当前位置:首页 >  科技 >  IT业界 >  正文

来自BlackHat的新姿势:Process Doppelgänging攻击技术与贴身防护

 2018-01-09 16:18  来源: 互联网   我来投稿 撤稿纠错

  【推荐】海外独服/站群服务器/高防

0x00简述

2017欧洲黑帽大会(Blackhat EUROPE 2017)上,网络安全公司enSilo两名研究人员介绍了一种名为“Process Doppelgänging”的新型攻击。该攻击技术可以针对windows vista以上所有版本平台发起攻击,甚至可绕过大多数现代主流安全软件的检查,执行恶意程序。

此攻击技术披露后,360安全卫士主动防御体系进行了紧急升级,对Process Doppelgänging的诸如和进程创建等攻击行为进行了多维度拦截,完美破解了攻击的“反侦察”技术,为用户实现了贴身保护。

0x01攻击原理

微软从Windows Vista开始支持NTFS Transaction(TxF),最初的目的是用于文件升级和分布协同(Distributed Transaction Coordinator,DTC)等场景,可以回滚修改操作。Process Doppelgänging攻击利用TxF的可以回滚的特性,(1)先用恶意程序写覆盖白程序,(2)然后将覆盖后的文件加载到内存,(3)加载完成后回滚磁盘上的文件为写覆盖之前的文件,(4)最后利用(2)加载到内存中的Section创建进程,最终达到执行恶意程序并绕过杀软检查的目的。

0x02攻击过程

首先创建一个事务:

将白程序文件添加到这个事务:

用恶意程序覆盖:

加载到内存:

回滚事务:

最后利用内存中的Section创建进程:

0x03攻击效果

该攻击方式可以绕过国外主流防护软件。

0x04 360安全卫士防御升级

360安全卫士针对此攻击方式,进行了防护强化,增加了多维度的保护,对攻击的注入和进程创建行为均进行拦截,保护用户电脑安全。

申请创业报道,分享创业好点子。点击此处,共同探讨创业新机遇!

相关标签
lg手机

相关文章

  • CES 2023:LG 全球首秀,以不懈创新精神,为顾客带来更美好生活

    LG电子于2023年1月5日-8日(北京时间1月6日-9日)参加在美国拉斯维加斯举办的国际消费电子产品博览会(CES2023)。作为全球规模最大、影响力最广泛的消费类电子技术展,国际消费电子产品博览会(CES)每年都吸引着世界各地的电子消费品牌参加,展示前沿产品与先进技术。全球家电巨头LG电子,将携

    标签:
    lg手机
  • LG新能源为共建清洁美丽世界“赋能”

    在不久前的“世界环境日”,中国将“共建清洁美丽世界”定为本土主题,号召国民共同行动,提升生态环境保护意识,努力建设绿色清洁家园。包含动力电池制造商LG新能源在内的多家企业参与其中,助力可持续发展、国家环境与气候战略实施的重要举措。

    标签:
    lg手机
    新能源
  • 韩国LG宣布退出智能手机业务 连续23季度累计亏损292亿

    韩国LG电子4月5日宣布,将正式退出智能手机市场,停止智能手机部门的生产和销售,其手机业务将于7月底结束。并对3700多名移动(MC)业务部门人员进行大规模人事调动。

    标签:
    lg手机
  • LG彻底放弃手机业务?干脆割舍比拖着更明智

    曾经风靡一时的LG手机即将销声匿迹?近日来自韩国媒体《东亚日报》的消息称,LG电子公司可能会关闭其手机部门,彻底放弃移动手机业务。LG这个名字对于许多手机用户而言都已经很陌生了

  • 韩检方搜LG总部 原因曝光竟然是这样

    据韩联社最新报道显示,韩国检察机关于本周三突击搜查了LG集团总部,据称这是韩检方对韩国企业家族控股集团涉嫌逃税的调查的一部分。据首尔中央地区检察官办公室一份发给记者的短信显示,检方正在调查可能的逃税行为涉及到大约100亿韩元(合925万美元)。

热门排行

信息推荐