精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

如何在內存中檢測惡意軟件

存儲 存儲軟件
本文將介紹一些基于內存的攻擊中最常見的技術,并尋求一種低干擾方法來檢測隱藏在內存中的攻擊。

 

本文將介紹一些基于內存的攻擊中最常見的技術,并尋求一種低干擾方法來檢測隱藏在內存中的攻擊。

內存攻擊技術

內存攻擊常見的技術包括shellcode注入,反射式DLL注入,內存模塊,Process Hollowing,重寫模塊以及Gargoyle(ROP / APC)。

ShellCode注入技術

Shellcode注入是最基本的內存攻擊技術,也是使用時間最長的。 shellcode注入的基本方法是包含四個步驟:

1.打開目標進程(OpenProcess);

2.在進程中分配一大塊內存(VirtualAllocEx);

3.將shellcode有效內容寫入新分配的部分(WriteProcessMemory);

4.在遠程進程中創建一個新的線程來執行shellcode(CreateRemoteThread);

臭名昭著的遠程控制木馬Poison Ivy使用就是這種技術,這是多年來其吸引很多APT攻擊組織的一個重要原因。

如果你使用x64dbg提取Poison Ivy樣本并在VirtualAllocEx上設置斷點,你將能很快找到負責注射的代碼塊。

 

如上圖所示,調用VirtualAllocEx之前的push 40指令對應于PAGE_EXECUTE_READWRITE的頁面訪問保護值。在ProcessHacker下面的一個Poison Ivy植入的內存布局的截圖中,你可以看到它分配了以下這些RWX部分。

 

典型的代碼部分類型為“Image”,并映射到磁盤上的文件。不過,由于有些類型不會映射到磁盤上的文件。因此,它們被稱為未回調的可執行部分或浮動代碼。從這些類型的內存區域開始的線程是異常的,是惡意活動進行攻擊的預兆。 ProcessHacker還可以顯示惡意軟件線程的調用堆棧,調用堆棧中會有多個函數不映射到與加載的模塊相關聯的內存。

 

反射DLL注入

由Steven Fewer開發的反射式DLL注入是另一種內存攻擊技術。 Metasploit的Meterperter有效載荷是第一次完全把這種技術工具化的嘗試,截至目前,仍有許多惡意軟件家族在使用Meterperter有效載荷。反射式DLL注入通過創建一個DLL,在執行攻擊時會將自身映射到內存中,而不依賴于Window的加載器。除了shellcode被替換為自映射DLL,注入過程與shellcode注入是一樣的。添加到DLL的自映射組件負責解析導入地址,修復重定位以及調用DllMain函數。攻擊者可以從C / C ++而不是匯編語言編寫更高級別的語言。

經典反射式DLL注入,如Meterpreter所使用的,很容易被檢測到。因為這個過程中留下了大量的RWX內存部分,即使是關閉會話進程。這些未回執的可執行存儲器部分的開頭包含完整的MZ / PE標題,如下圖所示。但是,其他反射式DLL實現可以刪除標題并修復內存泄漏。

 

加載在內存中的DLL也方便地導出一個名為ReflectiveLoader()的自描述函數。

 

內存模塊

內存模塊是另一種內存駐留攻擊技術,它類似于反射式DLL注入,注射器或加載器負責將目標DLL映射到內存而不是DLL映射本身。本質上,內存模塊加載器重新實現了LoadLibrary函數,但它在內存中的緩沖區而不是磁盤上的文件中起作用。最初的設計是為了在當前流程中進行映射,但升級后的技術可以將模塊映射到遠程進程。大多數攻擊的實現都會使用目標DLL的部分權限,并避免使用痕跡太重的RWX方法。

NetTraveler是一個使用內存模式攻擊技術的惡意軟件家族。NetTraveler在啟動時,它解包核心功能并將其映射到內存中。頁面權限更接近于合法的DLL,但是內存區域仍然是私有的,而不是映像過來的。

 

活動線程在這些私有區域有起始地址,調用堆棧還顯示了這些惡意部分。

 

Winnti是使用內存模塊技術的另一個惡意軟件家族,如下所示,它們會在第一頁的部分權限上有一小部分內存模塊。

 

