您当前位置:首页 > 资讯中心 > 信息安全

崛起中的“无文件式”恶意软件攻击

cn">

攻击者希望尽可能保持隐身来减少他们被检测的机会,这意味着他们只能对受感染系统进行较少次数的改变,以及在系统留下较少的证据。攻击者保持不被发现的时间越长,他们就越有可能实现自己的目标。攻击者早就知道在攻击过程中删除自己的工具,而恶意软件作者也开始删除在攻击中使用的文件,这被称为无文件(fileless)恶意软件。在无文件恶意软件攻击中,系统变得相对干净,没有很多恶意文件可被检测来通知安全管理人员。

在本文中,让我们一同探讨一下无文件恶意软件的工作原理,它如何变得越来越复杂,以及企业应该怎样做来保护自己免受此类威胁。

无文件恶意软件的工作原理

Intel Security在其2015年11月McAfee实验室威胁报告中详细描述了无文件恶意软件。该报告介绍了无文件恶意软件如何删除它在受感染系统磁盘中保存的所有文件,在注册表中保存加密数据,注入代码到正在运行的进程,并使用PowerShell、Windows Management Instrumentation和其他技术使其难以被检测以及分析。在注册表中保存数据的方式让恶意软件可在启动时运行,而不会让普通用户查看或访问特定的注册表数据。这让攻击者有更多的时间来利用其恶意软件以及继续执行其攻击;恶意软件可能被自动化工具检测或提交到恶意软件库,但在进行全面分析前,大多数反恶意软件产品都很难发现和移除这种恶意软件。他们有合理的原因在注册表中存储加密或哈希数据,或者使用恶意软件编写者使用的其他技术来模糊化其恶意软件。例如,有些应用可能在需要保护的注册表中存储加密密码。

为了在Windows计算机执行指令,操作系统首先需要知道执行什么指令;这可通过打开附件、点击电子邮件中的链接、打开计算机中的文件或者使用远程文件共享来进行。注入代码到正在运行的进程首先需要这种前期行动。当代码在内存中后,它可以执行以及采取用户执行代码的任何行动,如果该用户有用管理级访问权限,系统可被完全破坏,但如果该账户只是受限账户,攻击者还要采取额外的步骤来完全破坏整个系统。

在McAfee实验室报告中,研究人员描述了Kovter恶意软件如何利用更先进的无文件恶意软件技术。Kovter通过电子邮件或恶意软件网站来分发,在本地计算机执行较初的恶意软件攻击后,它会编写JavaScript到注册表,调用同样存储在该注册表中加密的PowerShell脚本。由于它并不会保存文件,并使用Powershell来隐藏,这更加难以被检测。而较旧的恶意软件类型在初次分发后不会采取这些先进的做法。

如何抵御无文件恶意软件攻击?

在抵御无文件恶意软件攻击的较早步是确保端点保持更新;还要确保用户只有标准用户账户,而没有特权账户,并使用端点反恶意软件工具来保护设备。这些步骤需要采用纵深防御的方法来完成,通过扫描网络连接和电子邮件中是否存在恶意软件。这将帮助减少恶意软件到达端点并执行的机会。

端点安全工具可监控可执行文件的行为以及操作系统调用,这些工具也可能检测未经授权的内部连接或对无文件恶意软件攻击需要的注册表的意外访问。为了防止恶意PowerShell脚本,技术专家兼微软MVP Don Jones介绍了PowerShell必要的安全保护措施,但较重要的是确保只能执行数字签名的脚本。

恶意软件编写者正在不断提高自己的无文件恶意软件策略,但企业可使用与抵御较旧恶意软件相同的技术和工具来保护端点。尽管攻击者的改进让我们很难分析无文件恶意软件,但企业使用相同的保护措施可减少恶意软件初始感染和执行的机会。

    href="http://www.ciecloud.org/2016" style="color:#FF0000;" target="_blank"

  • href="http://security.zdnet.com.cn/security_zone/2016/0307/3073759.shtml#comment" id="weixin"
  • href="javascript:;" date-url="http://service.weibo.com/share/share.php?title=&url=http://security.zdnet.com.cn/security_zone/2016/0307/3073759.shtml&pic=&ralateUid=#" class="s_wb" id="weibo"
  • href="javascript:;" date-url="http://s.jiathis.com/?webid=email&url=http://security.zdnet.com.cn/security_zone/2016/0307/3073759.shtml&title=崛起中的“无文件式”恶意软件攻击&su=1" class="s_wb" id="mail"
  • href="http://security.zdnet.com.cn/security_zone/2016/0307/3073759.shtml" title="http://security.zdnet.com.cn/security_zone/2016/0307/3073759.shtml" target="blank"
  • href="http://security.zdnet.com.cn/security_zone/2014/1024/3037134.shtml" title="http://security.zdnet.com.cn/security_zone/2014/1024/3037134.shtml" target="blank"
  • href="http://security.zdnet.com.cn/security_zone/2014/0721/3027820.shtml" title="http://security.zdnet.com.cn/security_zone/2014/0721/3027820.shtml" target="blank"
作者:grabsun - 发布时间:2016-03-07 - 点击量:2252
公司简介:大势至公司是国内较早的企业网管软件提供商,可以为企事业单位提供整体的企业网络管理方案和企业网络管理平台,通过全系列的公司监控员工电脑软件教你如何控制员工上网、如何控制局域网内电脑上网以及如何保护电脑文件安全等。公司核心产品“聚生网管系统”是一款专门的公司网管必备软件、查看网络流量软件、网络流量监控软件和办公室电脑监控软件;“网络特警”则是一款专门的网络流量监控设备、上网行为管理服务器、网络行为管理设备,可以实现更为强大的局域网网络行为管理;大势至USB接口禁用软件则是一款专门的数据防泄密产品、屏蔽U盘软件、电脑USB端口禁用软件,可以严防通过一切途径泄露电脑文件,保护单位无形资产和商业机密安全;大势至共享文件夹管理软件则是一款专门的共享文件权限设置软件和共享文件设置密码软件,全面保护共享文件安全;大势至共享文件审计系统则是一款专门的服务器共享文件夹设置软件、服务器共享文件访问日志记录软件,可以详细记录局域网用户访问共享文件的行为,更好地管理共享文件的安全;大势至局域网网络准入控制系统则是一款专门防止未经授权的电脑接入公司局域网的行为,防止外来电脑访问局域网共享文件、防止蹭网以及绑定IP和MAC地址,保护网络安全;大势至FTP服务器日志记录软件则是一款专门记录局域网用户访问FTP服务器日志的软件,可以有效保护FTP服务器文件安全。
联系我们