惡意軟件的威脅機制,因為就算你點擊了一封郵件中的惡意附件,也并不意味著你的電腦就會立即感染惡意軟件。因為很多惡意軟件會在目標系統所處的網絡環境中進行橫向滲透,并尋找更加有價值的目標,比如說域控制器或Web服務器等等。為了防止這種情況的發生,我們應該對組織內的網絡系統以及相應訪問權限進行仔細劃分,尤其是針對第三方應用程序和用戶進行劃分。

當惡意軟件成功滲透目標組織的網絡系統后,隨著惡意軟件的橫向滲透,不法分子可以利用PowerShell來實現提權。比如說,不法分子可以發送反向DNS請求,枚舉出網絡共享的訪問控制列表,并查找出特定域組的成員。

因此,安全團隊應當遵循“最少權限”的原則,及時檢查已過期賬戶的訪問權限,并根據需要限制某些賬號的特權。除此之外,組織還要禁用那些不需要的Windows程序,因為并不是每個員工都需要在自己的計算機上運行PowerShell或.NET框架的。當然了,你也可以移除像SMBv1這樣的遺留協議,而這類協議也是WannaCry能夠為非作歹的主要原因。

為了確保不被不法分子利用MS Office惡意宏來實現威脅,我們也應該盡可能地禁用宏功能,不過這并不是一種通用解決方案,因為很多用戶仍然需要宏功能來完成他們的工作。

抗爭到底!

雖然無文件威脅日益猖獗,但微軟方面并沒有停滯不前。實際上,他們已經開發出了一個名為“反惡意軟件掃描接口”的開放接口,而且很多供應商已經開始使用它來檢測無文件型惡意軟件威脅了,尤其是在分析腳本行為時,這個接口的作用就體現得更加明顯了。

此外,任何想要深入了解無文件型威脅的研究人員都應該去看一看開源項目-AltFS。這是一個完整的無文件型虛擬文件系統,可以用來演示無文件技術的工作機制,而且該項目可以直接在Windows或macOS平臺上搭建使用。

正如大家所看到的那樣,對抗無文件威脅需要我們扎扎實實地做好很多細節工作,并在各種工具與技術之間進行仔細協調。隨著越來越多不可預見的惡意軟件威脅出現,各大組織更應該采取措施來加強自身的安全防御。

 

責任編輯:武曉燕 來源: Freebuf
相關推薦

2018-09-26 06:50:19

2018-09-03 15:28:56

2020-10-05 21:55:24

惡意軟件端點威脅無文件惡意軟件

2014-10-11 11:36:05

2019-03-26 09:11:32

無文件惡意軟件

2021-03-18 09:01:53

軟件開發軟件選型

2013-03-15 15:37:40

2019-02-19 12:29:51

2017-05-02 08:58:54

2015-10-19 10:11:50

2017-11-09 13:41:30

2020-09-22 14:29:24

智能

2012-12-06 10:59:04

2023-03-14 16:05:36

2015-05-29 18:19:17

2012-03-23 09:28:14

2016-03-01 11:47:16

2022-07-28 11:54:03

惡意軟件網絡攻擊無文件

2015-11-11 14:16:31

2017-02-23 10:30:49

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 黄色骚片 | 97国产精品视频人人做人人爱 | 青青久在线视频 | 国产精品乱码一二三区的特点 | 亚洲激情网站 | 亚洲精品一区国语对白 | 四虎影音 | 国产精品毛片无码 | 一区二区影院 | 中文字幕亚洲欧美 | 亚洲精品视频在线 | 婷婷中文在线 | 国产福利久久 | h视频免费在线观看 | 91成人在线 | 一区二区在线观看av | 亚洲欧美日韩精品久久亚洲区 | 五月婷婷色 | www.伊人.com | 成年免费大片黄在线观看一级 | 久久99精品久久久久久噜噜 | 视频一区 国产精品 | 日韩中文字幕在线免费 | 超碰日本 | 91p在线观看| av一级久久 | 久在草 | 999久久久国产精品 欧美成人h版在线观看 | 欧美最猛黑人xxxⅹ 粉嫩一区二区三区四区公司1 | 欧美男人天堂 | 九九99靖品| 日本中文字幕一区 | 日韩av一区二区在线观看 | 中文字幕高清 | 免费人成激情视频在线观看冫 | 成人毛片网站 | 天天操天天干天天爽 | 亚洲另类自拍 | 午夜看看 | 日韩精品视频在线免费观看 | 日韩精品一区二区三区 |