您当前的位置 : 首页  >  新闻  >  PowerShell发生多起攻击案例 目标多瞄准数字货币  
PowerShell发生多起攻击案例 目标多瞄准数字货币
2018-07-04 12:23作者:小北 来源:网络

  近期,腾讯御见威胁情报中心监控到利用PowerShell执行恶意代码的攻击频繁发生。此类型攻击利用受害者系统正常应用白进程调用同名资源文件来执行恶意代码,从而绕过安全软件的拦截,使受害者难以发现。

  PowerShell结合 .NET 实施的“无文件”攻击,指攻击代码的下载和执行过程均在内存中实现,并不在系统创建攻击文件,可以有效逃避安全软件的行为拦截,致使威胁活动更加难以追踪,从而达到攻击行为便捷、有效、隐蔽的特点。借助此类攻击方式实施的窃密、挖矿、盗取用户个人财产的网络攻击行为,也给企业和个人带来严重的安全威胁。

  入侵网站植入远程控制后门 攻击者疑似Web安全从业人员

  近日发生一起利用PowerShell执行恶意远程控制代码案例。PowerShell通过带参数执行.NET代码,对关键代码部分解码解压后可知通过申请内存,创建远线程的方式执行一段Base64编码的Shellcode。Shellcode连接服务器地址下载一个网络文件,下载的网络文件是一个PE文件,在内存中展开执行。

  有趣的是,通过追踪溯源后发现疑似攻击者的一个网络博客,且通过博客内容可知该博主疑似安全行业从业人员。

(图:疑似攻击者的网络博客)

 

  PowerShell下载执行木马挖取比特票 严重影响用户上网体验

  挖矿木马风行,PowerShell也成为了挖矿木马的好帮手。腾讯御见威胁情报中心捕获到利用PowerShell下载云端压缩包,最终解压出挖矿病毒文件挖取比特票的挖矿木马。木马运行后将导致受害者系统资源被大量占用,机器CPU使用率暴涨,造成系统操作卡顿,严重影响用户的上网体验。

(图:矿机使用的挖矿钱包当前信息)

  PowerShell下载数字货币交易劫持木马 给企业带来严重安全威胁

  通过PowerShell下载读取云端图片,图片内藏恶意编码的Shellcode代码和攻击模块,恶意模块被加载后会默认安装恶意浏览器插件进一步实施挖矿,劫持用户数字货币交易行为。倘若该中毒电脑上进行数字虚拟货币交易,木马可以在交易瞬间将收款人钱包地址换成病毒设定的钱包地址,成功实现抢钱目的。

  对企业而言,服务器被攻击拉起PowerShell进程执行远程恶意代码,多数情况下是由于企业自身安全意识不足,对爆出的系统漏洞和应用程序漏洞未及时进行修复,进而导致服务器被入侵,影响企业正常运转。攻击者通常是利用爆出已久的高危安全漏洞来进行攻击,其中Weblogic反序列化漏洞、MS17-010、Struts2系列漏洞都备受攻击者青睐。

(图:结合PowerShell常投放的Nday)

  “弱口令”也会给企业带来未知的安全隐患,降低了攻击者的攻击成本。部分攻击者还会结合社工欺骗、钓鱼的方式伪造攻击邮件,结合Office宏来执行恶意代码,进一步实施攻击。据统计,攻击者在入侵成功后,最喜欢投放的是挖矿木马,其次为勒索病毒,这些都给企业带来严重的安全威胁。

(图:结合PowerShell常投放的威胁种类)

  腾讯安全技术专家指出,攻击者利用PowerShell结合钓鱼邮件实施的Office宏攻击会给企业带来严重的安全威胁。企业可默认禁用Office宏功能,以阻断攻击入口。此外,企业应及时修复系统安全漏洞和应用程序安全漏洞,防止被不法黑客利用执行远程代码攻击,从而阻断攻击入口。

  腾讯安全反病毒实验室专家马劲松建议企业用户全网安装腾讯御点终端安全管理系统,该系统具备终端杀毒统一管控、修复漏洞统一管控,以及策略管控等全方位的安全管理功能,可帮助企业管理者全面了解、管理企业内网安全状况、保护企业安全。

(图:腾讯御点漏洞修复页面)

  除此之外,腾讯御界防APT邮件网关通过对邮件多维度信息的综合分析,可迅速识别钓鱼邮件、病毒木马附件、漏洞利用附件等威胁,有效防范邮件安全风险,保护企业免受数据和财产损失。

(图:腾讯御界防APT邮件网关页面)

编辑:小北  
返回首页 进入论坛
 
新闻推荐
· 谭芷昀成《美国达人秀》晋级史上最小
· 找钢网引入战略性新股东“中俄投资基
· 终于找到你南京优车帮质量好口碑好不
· 十年时尚路,一夜成网红
· 什么事最强防护?南京优车帮来告诉你
· 魔法叮铛教你良好口碑童装界骄傲教你
· 红色圣地 丹青赤水系列报道之十五
· 书画家沈鹏正举:在墨色中传递生命的
· 坚持以新时代法治思想指导法治遵义新
· 《脱贫大决战》探访新县返乡脱贫新机
· 专访|上海亚苑设计总监富佳佑——让设
· 维伊康创始人陈铁成:不忘初心,砥砺
· 枭龙科技荣登北京市最具投资价值文化
· 三圣宝黄精巴戟签约知名艺人代言
· 国鹏资本赫崐:投资的本源是“服务于

新闻排行
· 外挂都治不好的《荒野行动》改做换装
· 非遗嫁给好莱坞 电影做“媒”
· 恒瑞集团永州分公司义工服务队正式成
· 北京创意启智科技有限公司精心打造每
· 红色圣地 平安遵义系列报道之三
· 找煤网斩获“2017宁波B2B先锋企业十强
· 三圣宝黄精巴戟签约知名艺人代言
· 故事中的孩子:用每一个睡前故事来传
· 想学软件测试的宝宝们注意了!看看自
· 童话波比童装用实力向你证明爱不变
· 迈向全球的“昆明安生工贸有限公司”
· 感召十九大,脱贫大决战,践行台铃梦
· 【找钢网库存】去库周期何时到?找钢
· 117运动引领行业生态发展 商家结算0账
· 手段多南京优车帮自动车衣各种惩治骗
· 宫廷雅居集成墙快速装修 拎包即住
· 淘乐萌带孩子享受健康童装
· 酸菜鱼加盟一座难求:被吃货疯抢的鱼
· 光友粉丝 不忘初心
· 《旅途的花样》“花样团”暖心结拜感
· TCL张晓光:价值观输出是中国品牌的重
· 手淫导致的早泄戒掉手淫到底能不能自
· 普朵米琪主打健康舒适童装理念让您舒
· 钱市网APP全新改版上线,合规进程又迈
· 稳定团队助力天弘基金为客户累计赚取
· 最新《跨界见真章》亮点多,周曦揭秘
· 《中国地方文学发展道路探索》公开出
· 澳天力成为蜂胶“王者”之道
· 袁记串串香:22年成就的行业标兵
· 天津市书法家杨有明名家访谈
· 朔州山阴元宝湾煤矿五举措杜绝矿难安
· 品牌的力量不容忽视 天搜股份强化品牌