然而,Winnti的示例顯然更加先進一些,因為DLL中的MZ / PE頭被擦除,使其更難以檢測。

 

Process Hollowing

Process Hollowing是現代惡意軟件常用的一種進程創建技術,雖然在使用任務管理器之類的工具查看時,這些進程看起來是合法的,但是該進程的代碼實際上已被惡意內容所替代。

它涉及創建一個暫停的進程,從進程中取消映射的原始可執行文件,為進程分配和寫入一個新的有效載荷,使用SetThreadContext將原始線程的執行重定向到新的有效載荷,最后調用ResumeThread來完成。而更加隱蔽的變體會使用創建/映射部分API來避免WriteProcessMemory。寫入代碼后,必須知道進程新的入口點在哪里,新的Process Hollowing攻擊都會采用跳轉來修改入口點,而不是使用SetThreadContext。

DarkComet是使用Process Hollowing的許多惡意軟件家族之一,它可以同時使用幾種工具來檢測Process Hollowing,它的惡意活動會用CREATE_SUSPENDED標志攻擊過程的發生,如以下所示的DarkComet樣本。

 

重寫模塊

到目前為止,所有討論的技術都能導致執行非映像支持的代碼,因此可以直接對這些代碼進行檢測。而重寫模塊技術則避開了這些,使其更難以被檢測。該技術包括將未使用的模塊映射到目標進程,然后用自己的有效載荷重寫模塊,Flame病毒是第一個大規模利用此技術的惡意軟件家族。最近,Careto和Odinaff惡意軟件家族也使用了重寫模塊技術。可以使用各種技術來檢測重寫模塊的使用,主要利用的是將存儲器與磁盤上的相關數據進行比較。

GARGOYLE

gargoyle是一個將一個程序的所有可執行代碼都隱藏在不可執行的內存塊中的技術。在一些程序員定義區間內,gargoyle會活躍起來,結合一些ROP欺騙,把自己標記為可執行并實施攻擊。

在掃描內存來尋找異常時,通常會掃描可執行的內存塊,gargoyle可以在Windows上實現將數據隱藏在不可執行的內存塊中。

檢測這種攻擊者技術的一種方法是檢查線程和用戶APC,以獲取ROP鏈的證據。

如何檢測內存中的攻擊

鑒于這些技術的廣泛應用,安全人員必須對基于內存的攻擊技術保持高度警惕。然而,目前大多數安全產品還無法大規模地對這種技術進行檢測,從而使其肆意橫行。

為此,有安全公司實現了可以廣泛進行檢測的方法,即在其PowerShell工具Get-InjectedThreads上實現了一種相對較低干擾的內存威脅檢測方法。該方法可以掃描系統上的活動線程可疑的起始地址。用戶可以利用它掃描其網絡中的主機,并快速識別許多內存常駐惡意軟件技術。該腳本通過使用NtQueryInformationThread函數查詢每個活動線程來檢索其起始地址。然后,使用VirtualQueryEx函數查詢起始地址,以確定相關的節點屬性。如果線程啟動的存儲器區域是未回調的并且是可執行的,即不是映像類型并且具有執行位設置,那么該線程就被認為是注入的。下圖就顯示了在感染9002 RAT樣本的系統上運行時的樣本檢測。

 

該腳本將捕獲各種惡意軟件家族利用shellcode注入,反射DLL,內存模塊和一些Process Hollowing技術。但是,它不能替代全面防止內存攻擊的安全產品,如EndGame。

