APT团伙是如何利用Windows热修复的?

[[173146]]

高级持续性威胁(APT)团伙Platinum一直滥用Windows的热修复功能来攻击南亚和东南亚的政府组织和机构。这个APT团伙利用这个功能(Windows Server 2003中推出)将恶意代码注入到正在运行的进程中。那么,这些热修复攻击的工作原理是什么,我们应该如何应对?

Nick Lewis:高级持续性威胁(APT)团伙历来喜欢利用零日漏洞和内置工具作为其攻击手段。热修复是Windows 2003中推出的安全功能之一。Windows Defender高级威胁狩猎队检测到名为Platinum的APT团伙正在利用这个功能,当热修复不起作用时,他们似乎还可使用其他技术来注入恶意代码。

Windows热修复是微软为了减少服务器需要重新启动次数推出的功能。它的工作原理是通过已修复的代码在内存运行可执行文件,以便使用已更新的代码,替代存在漏洞的代码。热修复功能目前存在于Linux和UNIX以及Windows中。它用于确保高可用性,当核心操作系统进程需要修复时,不需要重新启动系统。由于操作系统会被修改,热修复需要作为管理员执行这些操作,但攻击团伙发现一种方法利用热修复隐藏他们的攻击。

企业可通过保护核心操作系统安全以及管理员访问权限来抵御热修复攻击,例如Platinum团伙的攻击。Windows 2012还没有被报告包含不安全的热修复功能,所以更新服务器到新版本可能是不错的选择。当对服务器的初步检查没有发现攻击指标时,针对APT的标准网络监控也可帮助发现受感染的服务器,同时,还有必要部署分层防御–包括监控网络。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/151631.html<

(0)
运维的头像运维
上一篇2025-03-13 15:26
下一篇 2025-03-13 15:28

相关推荐

  • 八款免费开发安全测试工具

    所谓“左移开发安全”就是在开发流程中的所有阶段都考虑到安全性问题,研发人员承担更多的软件安全责任。很多研发会认为考虑软件的安全性会给他们徒增更多工作量,但实际上安全能力是研发工作中…

  • Endpoint Security安全终端测评

    Endpoint Security安全终端是Check Point公司针对Windows用户设计的安全产品,其功能十分的完善和全面。Check Point公司的报告引擎非常实用,但…

  • 托管服务提供商如何抵御DDoS攻击

    去年,易趣网曾遭遇了历史上最大的数据泄露事件;黑客窃取了该公司1.45亿封电子邮件和加密密码。最大的DDoS攻击事件也发生在2014年,最高达到400 Gbps。而随着网络攻击的数…

  • ARP攻击和浏览器挟持的解决

    ARP攻击之导致瞬间掉线和大面积断网的罪魁祸首 在局域网中,通过ARP协议来进行IP地址(第三层)与第二层物理地址(即MAC地址)的相互转换。网吧中的一些设备如路由器、装有TCP/…

  • 电商企业如何抵御网络攻击

     据调查,有将近40%的网络攻击是针对电商,其中,其中有60%是中小型电商。所以,电商网站网络安全问题对于企业以及互联网安全是一个严峻的挑战,小编今天下这里给大家发一点干…

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注