您的位置:IT爆料网 > 媒体评论

PowerShell发生多起攻击案例 目标多瞄准数字货币

发布时间:2018-07-03 14:40:30  来源:互联网     背景:

  近期,腾讯御见威胁情报中心监控到利用PowerShell执行恶意代码的攻击频繁发生。此类型攻击利用受害者系统正常应用白进程调用同名资源文件来执行恶意代码,从而绕过安全软件的拦截,使受害者难以发现。

  PowerShell结合 .NET 实施的“无文件”攻击,指攻击代码的下载和执行过程均在内存中实现,并不在系统创建攻击文件,可以有效逃避安全软件的行为拦截,致使威胁活动更加难以追踪,从而达到攻击行为便捷、有效、隐蔽的特点。借助此类攻击方式实施的窃密、挖矿、盗取用户个人财产的网络攻击行为,也给企业和个人带来严重的安全威胁。

  入侵网站植入远程控制后门 攻击者疑似Web安全从业人员

  近日发生一起利用PowerShell执行恶意远程控制代码案例。PowerShell通过带参数执行.NET代码,对关键代码部分解码解压后可知通过申请内存,创建远线程的方式执行一段Base64编码的Shellcode。Shellcode连接服务器地址下载一个网络文件,下载的网络文件是一个PE文件,在内存中展开执行。

  有趣的是,通过追踪溯源后发现疑似攻击者的一个网络博客,且通过博客内容可知该博主疑似安全行业从业人员。

  (图:疑似攻击者的网络博客)

  PowerShell下载执行木马挖取比特票 严重影响用户上网体验

  挖矿木马风行,PowerShell也成为了挖矿木马的好帮手。腾讯御见威胁情报中心捕获到利用PowerShell下载云端压缩包,最终解压出挖矿病毒文件挖取比特票的挖矿木马。木马运行后将导致受害者系统资源被大量占用,机器CPU使用率暴涨,造成系统操作卡顿,严重影响用户的上网体验。

  (图:矿机使用的挖矿钱包当前信息)

  PowerShell下载数字货币交易劫持木马 给企业带来严重安全威胁

  通过PowerShell下载读取云端图片,图片内藏恶意编码的Shellcode代码和攻击模块,恶意模块被加载后会默认安装恶意浏览器插件进一步实施挖矿,劫持用户数字货币交易行为。倘若该中毒电脑上进行数字虚拟货币交易,木马可以在交易瞬间将收款人钱包地址换成病毒设定的钱包地址,成功实现抢钱目的。

  对企业而言,服务器被攻击拉起PowerShell进程执行远程恶意代码,多数情况下是由于企业自身安全意识不足,对爆出的系统漏洞和应用程序漏洞未及时进行修复,进而导致服务器被入侵,影响企业正常运转。攻击者通常是利用爆出已久的高危安全漏洞来进行攻击,其中Weblogic反序列化漏洞、MS17-010、Struts2系列漏洞都备受攻击者青睐。

  (图:结合PowerShell常投放的Nday)

  “弱口令”也会给企业带来未知的安全隐患,降低了攻击者的攻击成本。部分攻击者还会结合社工欺骗、钓鱼的方式伪造攻击邮件,结合Office宏来执行恶意代码,进一步实施攻击。据统计,攻击者在入侵成功后,最喜欢投放的是挖矿木马,其次为勒索病毒,这些都给企业带来严重的安全威胁。

  (图:结合PowerShell常投放的威胁种类)

  腾讯安全技术专家指出,攻击者利用PowerShell结合钓鱼邮件实施的Office宏攻击会给企业带来严重的安全威胁。企业可默认禁用Office宏功能,以阻断攻击入口。此外,企业应及时修复系统安全漏洞和应用程序安全漏洞,防止被不法黑客利用执行远程代码攻击,从而阻断攻击入口。

  腾讯安全反病毒实验室专家马劲松建议企业用户全网安装腾讯御点终端安全管理系统,该系统具备终端杀毒统一管控、修复漏洞统一管控,以及策略管控等全方位的安全管理功能,可帮助企业管理者全面了解、管理企业内网安全状况、保护企业安全。

  (图:腾讯御点漏洞修复页面)

  除此之外,腾讯御界防APT邮件网关通过对邮件多维度信息的综合分析,可迅速识别钓鱼邮件、病毒木马附件、漏洞利用附件等威胁,有效防范邮件安全风险,保护企业免受数据和财产损失。

  (图:腾讯御界防APT邮件网关页面)






