“无文件攻击”五大知识点

自今年5月WannaCry 勒索软件在全球范围内爆发以来,陆续出现Equifax遭遇大规模数据泄露事件等等,网络安全形势相当紧迫,企业在投资新政策及安全产品方面压力倍增。

然而,即便增加安全预算,仍有众多企业担心现有技术不能跟上快速变化的威胁形势。企业尤其担心越来越多攻击会取得企业系统访问权,偷偷感染系统,而无需下载恶意程序或留下明显的踪迹,这就是所谓的“无文件攻击”。

“无文件攻击”也被称为“非恶意软件攻击”。这类攻击的行动底线在于利用受害者企业的受信任软件和系统工具躲避检测。此类攻击很快便成为IT和安全专家亟待解决的首要威胁。

企业高层应了解以下五大关键知识点:

1. “无文件”攻击主要利用传统端点

传统意义上讲,网络攻击涉及恶意软件,攻击者利用恶意软件访问受害者的电脑(通常会利用软件漏洞或诱骗受害者下载文件等),其后安装具有破坏性的可执行文件(Payload)实施攻击。

从攻击者的角度来看,这种方法的问题在于易被反病毒解决方案检测。若不安装恶意文件,攻击者可轻易绕过这些安全解决方案,攻击者只需劫持其它合法的系统工具和受信任的应用程序从事非法活动。

2. 有大量“无文件”技术可供攻击者使用

高层次的攻击可分为两大主要阶段:初始攻击阶段(获得目标系统的访问权)和漏洞利用后实施的攻击活动(攻击者进入系统后实施的活动)。

攻击者可在这两个阶段利用“无文件”技术完成目标,以此可躲避传统、甚至下一代机器学习反病毒软件。

为了取得初始访问权,攻击者会利用漏洞利用,例如,攻击者在Equifax数据泄露案例中利用未修复的Apache Struts漏洞执行恶意命令。常用的“无文件”技术是利用存在缺陷的应用程序,并将代码注入正常的系统进程,从而获得访问权,并在目标设备执行命令,而不会被察觉。一旦完成初始攻击,攻击者便可滥用强大的系统管理工具(例如PowerShell、PsExec和WMI)继续躲避检测。由于具有合法用例,攻击者便可隐藏在“光天化日之下”提权,在网络中横向活动,并修改注册表保持持久性。

3.“无文件”攻击要借助文件实施攻击

人们往往对“无文件”攻击存在误解,认为它不会涉及文件。然而事实并非如此,此类攻击通常会在初始攻击阶段利用文件,最大的不同之处在于这些文件并非恶意可执行文件,而是诸如Microsoft Office文档之类的文件。

传统端点安全面临的挑战是,这些文件本身并不具有恶意功能,因此安全扫描就如形同虚设,这样一来,这些文件便成了发起攻击的完美工具。

[[207329]]

例如,攻击者开始可能会诱骗企业员工打开钓鱼电子邮件中的Word文档,而受害员工可能会无意激活其中的宏或脚本,而宏或脚本随后会启用PowerShell。此后,攻击者便会使用PowerShell直接执行内存中的恶意代码,从而使攻击走向“无文件”之路。

由于此类攻击的组件并不是恶意的,因此安全解决方案需具备能力观察攻击的行为链运作方式,并识别来自其它合法程序的攻击链何时发动攻击。

4. “无文件”攻击越来越多

事实上,“无文件攻击”技术已存在一段时间。例如, 21世纪初就出现了内存漏洞利用:Code Red和SQL Slammer蠕虫。然而,创建并广泛传播易于使用的攻击工具和漏洞利用工具使得“无文件”攻击更为普遍,尤其Metasploit和PowerSploit这类渗透测试框架易被滥用,因为它们提供现成的“无文件”漏洞利用可用来实施任何攻击。

因此,此类技术不止限于技术高超的黑客和国家型间谍组织,普通网络犯罪分子也逐渐利用大量“无文件”技术攻击企业。“SANS 2017威胁形势调查”显示,近三分之一的被调查企业报告遭遇过“无文件”攻击。

5. 如何阻止“无文件”攻击?

虽然“无文件”技术善于躲避检测,但仍有办法降低风险。

首先,企业应禁用不常用的管理工具。或至少限制权限和功能。由于众多“无文件”技术依赖PowerShell,企业应考虑禁用或限制它的功能。

同样,禁用Office宏能消除“无文件”攻击的最常用发起点。企业应及时修复操作系统和应用程序,修复不可行的情况下,企业应隔离这些系统防止潜在攻击扩散。

企业IT部门应识别端点上的恶意活动和行为,以此检测并阻止“无文件”攻击。目前已有新的端点解决方案可实时阻止“无文件”攻击,IT及安全高管应研究新端点解决方案,选择最适合的安全解决方案。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/132677.html<

(0)
管理的头像管理
上一篇2025-02-27 03:20
下一篇 2025-02-27 03:22

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注