責任編輯:武曉燕 來源: 4hou
相關推薦

2021-11-18 14:01:25

網絡安全數據技術

2019-03-26 09:11:32

無文件惡意軟件

2013-10-29 15:17:41

2010-03-02 10:28:11

2021-06-02 09:36:49

物聯網惡意軟件IoT

2021-06-03 10:16:15

物聯網安全物聯網設備惡意軟件

2012-12-10 09:49:28

2017-04-14 08:33:47

2014-03-13 09:28:34

2021-03-08 11:47:34

內核Linux內核模塊

2017-07-24 13:42:38

2013-11-20 09:47:40

2021-11-02 11:48:39

深度學習惡意軟件觀察

2011-05-16 09:30:59

2022-10-27 13:38:25

2012-11-19 13:25:21

2021-12-15 08:00:00

YARA安全工具

2014-02-24 09:13:49

2020-10-04 11:25:18

安全技術工具

2019-02-19 09:25:42

點贊
收藏

51CTO技術棧公眾號

久久久亚洲欧洲日产国码αv| 狠狠综合久久| 91精品国产欧美日韩| 男人的天堂avav| 日本午夜在线视频| 毛片不卡一区二区| 久久久久久久久久婷婷| 国产熟女一区二区| 亚洲国产一区二区三区网站| 一本一本久久a久久精品综合麻豆| 亚洲高清123| 人妻va精品va欧美va| 日本一区中文字幕| 欧美极品xxxx| 久久久久人妻一区精品色| 成人福利免费在线观看| 欧美色区777第一页| 欧美亚洲黄色片| 91大神在线网站| 97久久精品人人做人人爽50路| 国产精品男人的天堂| 久久精品久久精品久久| 日韩在线综合| 亚洲乱码国产乱码精品精| 交换做爰国语对白| 欧美性片在线观看| 欧美日韩性视频在线| 永久免费在线看片视频| 国产免费a∨片在线观看不卡| 国产99久久久国产精品免费看| 国产精品免费观看在线| 天天综合网入口| 欧美日韩理论| www国产91| 亚洲自拍偷拍图| 三级精品视频| 亚洲国产免费av| 国产又粗又猛又爽又黄| 日韩欧国产精品一区综合无码| 欧美日韩亚洲视频一区| 国产黄色片免费在线观看| 国产区在线观看| 国产精品无圣光一区二区| 欧美午夜精品理论片a级大开眼界| www精品国产| 国产在线不卡一卡二卡三卡四卡| 国产精品网站视频| 亚洲精品无码久久久久| 久久人人精品| 国产成人精品久久亚洲高清不卡| 精品欧美一区二区三区免费观看| 国产精品豆花视频| 欧美极品少妇全裸体| 亚洲综合网在线| 欧美国产综合| 久久99国产精品久久久久久久久| 男人操女人的视频网站| 99热在线成人| 久久人人爽人人爽人人片亚洲| 中文字幕第二区| 99精品视频在线| 久久精品国产视频| 印度午夜性春猛xxx交| 欧美精品播放| 久久久久久久999| 日韩精品人妻中文字幕| 在线亚洲自拍| 日本视频久久久| 性色av一区二区三区四区| 日本va欧美va精品| 91亚洲国产成人久久精品网站| 国产精品国产一区二区三区四区| 极品销魂美女一区二区三区| 91丨九色丨国产在线| 午夜美女福利视频| 91亚洲国产成人精品一区二三| 九九热久久66| h网站在线免费观看| 自拍偷拍欧美精品| 隔壁人妻偷人bd中字| 国产网站在线| 欧美午夜精品免费| 一卡二卡三卡四卡五卡| 欧洲亚洲成人| 国产一区二区三区日韩欧美| 激情无码人妻又粗又大| 亚洲黑丝一区二区| 国产精国产精品| 国产免费黄色网址| 成人精品免费视频| 亚洲国产另类久久久精品极度| 菠萝蜜视频国产在线播放| 五月婷婷激情综合网| 亚洲成色www.777999| 国产一区 二区| 日韩福利视频在线观看| 日韩免费av一区| 亚洲国产高清视频| 国产精品视频专区| 国产精品九九九九| www国产成人| 欧美 日韩 国产精品| 伊人久久国产| 91精品国产乱码| 精品人妻无码一区二区三区换脸| 午夜精品国产| 国产精品99久久久久久www| www.