国产精品人-国产精品人成人免-国产精品人成在线-国产精品人成在线播放-国产精品人成在线播放新网站-国产精品人成在线二区

行業(yè)新聞

您當前的位置:首頁 > 新聞資訊 > 行業(yè)新聞

抵御無文件型惡意軟件攻擊的那些事兒

發(fā)布源:深圳維創(chuàng)信息技術發(fā)布時間:2020-09-14 瀏覽次數(shù):

目前,針對企業(yè)環(huán)境的無文件型惡意軟件威脅正在日趨增長。

無文件型惡意軟件所使用的代碼不需要駐留在目標Windows設備上,而普通的Windows安裝程序涉及到很多的東西:PowerShell、WMI、VB、注冊表鍵和.NET框架等等,但對于無文件型惡意軟件來說,它們在實現(xiàn)目標主機感染時,并不需要通過文件來調用上述組件。

這個過程通常被稱之為Process Hollowing,在這種機制下,惡意軟件可以使用一個特定進程來作為惡意代碼的存儲容器以及分發(fā)機制。

近期,F(xiàn)ireEye的研究人員就發(fā)現(xiàn)有攻擊者將PowerShell、VB腳本和.NET應用整合進了一個代碼包中。

利用PowerShell來實現(xiàn)攻擊已經(jīng)很常見了,而且大家應該也清楚基于PowerShell的漏洞攻擊殺傷力有多么強大,因為惡意代碼可以直接在PC內(nèi)存中執(zhí)行。

此外,PowerShell還可以用于遠程訪問攻擊或繞過應用白名單保護等等。

鑒于這類日趨嚴重的安全威脅,安全團隊可以做些什么來保護他們的組織抵御無文件型惡意軟件呢?確保公司內(nèi)部環(huán)境的安全為了抵御無文件型惡意軟件的攻擊,首先我們要確保組織網(wǎng)絡系統(tǒng)內(nèi)的計算機安裝了最新的補丁程序。

很多攻擊者會利用舊版本系統(tǒng)中未修復或延遲修復的漏洞,而“永恒之藍”漏洞就是一個很好的例子(該漏洞的補丁要先于漏洞利用程序的發(fā)布)。

接下來,我們要設計一個強有力的安全意識培訓方案。

這并不意味著你要定期進行安全練習,或偶爾向員工發(fā)送釣魚測試郵件。

這里需要我們制定一套安全操作流程,并且讓員工有效地意識到電子郵件附件的危險性,防止員工無意識地點擊陌生鏈接。

因為很多無文件型惡意軟件攻擊都是通過一封簡單的網(wǎng)絡釣魚郵件開始的,因此這樣的安全培訓或操作方案是非常重要的。

第三,安全團隊需要了解Windows內(nèi)置代碼的操作行為,這樣我們就可以在第一時間發(fā)現(xiàn)異常情況。

比如說,如果你在/TEMP目錄中發(fā)現(xiàn)了隱藏的PowerShell腳本,那你就需要小心了。

更新訪問權限和特權賬號組織應該了解無文件型惡意軟件的攻擊機制,因為就算你點擊了一封郵件中的惡意附件,也并不意味著你的電腦就會立即感染惡意軟件。

因為很多惡意軟件會在目標系統(tǒng)所處的網(wǎng)絡環(huán)境中進行橫向滲透,并尋找更加有價值的攻擊目標,比如說域控制器或Web服務器等等。

為了防止這種情況的發(fā)生,我們應該對組織內(nèi)的網(wǎng)絡系統(tǒng)以及相應訪問權限進行仔細劃分,尤其是針對第三方應用程序和用戶進行劃分。

當惡意軟件成功滲透目標組織的網(wǎng)絡系統(tǒng)后,隨著惡意軟件的橫向滲透,攻擊者可以利用PowerShell來實現(xiàn)提權。

比如說,攻擊者可以發(fā)送反向DNS請求,枚舉出網(wǎng)絡共享的訪問控制列表,并查找出特定域組的成員。

因此,安全團隊應當遵循“最少權限”的原則,及時檢查已過期賬戶的訪問權限,并根據(jù)需要限制某些賬號的特權。

除此之外,組織還要禁用那些不需要的Windows程序,因為并不是每個員工都需要在自己的計算機上運行PowerShell或.NET框架的。

當然了,你也可以移除像SMBv1這樣的遺留協(xié)議,而這類協(xié)議也是WannaCry能夠為非作歹的主要原因。

最后,為了確保不被攻擊者利用MS Office惡意宏來實現(xiàn)攻擊,我們也應該盡可能地禁用宏功能,不過這并不是一種通用解決方案,因為很多用戶仍然需要宏功能來完成他們的工作。

抗爭到底!雖然無文件攻擊日益猖獗,但微軟方面并沒有停滯不前。

實際上,他們已經(jīng)開發(fā)出了一個名為“反惡意軟件掃描接口”的開放接口,而且很多供應商已經(jīng)開始使用它來檢測無文件型惡意軟件攻擊了,尤其是在分析腳本行為時,這個接口的作用就體現(xiàn)得更加明顯了。

此外,任何想要深入了解無文件型攻擊的研究人員都應該去看一看開源項目-AltFS。

這是一個完整的無文件型虛擬文件系統(tǒng),可以用來演示無文件技術的工作機制,而且該項目可以直接在Windows或macOS平臺上搭建使用。

正如大家所看到的那樣,對抗無文件攻擊需要我們扎扎實實地做好很多細節(jié)工作,并在各種工具與技術之間進行仔細協(xié)調。

隨著越來越多不可預見的惡意軟件威脅出現(xiàn),各大組織更應該采取措施來加強自身的安全防御。


  • 上一篇:淺析企業(yè)加密軟件排行榜
  • 下一篇:源代碼防泄密再成焦點問題
  • Copyright © 2021 深圳市維創(chuàng)信息技術有限公司 版權所有

    粵ICP備2021016007號

    主站蜘蛛池模板: 久久精品国产亚洲av高清一级 | 天天操天天色天天好逼网 | 国产亚洲精品视频中文 | 久久se精 | 亚洲伦理一区二区 | 日韩精品一级毛片免费 | 激情视频一区 | 四虎影院永久网站 | 国产三级在线 | 亚洲国产成人五月综合网 | 人人狠狠久久中文亚洲欧美 | 91网站视频在线观看 | 国产精品成人久久久免费观看 | 亚州在线中文字幕经典a | 久久成人网站亚洲综合 | 精品国产99久久久久久宅男i | 国产日韩欧美一区二区综合 | 动漫成人无码精品一区二区三区 | 国产亚洲精品在线观看 | 国产又大又粗又黄又爽的视 | 日本在线一区二区三区视频 | 国产不卡在线观看视频 | 中文字幕不卡高清视频在线 | 欧美激情亚洲精品日韩1区2区 | 国产欧美精品一区二区三区四区 | 精品一区二区在线观看国产 | 韩国一区二区三区视频 | 国产精品va在线观看无码不卡 | 成人精品视频99 | 999久久狠狠免费精品 | 国产sm调教视频在线观看 | 亚洲av无码专 | 亚洲精品岛国片在线观看 | 国产精品人人做人人爽人人 | 欧美va亚洲va在线观看 | 亚洲av人无| 成人午夜精品网站在线观看 | 狠狠精品干练久久久无码中文字幕 | 精品欧洲av无码一区二区 | 日韩中文字幕不卡在线 | 蕾丝av无码专区在线观看 |