999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

抵御無文件型惡意軟件攻擊的那些事兒

2019-09-10 02:20:30劉詢
計算機與網(wǎng)絡(luò) 2019年10期
關(guān)鍵詞:機制利用

劉詢

目前,針對企業(yè)環(huán)境的無文件型惡意軟件威脅正在日趨增長。無文件型惡意軟件所使用的代碼不需要駐留在目標(biāo)Windows設(shè)備上,而普通的Windows安裝程序涉及到很多的東西,如:PowerShel、WMI、VB、注冊表鍵以及.NET框架等。但對于無文件型惡意軟件來說,它們在實現(xiàn)目標(biāo)主機感染時,并不需要通過文件來調(diào)用上述組件。

這個過程通常被稱之為Process Hollowing,在這種機制下,惡意軟件可以使用一個特定進程來作為惡意代碼的存儲容器及分發(fā)機制。近期,F(xiàn)ireEye的研究人員發(fā)現(xiàn)有攻擊者將PowerShell、VB腳本和.NET應(yīng)用整合進一個代碼包中。

利用PowerShell來實現(xiàn)攻擊已經(jīng)很常見了,而且大家也清楚基于PowerShell的漏洞攻擊殺傷力有多么強大,因為惡意代碼可以直接在PC內(nèi)存中執(zhí)行。此外,PowerShell還可以用于遠程訪問攻擊或繞過應(yīng)用白名單保護等。

鑒于這類日趨嚴重的安全威脅,安全團隊可以做些什么來保護他們的組織抵御無文件型惡意軟件呢?

確保公司內(nèi)部環(huán)境的安全

為了抵御無文件型惡意軟件的攻擊,首先要確保組織網(wǎng)絡(luò)系統(tǒng)內(nèi)的計算機安裝了最新的補丁程序。很多攻擊者會利用舊版本系統(tǒng)中未修復(fù)或延遲修復(fù)的漏洞,“永恒之藍”漏洞就是一個很好的例子(該漏洞的補丁要先于漏洞利用程序的發(fā)布)。

接下來,要設(shè)計一個強有力的安全意識培訓(xùn)方案。這并不意味著要定期進行安全練習(xí),或偶爾向員工發(fā)送釣魚測試郵件。這里需要制定一套安全操作流程,并且讓員工意識到電子郵件附件的危險性,防止員工無意識地點擊陌生鏈接。因為很多無文件型惡意軟件攻擊都是通過一封簡單的網(wǎng)絡(luò)釣魚郵件開始的,因此這樣的安全培訓(xùn)或操作方案是非常重要的。

最后,安全團隊需要了解Windows內(nèi)置代碼的操作行為,這樣就可以在第一時間發(fā)現(xiàn)異常情況。比如說,如果在/TEMP目錄中發(fā)現(xiàn)了隱藏的PowerShell腳本,那就需要小心了。

更新訪問權(quán)限和特權(quán)賬號

組織應(yīng)該了解無文件型惡意軟件的攻擊機制,因為就算點擊了一封郵件中的惡意附件,也并不意味著電腦就會立即感染惡意軟件。因為很多惡意軟件會在目標(biāo)系統(tǒng)所處的網(wǎng)絡(luò)環(huán)境中進行橫向滲透,并尋找更加有價值的攻擊目標(biāo),比如說域控制器或Web服務(wù)器等。為了防止這種情況的發(fā)生,應(yīng)該對組織內(nèi)的網(wǎng)絡(luò)系統(tǒng)以及相應(yīng)訪問權(quán)限進行仔細劃分,尤其是針對第三方應(yīng)用程序和用戶進行劃分。

當(dāng)惡意軟件成功滲透目標(biāo)組織的網(wǎng)絡(luò)系統(tǒng)后,隨著惡意軟件的橫向滲透,攻擊者可以利用PowerShell來實現(xiàn)提權(quán)。比如,攻擊者可以發(fā)送反向DNS請求,枚舉出網(wǎng)絡(luò)共享的訪問控制列表,并查找出特定域組的成員。

因此,安全團隊?wèi)?yīng)當(dāng)遵循“最少權(quán)限”的原則,及時檢查已過期賬戶的訪問權(quán)限,并根據(jù)需要限制某些賬號的特權(quán)。除此之外,組織還要禁用那些不需要的Windows程序,因為并不是每個員工都需要在自己的計算機上運行PowerShell或.NET框架。當(dāng)然了,也可以移除像SMBv1這樣的遺留協(xié)議,而這類協(xié)議也是WannaCry能夠為非作歹的主要原因。