欧美国产| 中文字幕av不卡| 无码中文字幕色专区| 在线播放成人| 亚洲人成网站免费播放| 久久一区二区三| 奇米色一区二区| 精品九九九九| 超碰在线caoporn| 欧美午夜宅男影院| 少妇大叫太粗太大爽一区二区| 影音先锋日韩在线| 国产精品第100页| 日韩国产福利| 亚洲一区二区精品3399| 久久国产这里只有精品| 在线观看欧美理论a影院| 欧美国产中文字幕| 国产精品污视频| 国产欧美精品一区aⅴ影院| 男人和女人啪啪网站| 中文字幕一区二区三区中文字幕 | 日韩精品免费一区二区在线观看 | 一区二区欧美在线| 婷婷激情五月网| 成人禁用看黄a在线| 欧美日韩午夜爽爽| 91丨精品丨国产| 中文字幕亚洲一区二区三区五十路 | 国产香蕉在线观看| 亚洲另类中文字| 最新av免费在线观看| 成人精品影视| 国产经典一区二区| av在线女优影院| 色婷婷综合激情| 波多野结衣av在线观看| 丝袜亚洲精品中文字幕一区| 精品一区二区三区国产| 77thz桃花论族在线观看| 精品国产一区二区三区不卡| 久久久.www| 国产精品1区2区| 天天做天天躁天天躁| 亚洲成人影音| 久久久噜噜噜久久久| 噜噜噜久久,亚洲精品国产品| 亚洲综合视频网| 污污污www精品国产网站| 日韩一级网站| 欧美日韩高清免费| 日韩美女在线看免费观看| 亚洲人a成www在线影院| 国产乱码77777777| 国产精品久久毛片| 国产精品久久久久久久99| 国内视频精品| 国产综合精品一区二区三区| 亚洲免费福利| 色七七影院综合| www.综合色| 欧美性xxxxx极品| 99在线视频免费| 国内精品不卡在线| 18禁裸男晨勃露j毛免费观看| 欧美偷窥清纯综合图区| 国产成人综合精品| а√天堂8资源在线官网| 精品盗摄一区二区三区| 黄色免费av网站| 中文字幕一区三区| 久久久久亚洲av无码专区首jn| 亚洲三级观看| 性欧美精品一区二区三区在线播放| 国产精品第一| 久久久天堂国产精品女人| 三级无遮挡在线观看| 欧美日韩三级视频| 国产在线免费视频| 国产午夜精品理论片a级大结局| av中文字幕网址| 在线高清一区| 亚洲一区二区三区在线观看视频| 一区二区三区四区高清视频| 日韩免费视频在线观看| xvideos国产在线视频| 亚洲精品之草原avav久久| 在线播放亚洲精品| 精品高清一区二区三区| 永久免费观看片现看| 成人动漫一区二区在线| 色播五月综合网| 在线观看视频日韩| 日韩第一页在线观看| 日韩电影不卡一区| 91久久中文字幕| 国模套图日韩精品一区二区| 色综合久久久久久中文网| 国产一级网站视频在线| 亚洲国产成人爱av在线播放| 夜夜狠狠擅视频| 精品国产乱码久久久久久天美| 69夜色精品国产69乱| 久久嫩草精品久久久久| 美女伦理水蜜桃4| 狠狠色丁香九九婷婷综合五月| 国产成人无码精品久久久性色| 综合激情网站| 中文字幕一区二区三区精彩视频| 亚洲电影男人天堂| 国产精品久久7| 国产午夜久久av| 国产原创欧美精品| 怡红院成人在线| 欧美在线激情网| 国产在线xxx| 欧美二区在线播放| 免费在线午夜视频| 在线观看免费高清视频97| 亚洲色图欧美视频| 亚洲国产精品推荐| 亚洲精品福利网站| 日韩午夜精品视频| 国产精品高潮呻吟AV无码| 欧美视频一区二区三区| 无码视频一区二区三区| 欧美午夜www高清视频| 日韩成人在线免费视频| 一区二区欧美国产| 九九热国产在线| 亚洲精品欧美专区| 欧美视频www| 亚洲激情综合网| 国产盗摄一区二区三区在线| 中文字幕亚洲一区二区va在线| 国产三级在线观看完整版| 国产午夜一区二区三区| 亚洲女优在线观看| 国产精品久久久一本精品| ass极品国模人体欣赏| 中文一区一区三区高中清不卡| 影音先锋男人在线| 