国产精品久av福利在线观看_亚洲一区国产精品_亚洲黄色一区二区三区_欧美成人xxxx_国产精品www_xxxxx欧美_国产精品久久婷婷六月丁香_国产特级毛片

錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務,錦州廣廈維修電腦,公司IT外包服務
topFlag1 設為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務項目 服務報價 維修流程 IT外包服務 服務器維護 技術文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務技術文章
PowerShell注入無盤持久性和繞過技術

作者: 佚名  日期:2017-05-05 07:52:16   來源: 本站整理

 PowerShell是網絡安全專家、IT管理員以及黑客們最喜歡的工具之一,這一點是毋庸置疑的。PowerShell的可擴展性和其強大的功能讓微軟操作系統的可控制程度上升到了一個前所未有的等級。簡單說來,Powershell 是運行在windows機器上實現系統和應用程序管理自動化的命令行腳本環境,而它可以算是顛覆了傳統的命令行提示符-cmd.exe。
在Binary Defense(一家專業從事網絡安全業務的公司)中有著大量PowerShell的擁護者,無論是進行自動化測試也好,還是進行復雜的程序分析也罷,PowerShell都是他們的首選工具。除此之外,像PowerShell Empire以及PowerSploit這樣的工具也是網絡安全研究領域以及黑客的摯愛。
攻擊分析
我們通常可以看到很多利用PowerShell的攻擊向量,而且在昨天晚上,我們的終端安全檢測與應急響應平臺(Vision)檢測到了一個使用了多種方法來實現攻擊持久化并規避傳統反病毒技術的攻擊事件。它所使用的第一種方法是讓目標用戶訪問一個需要升級Adobe Flash瀏覽器插件的網站,而攻擊者在這里需要使用到mshta.exe(一種HTA攻擊方法),MSHTA.exe是微軟的一個合法程序,它可以在任何瀏覽器中隨時調用。但是在大多數情況下,它并不是合法的擴展,因此我們建議用戶在配置防火墻時屏蔽所有的HTA擴展。因為HTA文件允許我們調用任意的命令,而攻擊者同樣可以做到這一點,所以啟用HTA擴展很有可能讓我們的主機遭到攻擊。
需要注意的是,這個攻擊向量在很多年前就已經嵌入在了Unicorn和社會工程學工具套件(SET)之中了。

此時,如果系統彈出了提示框,而攻擊者又根據提示框中的信息進行了操作(打開-open),那么目標用戶將會被攻擊。攻擊向量可以是一個VBS下載器、PowerShell,或者是一段下載后自動執行的惡意代碼。只要用戶點擊了“Open”,任何事情都有可能會發生。但是在我們近期所研究的攻擊案例中,攻擊者使用了HTA攻擊方法作為攻擊的初始階段和Dropper。
頁面會發起一個惡意HTA,當用戶打開了這個HTA之后,Vision會立刻檢測到其惡意行為:

當文件被打開之后,一段PowerShell命令將會被執行。一般情況下攻擊者會通過PowerShell發動SYSWOW64降級攻擊,這種攻擊向量可以將進程降級為32位進程,并實現shellcode注入攻擊,而且Unicorn/SET多年以來一直都在使用這種技術。
在對具體的日志記錄進行了分析之后我們發現,很多攻擊者會使用Invoke-Expression(IEX)來提取出特定的注冊表鍵,并實現持久化鉤子。在PowerShell的初始調用中,變量名和持久化鉤子都經過了混淆處理。大致如下圖所示:

在這種攻擊中,注冊表入口位于CurrentVersion\Run,而這里也是持久化鉤子的起始位置。
日志信息如下:
混淆后的持久化注冊表鉤子:
HKEY_USERS:SANITIZED\Software\Microsoft\Windows\CurrentVersion\Run
"C:\Windows\system32\mshta.exe" "about:c1hop="X642N10";R3I=new%20ActiveXObject("WScript.Shell");QR3iroUf="I7pL7";k9To7P=R3I.RegRead("HKCU\\software

\\bkzlq\\zsdnhepyzs");J7UuF1n="Q2LnLxas";eval(k9To7P);JUe5wz3O="zSfmLod";"
反混淆后的持久化注冊表鉤子:
WScript_Shell_Object = new ActiveXObject("WScript.Shell");
Registry_Key_Value=WScript_Shell_Object.RegRead("HKCU\\software\\bkzlq\\zsdnhepyzs");
eval(Registry_Key_Value);
這種就是我們所稱之為的無文件攻擊向量,因為它不需要向硬盤寫入任何內容,它唯一需要的就是注冊表鍵,并通過運行注冊表鍵來在目標系統中實現持久化注入。在我們的攻擊場景中,mshta.exe將利用嵌入了PowerShell指令的WScript.shell來調用特定的注冊表鍵,而且傳統的反病毒產品以及目前絕大多數安全解決方案都無法檢測到這種無文件的持久化攻擊。
利用原生的PowerShell以及mshta,攻擊者將可以通過傳統的感染技術來實現系統入侵,而且完全不需要下載額外的惡意代碼或安插系統后門。在此過程中,大多數攻擊者會選擇使用Invoke-Expression,但是具體的攻擊實現方法也是多種多樣的。近期,安全研究專家Vincent Yiu(@vysecurity)演示了一種無需調用IEX和ExcodedCommand就可以繞過傳統檢測技術的攻擊方法,而且目前很多高級攻擊者也在廣泛使用這種技術。有關這項技術的更多詳細內容請參考Vincent Yiu的Twitter:

