偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

惡意軟件逃避反病毒引擎的幾個新方法

安全
火眼公司剛剛發(fā)布了一個新的威脅分析專題,名為“端點上的幽靈”。專題第一期中詳細(xì)介紹了惡意軟件使用的幾種隱身技術(shù)。

火眼研究人員發(fā)現(xiàn)的幾種惡意軟件樣本使用了一些耐人尋味的技術(shù),能夠更長久地維持對反病毒引擎的隱身狀態(tài)。

火眼公司剛剛發(fā)布了一個新的威脅分析專題,名為“端點上的幽靈”(https://www.fireeye.com/blog/threat-research/2016/04/ghosts_in_the_endpoi.html)。專題第一期中詳細(xì)介紹了惡意軟件使用的幾種隱身技術(shù)。

[[165383]]

研究人員分析了2015年上傳到VirusTotal病毒掃描系統(tǒng)、并在2016年1月前成功保持未檢測狀態(tài)的惡意Win32二進(jìn)制文件和Office、RTF、韓軟Office (Hangul Word ProceSSOr)類型的文檔。這項研究也羅列出了一小部分被反病毒引擎檢測到、卻使用了值得關(guān)注的繞過技術(shù)的惡意軟件樣本。

一、偽裝Excel 利用Flash

火眼公司發(fā)現(xiàn)的其中一個威脅被認(rèn)為是由攻擊臺灣的某APT小組使用的。在六個月時間內(nèi),它在VirusTotal上成功保持0/53的檢測率。該惡意軟件屬于后門程序,被安全專家稱為GoodTimes。它將自己偽裝成Excel文件并利用 Hacking Team 數(shù)據(jù)泄露事件中流出的 Flash Player 漏洞進(jìn)行入侵。

研究人員認(rèn)為這一威脅并未被反病毒引擎檢測到的原因在于:Flash漏洞嵌入在Excel文件中直接包含的ActiveX對象上,而不是在網(wǎng)頁上托管。

二、垃圾代碼做掩護(hù)

火眼發(fā)現(xiàn)的另一個威脅被認(rèn)為是由黑客小組APT3使用的,它是UPS后門的一個變種。這種惡意軟件也成功隱身了6個月,原因可能是該樣本中包含巨量的垃圾代碼,掩蓋了其惡意軟件的本質(zhì),并使得分析工作更難進(jìn)行。

三、比特串串聯(lián)

火眼在今年1月發(fā)現(xiàn)了一種包含VBA宏和Metasploit shellcode加載器后門的惡意軟件,它僅被火眼使用的一個反病毒引擎檢測到。這一威脅是在2015年9月上傳到VirusTotal的,它有可能是中東的APT小組使用的。證據(jù)指向了與伊朗有關(guān)連的網(wǎng)絡(luò)間諜小組Rocket Kitten。

由于VBA宏中使用了比特串串聯(lián)(byte concatenation) 技術(shù),該威脅可能繞過了基于簽名的檢測手段。

四、堆噴射技術(shù)隱身

最后一個與APT相關(guān)的惡意軟件在六個月時間段內(nèi)極少被檢測到,它是通過韓軟Office文檔進(jìn)行傳播的,其目標(biāo)可能是攻擊韓國。研究人員認(rèn)為該惡意軟件有可能通過改造后的堆噴射技術(shù)做到了隱身,它可以使用一種不同的格式來觸發(fā)想要利用的漏洞。

五、其他

火眼還發(fā)現(xiàn)了無法找到其來源的惡意軟件,比如OccultAgent后門、一種用于攻擊巴西的遠(yuǎn)程控制軟件,以及一種在一年時間內(nèi)保持隱身狀態(tài)的惡意軟件下載器。

這些威脅源使用的回避技術(shù)包括:使用多種腳本語言、多層封包、多階段感染,外加多種通過Office文檔加載惡意內(nèi)容的技術(shù)。

火眼在發(fā)布的博文中說:“要想正確地做到檢測,必須從攻擊的整個生命周期上進(jìn)行監(jiān)控,而不是僅在可疑文檔或文件進(jìn)入網(wǎng)絡(luò)時才提起注意。這種方式對于檢測并攔截多階段感染策略十分必要。盡管發(fā)送啟用宏的表格文檔等行為看上去是無害的,最終,后續(xù)攻擊的某一步終將觸發(fā)檢測。”

“在攻擊,甚至是多階段攻擊剛剛出現(xiàn)時,制止起來是最容易的。與此同時,也最容易確定是否存在零日漏洞、威脅源是否需要采取文檔宏等用戶交互手段完成攻擊。”

責(zé)任編輯:藍(lán)雨淚 來源: 安全牛
相關(guān)推薦

2010-03-31 09:41:05

2014-02-26 10:53:10

2023-08-02 19:31:25

2014-07-30 09:12:48

2015-10-29 09:30:37

2022-04-12 09:30:00

共享代碼塊數(shù)據(jù)集數(shù)據(jù)科學(xué)家

2019-12-20 16:34:32

網(wǎng)絡(luò)安全軟件電腦

2012-10-07 14:57:01

2014-05-19 10:50:08

2015-10-29 10:05:23

2016-11-24 14:11:44

2010-07-16 12:15:39

反病毒軟件病毒

2021-09-27 10:12:42

欺騙防御rMTD網(wǎng)絡(luò)攻擊

2012-11-19 13:25:21

2015-08-21 09:14:40

大數(shù)據(jù)

2011-08-23 13:45:46

2019-02-19 09:25:42

2021-06-06 22:15:35

惡意軟件病毒勒索軟件

2020-04-28 15:41:17

桌面VDI技術(shù)

2015-05-08 12:24:10

惡意軟件逃避技術(shù)
點贊
收藏

51CTO技術(shù)棧公眾號