欧美国产97人人爽人人喊| 538精品视频| 日韩一区中文字幕| 麻豆亚洲av熟女国产一区二 | 国产日韩三级在线| 欧美巨胸大乳hitomi| 日韩美女精品在线| 久久精品美女视频| 一道本成人在线| 中文字幕在线观看高清| 91精品国产手机| 亚洲男人天堂久久| 亚洲男人天堂古典| 瑟瑟视频在线| 欧美精品在线播放| 国产乱码精品一区二三赶尸艳谈| 欧美一区二区三区图| 日韩经典一区| 91在线高清视频| 果冻天美麻豆一区二区国产| 欧美精品国产精品久久久 | 久久精品国产一区二区三区| 91精品久久久久久粉嫩| 91精品国产成人www| 中老年在线免费视频| 国产美女直播视频一区| 亚洲国产视频二区| 日本一区二区三不卡| 久久精品久久久| av在线播放亚洲| 日韩成人精品在线| 在线xxxxx| 中文成人综合网| 国产大片中文字幕| 欧美亚洲尤物久久| www.久久综合| 亚洲免费av网址| 91精品大全| 欧美精品aaa| 久久久久久久| 欧美综合一区第一页| 疯狂欧洲av久久成人av电影| 翡翠波斯猫1977年美国| 精品国产乱码久久久| 中文字幕一区二区三区最新| 欧美久久成人| 亚洲黄色a v| 成人sese在线| 亚洲а∨天堂久久精品2021| 亚洲国产精品自拍| 欧美国产一级片| 日韩欧美国产一区在线观看| 国产在线一二三区| 九九热精品视频在线播放| 国产91足控脚交在线观看| 国产精品自拍网| 久久精品亚洲成在人线av网址| 在线观看一区欧美| 国产视频一区欧美| 久久久久xxxx| 国产日韩成人精品| 国产1区2区3区4区| 欧美中文字幕一区| 日韩在线视频第一页| 在线亚洲男人天堂| 暖暖在线中文免费日本| 国产精品久久不能| 一区二区三区日本久久久 | 欧美四级电影网| 婷婷色在线观看| 精品国产欧美成人夜夜嗨| 国产精品69xx| 97超碰人人模人人爽人人看| 精品日韩免费| 成人免费毛片在线观看| 久久99精品国产.久久久久久| 日韩aaaaa| 亚洲va天堂va国产va久| 国产sm主人调教女m视频| 国产视频精品免费播放| sm久久捆绑调教精品一区| 91夜夜未满十八勿入爽爽影院| 五月天久久久| 少妇黄色一级片| 2021久久国产精品不只是精品| 自拍偷拍欧美亚洲| 日韩欧美国产综合| 久久香蕉一区| 91黄在线观看| 68国产成人综合久久精品| www.久久av.com| 国产精品色呦呦| 国产精品美女一区| 最近中文字幕2019免费| 黄页网站在线观看免费| 成人做爰66片免费看网站| 伊人久久大香线| 久久久男人的天堂| 一区二区三区在线观看视频| 中文字幕在线观看你懂的| 神马国产精品影院av| 成人午夜亚洲| 国产精品jizz在线观看老狼| 青青草91视频| 久久av红桃一区二区禁漫| 精品视频在线看| 懂色av中文在线| 成人a级免费视频| 91精品推荐| 久久久久99人妻一区二区三区| 亚洲免费伊人电影| 国产精品伦一区二区三区| 欧美激情第1页| 最新国产精品精品视频| 国产极品尤物在线| caoporm超碰国产精品| 日韩高清免费av| 在线视频亚洲欧美| 91另类视频| 中文字幕日韩一区二区三区| 国产一区久久久| 国产精品不卡av| 日韩av网址在线观看| 中文字幕一区久| 一区二区在线观| 国精产品一区一区三区mba桃花 | 国产在线观看免费网站| 国产精品极品尤物在线观看| 欧美激情电影| 在线观看你懂的视频| 欧美日韩精品国产| 国产三级视频在线播放线观看| 欧美亚洲日本网站| 91久久久精品国产| 蜜桃色一区二区三区| 色先锋资源久久综合| 国产高清视频在线播放| 99在线观看视频网站| 亚洲伦伦在线| 一区二区三区四区免费| 欧美一级高清大全免费观看| heyzo中文字幕在线| 亚欧精品在线| 国产91高潮流白浆在线麻豆 | 欧美日高清视频| 深夜国产在线播放| 日韩性感在线| 国产乱淫av一区二区三区| 无码人妻丰满熟妇区bbbbxxxx | 欧美性猛交一区二区三区精品| 色a资源在线|