在這個例子中,網站的TXT記錄將會下載PowerShell命令,并通過nslookup在系統中執行這些命令。這也就意味著,我們可以將命令注入在DNS的TXT記錄中,然后讓系統自動執行這些PowerShell命令。Vision所檢測到的一種惡意行為模式如下:

如果檢測到了nslookup或者代碼提取行為,那么Vision將能夠迅速識別出PowerShell代碼中的nslookup請求以及TXT記錄中的惡意代碼。需要注意的是,Vencent Yiu所提供的方法只能執行一個文件而無法執行代碼本身,因此我們還需要其他的命令從nslookup TXT記錄中提取出代碼并執行它們。

安全研究專家Daniel Bohannon給出了一種不同的實現方法,但這種方法仍然需要用到IEX。演示樣例如下:
$nslookupResult1 = 'iex'
$nslookupResult2 = 'Write-Host THIS IS MY ACTUAL PAYLOAD -f green'
. $nslookupResult1 $nslookupResult2
  
or even better:
  
$nslookupAllInOne = @('iex','Write-Host ALL IN ONE -f green')
. $nslookupAllInOne[0] $nslookupAllInOne[1]
下圖為Vision所識別出的一種特定攻擊模式:

應對方案
對于那些沒有使用Vision代碼防御平臺的企業來說,可以采用以下幾種實踐方法來防止攻擊者利用PowerShell攻擊企業的網絡系統:
限制PowerShell命令的字符長度;
限制PowerShell的語言模式;
啟用增強型PowerShell;(參考資料);
定期執行威脅檢測以盡早識別出可疑活動;
審查DNS日志并尋找可疑的控制命令和DNS請求;
搜索可疑的System.Management.Automation.dll以及System.Management.Automation.ni.dll
利用類似Sysmon這樣的工具來檢測和記錄可疑進程;
在正常情況下禁止普通用戶執行PowerShell命令(AppLocker +Device Guard可以防止普通用戶使用PowerShell);
監控powershell.exe的子進程以及可能存在的鉤子;
搜索powershell.exe派生出的32位PowerShell子進程,這也是一種shellcode注入技術的典型檢測方法;
更多內容請參考Matthew Graeber的Twitter;

總結
由于安全研究人員和網絡攻擊者會遇到越來越先進的PowerShell以及相應的檢測繞過技術,那些基于模式識別的傳統檢測方法已經不能再僅僅依靠惡意PowerShell來完成檢測了,而且隨著代碼混淆技術的不斷發展,安全防御人員的工作更是難上加難。因此,我們只有盡早地識別出可疑的行為模式,才能夠降低個人用戶和企業用戶受到攻擊的可能性。
 



熱門文章
  • 機械革命S1 PRO-02 開機不顯示 黑...
  • 聯想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數和判...
  • IIS 8 開啟 GZIP壓縮來減少網絡請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機始終停留在開機界面...
  • 常見打印機清零步驟
  • 安裝驅動時提示不包含數字簽名的解...
  • 共享打印機需要密碼的解決方法
  • 圖解Windows 7系統快速共享打印機的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務區域: 遼寧錦州市區
    主要業務: 修電腦,電腦修理,電腦維護,上門維修電腦,黑屏藍屏死機故障排除,無線上網設置,IT服務外包,局域網組建,ADSL共享上網,路由器設置,數據恢復,密碼破解,光盤刻錄制作等服務