最后,為了確保不被攻擊者利用MS Office惡意宏來實現(xiàn)攻擊,應(yīng)該盡可能禁用宏功能,不過這并不是一種通用解決方案,因為很多用戶仍然需要宏功能來完成他們的工作。

抗?fàn)幍降?/p>

雖然無文件攻擊日益猖獗,但微軟方面并沒有停滯不前。他們已經(jīng)開發(fā)出了一個名為“反惡意軟件掃描接口”的開放接口,而且很多供應(yīng)商已經(jīng)開始使用它來檢測無文件型惡意軟件攻擊了,尤其是在分析腳本行為時,這個接口的作用就體現(xiàn)得更加明顯了。

此外,任何想要深入了解無文件型攻擊的研究人員都應(yīng)該去看一看開源項目———AltFS。這是一個完整的無文件型虛擬文件系統(tǒng),用來演示無文件技術(shù)的工作機制,而且該項目可以直接在Windows或MacOS平臺上搭建使用。

正如大家所看到的那樣,對抗無文件攻擊需要扎扎實實地做好很多細節(jié)工作,并在各種工具與技術(shù)之間進行仔細協(xié)調(diào)。隨著越來越多不可預(yù)見的惡意軟件威脅出現(xiàn),各大組織更應(yīng)該采取措施來加強自身的安全防御。

猜你喜歡
機制利用
利用min{a,b}的積分表示解決一類絕對值不等式
構(gòu)建“不敢腐、不能腐、不想腐”機制的思考
利用倒推破難點
利用一半進行移多補少
自制力是一種很好的篩選機制
文苑(2018年21期)2018-11-09 01:23:06
利用數(shù)的分解來思考
Roommate is necessary when far away from home
利用
定向培養(yǎng) 還需完善安置機制
破除舊機制要分步推進
主站蜘蛛池模板: 99久久精品免费看国产免费软件 | 香蕉伊思人视频| 91九色最新地址| 亚洲首页在线观看| 国产在线视频福利资源站| 久久这里只有精品66| 日本三区视频| 人妻无码一区二区视频| 欧美综合激情| 亚洲成在人线av品善网好看| 四虎成人免费毛片| 99国产精品一区二区| 在线观看精品自拍视频| 国产女人18水真多毛片18精品 | 9久久伊人精品综合| 日本不卡在线视频| AV老司机AV天堂| 九九久久99精品| 97成人在线观看| 久久综合伊人 六十路| 久草中文网| 亚洲日本中文字幕乱码中文| 国产亚卅精品无码| 亚洲男人天堂2018| 99视频在线精品免费观看6| 国产成人1024精品| 午夜少妇精品视频小电影| 自拍亚洲欧美精品| 久久频这里精品99香蕉久网址| 精品久久久久久久久久久| 国产精品深爱在线| 亚洲精品第1页| 国产人免费人成免费视频| 永久天堂网Av| 精品日韩亚洲欧美高清a| 免费高清自慰一区二区三区| 精品国产一区91在线| 亚洲中文字幕手机在线第一页| 日韩午夜福利在线观看| 一本色道久久88亚洲综合| 国产精品视频猛进猛出| 国产又大又粗又猛又爽的视频| 在线色国产| 99久久精品久久久久久婷婷| 永久免费无码日韩视频| 国产成人三级在线观看视频| 国产高清不卡| 青青草原国产一区二区| 97视频在线精品国自产拍| 久99久热只有精品国产15| 天天综合网色| 成人一区专区在线观看| 亚洲天堂网在线观看视频| 真实国产乱子伦视频 | 激情综合图区| 99精品视频在线观看免费播放| 国产在线一区视频| 国产久草视频| 波多野结衣无码中文字幕在线观看一区二区 | 亚洲第一黄片大全| 久无码久无码av无码| 国产在线精品网址你懂的| 国产成年女人特黄特色大片免费| 波多野结衣中文字幕一区二区| 亚洲精品色AV无码看| 国产永久在线视频| 高清无码手机在线观看| 国产精品手机在线播放| 国产在线观看91精品| 亚洲精品无码日韩国产不卡| 亚洲综合色婷婷| 久久www视频| 免费一级α片在线观看| 国产日韩精品欧美一区灰| 亚洲美女AV免费一区| 无码高潮喷水在线观看| 美女国产在线| 久久永久精品免费视频| 久久精品66| 91在线精品免费免费播放| 日韩国产高清无码| 超碰aⅴ人人做人人爽欧美|