作家
登录

【安全报告】隔离网络高级威胁攻击预警分析报告

作者: 来源: 2017-07-12 15:37:54 阅读 我要评论

“震网二代”病毒在desktop.ini文件中经由过程shellclassinfo字段设置classid,会将文件夹重定向到一个Junction文件夹,Junction是Windows(NTFS)特有的一种链接方法,和软链接类似,但Junction只针对文件夹,下面会再具体分析。受害者打开文件夹会触发target.lnk马脚进击履行恶意代码,同时还可以或许隐蔽保护文件夹中的恶意文件和lnk马脚文件。

http://p2.qhimg.com/t01e4948a0b80e0b1a3.png

http://p3.qhimg.com/t0139e588e0424d21b2.jpg

http://p6.qhimg.com/t0129f32509ae0d57b9.png

维基解密曝光的CIA收集兵器档案中描述了三种未知的Windows快捷方法文件马脚进击办法和一些马脚进击隐蔽技巧,这三种未知的进击分别是:Giraffe Links(长颈鹿快捷文件)、Lachesis LinkFiles (拉克西斯快捷文件)和Riverjack(杰克河快捷方法文件), 疑似为微软于2017年6月13日通知布告修复的新的快捷方法文件解析马脚 CVE-2017-8464。下面我们先来介绍这三种安然隔离收集的进击方法:

1.Giraffe Links(长颈鹿快捷文件进击),该进击特点是只要桌面过程显示了快捷方法文件就会主动加载dll履行恶意代码,可以成功进击除开Windows XP体系以外的所有windows体系。这个进击场景包含了所有的快捷方法场景,也就是无论是在U盘中的快捷方法文件照样体系中的快捷方法文件,只要电脑显示了快捷方法,就会被进击。

http://p3.qhimg.com/t014b268905f1d2f08c.png

图 “蛮横袋鼠(Brutal Kangaroo)”文档片段

2.Lachesis LinkFiles (拉克西斯快捷文件进击,“Lachesis”源自希腊神话中命运三女神之一),该进击特点须要autorun.inf文件合营快捷方法文件,在U盘设备插入计算机体系时加载autorun.inf文件,然后主动加载dll履行恶意代码。这个进击场景只限于U盘等USB存储设备插入电脑时,并且只能进击Windows 7体系。


  推荐阅读

  实施微服务架构的关键技术

大年夜家都在提微办事架构,微办事架构到底是什么?它有哪些特点和设计模式?我们在打造微办事架构过程中,这些设计模式在拭魅战傍边若何应用?数据的一致性应当若何包管?今天我将针对上>>>详细阅读


本文标题:【安全报告】隔离网络高级威胁攻击预警分析报告

地址:http://www.17bianji.com/lsqh/36174.html

关键词: 探索发现

乐购科技部分新闻及文章转载自互联网,供读者交流和学习,若有涉及作者版权等问题请及时与我们联系,以便更正、删除或按规定办理。感谢所有提供资讯的网站,欢迎各类媒体与乐购科技进行文章共享合作。

网友点评
自媒体专栏

评论

热度

精彩导读
栏目ID=71的表不存在(操作类型=0)