    技術支持:微軟等
    www.亚洲欧美| 伊人激情综合| 精品一区二区三区的国产在线观看| 精品一区二区三区中文字幕老牛| 欧美日韩久久| 国产精品一二三四区| 久久精品一区四区| 亚洲成a人v欧美综合天堂| 欧美午夜精品久久久久久孕妇 | 天天射天天综合网| 欧美亚洲一二三区| 污污污污污污www网站免费| 啊啊啊国产视频| 青青草视频成人| 69成人免费视频| www.亚洲一区二区三区| 美乳美女在线观看香蕉| 可以在线观看的av网站| 中文字幕的av| 美女激情视频网站| av国产在线观看| 在线观看欧美| 亚洲东热激情| 欧美国产精品v| 欧美一区二区播放| 91精品国产高清久久久久久久久 | 欧美三级免费看| 亚洲伦理在线观看| 成人网18入口| 男人久久天堂| 999国产精品视频| 亚洲天堂视频在线播放| 国产手机av在线| av在线免费电影| 成人超碰在线| 日韩久久电影| 成人免费视频caoporn| 91久久精品一区二区二区| 久久精品中文字幕| 欧美xxxx黑人又粗又长密月| www.51色.com| 久草热在线观看| 人人天天夜夜| 国产超碰精品| 国产视频亚洲| 红桃av永久久久| 久久久久久免费精品| 偷拍盗摄高潮叫床对白清晰| 国产免费看av| xxxxx69·hd| 国产一级免费在线观看| 日本卡一卡2卡3卡4精品卡网站| 最新版天堂中文在线官网| 黑人欧美xxxx| 免费看污网站| 欧美日韩在线高清| 99久久.com| 久久国产精品一区二区三区四区| 国产精品小仙女| 亚洲精品911| 国产极品jizzhd欧美| av电影天堂一区二区在线| 在线看三级电影| 91精品在线视频观看| 国产欧美精品一区二区三区-老狼| 艳女tv在线观看国产一区| 亚洲第一天堂影院| 国产日韩欧美综合| 精品国产一区二区三区香蕉沈先生| 国产在线一区视频| 日韩精品久久久久久福利| 欧美精品系列| 美女福利视频在线| av中文字幕一区| 日本三级电影免费观看| 久久久久狠狠高潮亚洲精品| 一本到不卡免费一区二区| 青青草视频在线免费观看| 波多野结衣av一区二区全免费观看| 国产69精品久久久久毛片| 成人三级av| 91精品国产91久久久久久最新毛片 | 亚洲免费网址| 日本一二三区视频免费高清| 亚洲第一视频区| 精品国产一区二区三区久久久久久| 国产精品久久毛片av大全日韩| 高清国产一区二区三区四区五区| 日本免费网站在线观看| 精品国产乱码久久久久久久软件| 国产婷婷一区二区| 婷婷社区五月天| 欧美老少做受xxxx高潮| 欧美h版在线| 黑人巨大xxx| 一区二区视频在线免费| 久久成人综合网| 亚洲国产精品久久卡一| 免费看成人午夜电影| 亚洲精品一线二线三线| 亚洲精品动漫| 日本午夜视频在线观看| 粉嫩高清一区二区三区精品视频| 亚洲六月丁香色婷婷综合久久| 国产孕妇孕交大片孕| 久久99国产精品99久久| 亚洲va欧美va人人爽| 99久久99视频只有精品| www.youjizz.com在线| 国模大尺度私拍在线视频| 一级全黄少妇性色生活片| 在线观看日本中文字幕| 成人欧美视频在线| 欧美色网站导航| 免费看成人吃奶视频在线| 美女福利视频导航| 性刺激的欧美三级视频| 一本色道久久综合狠狠躁篇怎么玩| 国产欧美午夜| 成人午夜在线影视| 最近中文av字幕在线中文| 亚洲一区二区三区在线免费观看| 久久尤物电影视频在线观看| 二区在线播放| 91视频在线| 91浏览器在线观看| 黄色一级大片免费| 亚洲成人网久久久| 久热国产精品| 国产日产一区二区| 伊人av在线播放| 成人免费激情视频| 姬川优奈aav一区二区| 免费看日韩精品| 国产精品美女久久久久久不卡| 电影在线观看一区| 欧美人与禽猛交乱配| 三级国产三级在线| 天天色天天操天天做| 四虎影视免费永久在线| 国语对白永久免费| 欧美成人一区二区在线观看| 日本韩国在线不卡| 中文字幕国产一区| 久久久久久美女精品| 在线一区观看| 精品黑人一区二区三区国语馆| 中文字幕人妻一区| 欧美又大又粗又长| 欧美激情一区在线| 欧美日韩国产在线观看网站 | 亚洲国产精品日韩| 亚洲国产一区二区三区在线观看| 亚洲男同性恋视频| 男女精品网站| 亚洲女娇小黑人粗硬| 国产剧情在线一区| 亚洲无在线观看| 久热这里只精品99re8久| 久久成人一区二区| 精品va天堂亚洲国产| 国产精品视频第一区| 七七婷婷婷婷精品国产| 中文乱码免费一区二区三区下载| 在线色视频网| 男人午夜影院| 一色道久久88加勒比一| 日本精品www| 亚洲精品一区国产精品| 欧美精品免费在线观看| 亚洲国产精品综合久久久| 在线一区观看| 好男人官网在线| 免费观看一级视频| 国产3p露脸普通话对白| eeuss中文| 男同互操gay射视频在线看| 亚洲午夜精品久久久中文影院av| 精品对白一区国产伦| 一区二区成人在线| 亚洲国产精品ⅴa在线观看| 美女网站在线免费欧美精品| 国产精品白浆| 天天操天天操一操| 午夜精品久久久久久久96蜜桃 | 亚洲精品一区二区三区福利| 亚洲天堂网在线观看| 欧美一级在线亚洲天堂| 国产精品免费一区二区三区| 中文字幕av日韩精品| 法国空姐在线观看免费| 无码人妻丰满熟妇区毛片18| 欧洲精品在线播放| 久久精品日产第一区二区三区| 欧美精品亚洲精品| 国语自产精品视频在线看一大j8 | 精品乱码一区| 99在线视频首页| 成人h视频在线观看播放| 精品黑人一区二区三区久久 |