  声明:本文仅为传递更多网络信息,不代表本站观点和意见,仅供参考了解,更不能作为投资使用依据。


本文标题:PowerShell发生多起攻击案例 目标多瞄准数字货币 - 媒体评论
本文地址:www.itbaoliao.com/mtpl/36.html

返回网站首页

本文评论
当95后攻占时尚圈,潮流icon还能这么玩?
95后没有"垮掉",他们用分享和私享支撑出多元的网络文化体系,以及属于他们这个年代独特的潮文化。2......
日期:07-12
外媒:去年中国补贴电动车数百亿,政策调整会怎样
7月16日消息,据国外媒体报道,虽然中国希望通过普及电动汽车来获得更清洁的环境,但支付补贴对于实......
日期:07-16
外媒:蔚来汽车IPO在即 软银考虑过后决定不投资
8月31日消息,据国外媒体报道,蔚来汽车马上就要进行IPO(首次公开募股)了,知情人士称,软银考虑过......
日期:08-31
美团八年 打怪升级
20日,美团点评在香港挂牌上市,开盘72.9港元,较发行价上涨5.65%,截止收盘,每股报价72.65港元,......
日期:09-21
卷土重来的滑盖和翻盖手机
智能手机市场曾有过一段一路狂奔野蛮生长的时期,但也会有摸到天花板的时候。当大家都没什么动力换......
日期:09-07
外媒疑惑:微信功能这么多,为何不在全球大扩张
7月23日消息,据彭博社报道,腾讯在微信全球扩张的战略上相当直接明了:跟着(中国出境游客的)钱走。......
日期:07-23
苹果在最具创新力榜单不进前十?美媒:结果不靠谱
北京时间9月7日早间消息,一家名为Kempler Industries的工业设备企业发布了一组数据。结果显示,尽......
日期:09-07
AI公司融资中投资 背后原因几何?
(原标题:为什么AI公司都在一边融资,一边投资?) 还在融资的AI公司频频出手投资,背后原因几何? 对AI公司来说,融资...
日期:09-25
外媒:迅雷与新大陆战略合作 探索网络安全和电子支付领域
据海外区块链媒体CoinSpeaker报道,区块链基础设施巨头迅雷与新大陆科技集团近日达成战略合作,共同......
日期:09-26
外媒:去年中国补贴电动车数百亿 政策调整会怎样
图示:4月28日,第七届中国国际汽车工业博览会在天津梅江会展中心举行。...
日期:07-16
滴滴司机载客飙车出事故 两名车主被刑拘
因为互相别车斗气,滴滴司机驾车与另外一辆轿车的司机在阜石路高架桥上相互飙车,最终造成交通事故......
日期:07-12
消费降级不可避免,国产手机怎样留住用户
如果要给“口红效应”选个对应面,我觉得“手机效应”可能再合适不过了。...
日期:08-23
估值被砍近半,是投资人看不懂小米,还是雷军自视过高?
雷军说,小米的估值,应该是腾讯乘苹果! 面对丰满的理想和骨感的现实之间的落差,雷军显然......
日期:06-23
澎湃芯不见澎湃 前途未卜的小米处理器
小米旗下的松果电子宣布,将与阿里旗下的中天微达成合作关系,具体就是以中天微的RISC-V CPU处理器......
日期:09-12
外媒:阿里巴巴将暂停美国云业务扩张计划
9月3日消息,据国外媒体报道,阿里巴巴集团打算暂停在美国扩张云业务的计划。...
日期:09-03
短视频风口上行的现在:虎牙反倒成为资本宠儿
直播行业曾经的疯狂仍然历历在目,据不确切统计16年时有超过200家直播平台正式上线,意图瓜分直播这......
日期:06-15
小米6月25日或公开招股
据市场消息,小米也将于23日举行的发布会上公布CDR发行细节。而本港的公开招股期为本月25日至28日。...
日期:06-15
从工具走向生产力 AI让企业用户“迷茫”
AI在企业运营和决策过程中的重要性不言而喻。近年来,人工智能在各行各业可谓家喻户晓,云计算也为A......
日期:09-19
只需五步 腾讯守护者计划全面打击网络传销的底气在哪?
全民参与打击网络传销在2018年正在从构想变成现实。8月7日,腾讯守护者计划2018公益行动正式启动。......
日期:08-09
梯形刘海亮了!魅族X8谍照曝光:一面苹果X,一面小米8?
之前黄章预告,魅族或将于7月底或8月初召开魅族16发布会,而这一日期很有可能是8月8日,现在就等魅......
日期:07-20