作家
登录

【安全报告】隔离网络高级威胁攻击预警分析报告

作者: 来源: 2017-07-12 15:37:54 阅读 我要评论

http://p9.qhimg.com/t0181a0c5c3c2d5b997.png

图 “蛮横袋鼠(Brutal Kangaroo)”文档片段

假设给文件夹设置一个不存在的classid名24138469-5DDA-479D-A150-3695B9365DC0}

图 “蛮横袋鼠(Brutal Kangaroo)”文档片段

打开这个文件夹后,桌面过程会萌芽这个不存在的classid注册表键。

http://p4.qhimg.com/t01ab8ad4543707d4c1.png

然后,如不雅直接设置这个注册表键值指向一个固定地位的dll文件,那么打开这个文件夹后会接洽关系verclsid.exe 加载这个dll履行代码。

http://p4.qhimg.com/t01941899e7404e9338.png

http://p0.qhimg.com/t0124b0b0c865959d42.png

接下来,CIA档案中还介绍了应用Windows Libray(库)文件的进击隐蔽技巧,它是在Windows7及其以上体系中资本治理器一种新的快捷方法特点,它的本质是一个xml设备文件,可以支撑指向上文分析的Junction文件夹,在xml文件中指定foldertype和knownfolder字段就可以构造恶意的”库”快捷方法。

http://p0.qhimg.com/t014d3752fd9682d1b8.png

最后,我们会发明蛮横袋鼠项目与震网一、二代病毒比拟,应用体系特点更新了一些新的进击技巧,但仍然是以windows快捷方法文件解析马脚为核心。在“震网一代“病毒中应用的核心马脚是windows快捷方法文件解析马脚(CVE-2010-2568/MS10-046),时隔5年后,安然研究察Michael Heerklotz绕过该马脚补丁中的安然限制,发清楚明了第二个windows快捷方法文件解析马脚(CVE-2015-0096/MS15-020 ),此马脚的技巧细节一经披露就被黑客猖狂应用。近日,微软于2017年6月13日通知布告修复了第三个快捷方法文件解析马脚 CVE-2017-8464,但在6月13日的安然通知布告中并没有标明任何马脚来源,也没有发明黑客在野外应用该马脚。


  推荐阅读

  实施微服务架构的关键技术

大年夜家都在提微办事架构,微办事架构到底是什么?它有哪些特点和设计模式?我们在打造微办事架构过程中,这些设计模式在拭魅战傍边若何应用?数据的一致性应当若何包管?今天我将针对上>>>详细阅读


本文标题:【安全报告】隔离网络高级威胁攻击预警分析报告

地址:http://www.17bianji.com/lsqh/36174.html

关键词: 探索发现

乐购科技部分新闻及文章转载自互联网,供读者交流和学习,若有涉及作者版权等问题请及时与我们联系,以便更正、删除或按规定办理。感谢所有提供资讯的网站,欢迎各类媒体与乐购科技进行文章共享合作。

网友点评
自媒体专栏

评论

热度

精彩导读
栏目ID=71的表不存在(操作类型=0)