​新的 Mockingjay 进程注入技术可以让恶意软件逃避检测

VSole2023-06-29 09:20:02

威胁行为者可以利用一种名为 Mockingjay 的新进程注入技术绕过安全解决方案,在受感染的系统上执行恶意代码。

Security Joes 研究人员 Thiago Peixoto、Felipe Duarte 和 Ido Naor在与 The Hacker News 分享的一份报告中表示:“注入是在没有空间分配、设置权限甚至启动线程的情况下执行的。” 

“这项技术的独特之处在于它需要一个易受攻击的 DLL 并将代码复制到正确的部分。”

进程注入是一种攻击方法,允许攻击者将代码注入进程中,以逃避基于进程的防御并提升权限。这样做,它可以允许在单独的实时进程的内存空间中执行任意代码。

一些众所周知的进程注入技术包括动态链接库(DLL)注入、可移植可执行注入、线程执行劫持、进程空洞和进程双重注入等。

值得指出的是,每种方法都需要结合特定的系统调用和 Windows API 来执行注入,从而允许防御者制定适当的检测和缓解程序。

Mockingjay 的与众不同之处在于,它通过利用预先存在的 Windows 可移植可执行文件(包含受读写执行 ( RWX ) 保护的默认内存块)消除了执行通常由安全解决方案监控的 Windows API 的需要,从而颠覆了这些安全层,权限。

反过来,这是使用 msys-2.0.dll 来完成的,它具有“大量的 16 KB 可用 RWX 空间”,使其成为加载恶意代码并在雷达下飞行的理想候选者。然而,值得注意的是,可能还有其他具有类似特征的易受影响的 DLL。

这家以色列公司表示,他们探索了自注入和远程进程注入两种不同的方法来实现代码注入,这种方式既提高了攻击效率,又绕过了检测。

在第一种方法中,利用自定义应用程序将易受攻击的 DLL 直接加载到其地址空间中,并最终使用 RWX 部分执行所需的代码。另一方面,远程进程注入需要使用易受攻击的 DLL 中的 RWX 部分在远程进程(例如 ssh.exe)中执行进程注入。

研究人员表示:“这项技术的独特之处在于,无需在目标进程中分配内存、设置权限或创建新线程来启动注入代码的执行。”

“这种差异使该策略有别于其他现有技术,并使端点检测和响应(EDR)系统检测该方法变得具有挑战性。”

几周前,网络安全公司 SpecterOps详细介绍了一种新方法,该方法利用名为ClickOnce的合法 Visual Studio 部署技术来实现任意代码执行并获得初始访问权限。

本作品采用《CC 协议》,转载必须注明作者和本文链接
威胁行为者可以利用一种名为 Mockingjay 进程注入技术绕过安全解决方案,在受感染系统上执行恶意代码。值得指出是,每种方法都需要结合特定系统调用和 Windows API 来执行注入,从而允许防御者制定适当检测和缓解程序。然而,值得注意是,可能还有其他具有类似特征易受影响 DLL。
一段时间以来,专家们一直宣称密码已穷途末路。生物特征识别、安全密钥和令牌加密,这些身份验证技术号称可淘汰密码。然而,我们仍然使用密码来访问从个人财务到社交媒体帐户所有内容。
Atomic变体使用Python和Apple Script代码来定位浏览器和系统文件,获取用户帐户密码,并识别沙箱或模拟器执行。
Bifrost RAT最新版本采用了包括拼写错误在内复杂技术,以避免检测并使其溯源工作变得更加复杂。
LofyLife 活动是在 GitHub 安全锁定期间进行
二是AI技术继续为其他学科领域研究助力。在AI赋能网络安全方面,其发展依旧呈现出稳步向落地推进总体趋势。在AI自身安全方面,针对AI算法模型攻击一直是学术研究热点之一,存在数据投毒、对抗样本、成员推断、模型萃取等多种攻击方式,对AI应用带来严重威胁。目前,人工智能技术在高速发展过程中,其安全也面临诸多挑战。
监视TrickBot活动公司消息来源称,此次下架影响是“暂时”和“有限”,但称赞微软及其合作伙伴所做努力,无论其当前结果如何。但是,在私人采访中,甚至ESET,微软和赛门铁克安全研究人员都表示,他们从未期望过一击就把TrickBot永久销毁。据获悉,即使从早期计划阶段开始,有关各方希望TrickBot卷土重来,并计划采取后续行动。
“Migo”恶意软件针对Linux服务器,利用Redis进行加密劫持。使用用户模式Rootkit隐藏其活动,使检测变得困难。保护您Redi 服务器并保持警惕!
在数字化时代,数据作为生产要素和基础性战略资源,其地位重要性不断突显,已成为拉动经济增长和科技驱动业务重要引擎。伴随国内外数据泄露和数据滥用安全事件屡见不鲜,近年来美国、英国、德国等全球多个国家纷纷颁布数据安全法律法规,对信息安全与隐私保护相关问题进行严格规范与引导,我国也正在不断推进数据安全相关立法工作,构建数据安全法治保障体系。面对现如今日益严峻数据安全形势,民生银行严格落实国
技术驱动社会数字化加速,数字环境下,网络安全进入了攻击复杂化、漏洞产业化、重保常态化等常态。应对数字世界挑战,网络安全防护需要理论思考和方法论。 网络连接矩阵复杂化、网络泛攻击化、数字资产持续沉淀化、攻防资源不对等化,这四个安全命题,在未来很长一段时间,将是产业上下游都要思考方向,也是未来安全防护最核心原点。接下来,笔者从这四个趋势,简单谈谈思考和看法。
VSole
网络安全专家