色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

藍隊技術——Sysmon識別檢測宏病毒

jf_73420541 ? 來源:jf_73420541 ? 作者:jf_73420541 ? 2024-11-18 14:58 ? 次閱讀

前言

在不斷變化的網絡安全環境中,提前防范威脅是非常重要的。本文將以 Microsoft Office 宏病毒釣魚為例,介紹如何使用 Sysmon 來獲取和分析 Windows 系統日志,揭示隱藏的惡意或異常活動,了解入侵者和惡意軟件如何在網絡上運行。


Sysmon

Sysmon(系統監視器)是一項 Windows 系統服務,用以監視系統活動并將其記錄到 Windows 事件日志中。它提供有關進程創建、進程篡改、管道連接、注冊表更改等29種類型事件的詳細信息,可以作為 SIEM 代理的一個重要探針。


Sysmon 的安裝和卸載相當簡潔,以管理員身份在命令提示符中執行下列命令即可,無需重啟電腦

sysmon64 -accepteula -i c:windowsconfig.xml  # 指定配置文件安裝          

安裝后事件日志以 xml 格式(可使用 EvtxeCmd.exe 工具轉換為 JSON 格式更利于批量分析處理)存儲在中,可通過事件查看器查看詳細數據。剛安裝好 Sysmon 后,就能觀察到許多事件,從詳細信息里可以簡單看出事件是以進程為單位,以配置文件作為規則進行記錄的。日志中包含進程中創建的進程及完整命令、進程映像文件的哈希、記錄驅動程序或 DLL 的加載、記錄磁盤和卷的讀取訪問、文件變更等詳細數據。事件與事件之間可以根據父子進程關系、執行命令的鏡像文件或進程 ID 進行關聯。


默認的配置文件生成的日志非常多,不利于觀察分析。筆者在網上找到了他人分享的 Sysmon 配置文件,可以過濾掉大量無用事件。當然,個人實際使用時還要根據主機環境和待檢測的場景進行額外的適配工作,還可以基于事件ID進一步過濾,只留下比較關注的日志信息。


wKgaomc65WCAKiruAAH8WQH1JQk246.png

wKgZomc65WWAHOzPAADxs_30kd4517.png

宏病毒


宏即指令集,是指將多個連續操作指令合并為單個指令并執行的功能。宏通常用于自動化和簡化復雜的任務,可以通過簡單的指令來執行一系列復雜的操作。


如果黑客在宏中嵌入了惡意代碼,這樣的宏就被稱為宏病毒。大部分宏病毒都針對 Microsoft Office 等 Windows 平臺下的文檔。這是因為 Microsoft Office 在 Windows 操作系統上是非常普遍和常用的辦公軟件套件,支持宏功能,并且用戶廣泛使用 Office 文檔進行日常工作。因此,黑客往往會選擇針對這些常見的文檔格式編寫宏病毒,以便更容易地傳播惡意代碼。

示例1

Sub AutoOpen()          

wKgaomc65WyAaWS6AADSLj7Sikw566.png

示例2

Private Sub Workbook_Open()          

wKgaomc65XKAKLlwAAGRiuCvjFI215.png

支持宏的常用文件包括:

Microsoft Word文檔(.doc .docm .docx .dot .dotm等)          

當前 Microsoft Office 版本默認禁止了宏的自動運行,除非用戶手動啟用,這顯著降低了宏病毒的感染率。現代防病毒軟件和郵件網關通常也能夠檢測并阻止含有惡意宏的文件。


盡管防護措施增強,宏病毒仍在使用,特別是在針對特定組織或個人的定向攻擊(如釣魚攻擊)中。攻擊者會誘導用戶啟用宏以執行惡意代碼。例如,通過社會工程手段,攻擊者可能聲稱啟用宏是查看文檔內容所必需的。或是在舊版 Office 或未更新的系統中,宏病毒能夠輕易地發揮作用。本文以宏病毒攻擊為例,介紹如何使用 Sysmon 識別和分析 Windows 操作系統上的惡意活動。


檢測分析


基于 Office 宏病毒攻擊,攻擊者可能采取各式各樣的利用方式,當然最直接的是釣魚。本文我們使用 Office 宏文件進行釣魚測試,釣魚文件可以基于工具 msfconsole 生成,同時 Kali 上使用reverse_tcp 等待反連。這一部分不詳細贅述,讓我們直接來看 Sysmon 的日志記錄。


Sysmon 在這一過程中記錄的日志是比較多的,和 Office 宏文件釣魚直接相關的存在以下兩個事件:


1.創建進程

2624號(PID)進程創建了7336號進程。在(Microsoft Word應用程序)打開時創建了(宏中定義的隨機名稱)作為子進程。這顯示Word文檔中的宏功能被觸發,導致執行了外部程序或腳本。


wKgZomc65XqAebrzAADH6Ew7Ydc156.png

2.網絡連接

7336號進程中執行了 TCP 網絡連接,訪問192.168.21.129的4444端口。這表明實際命令得到執行,靶機主動回連,遠控成功執行,192.168.21.129主機獲得了本機的shell。


wKgZomc65X6ANH3iAAC-fyP9aLY257.png

至此,分析結束。


總結

本次實驗中, Sysmon 對于 Windows 事件的記錄是比較完整的,提供了一個可靠的進程行為日志和一個可用的主機溯源方法。不過也能看出其中存在兩個問題,一是 Sysmon 產生的日志量比較大,需要合適的配置文件進行日志過濾;二是 Sysmon 本身不具備對其生成事件的分析能力,需要對接分析工具或 SIEM 平臺。

審核編輯 黃宇

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 網絡安全
    +關注

    關注

    10

    文章

    3172

    瀏覽量

    59845
收藏 人收藏

    評論

    相關推薦

    病毒編寫技術

    病毒編寫技術
    發表于 07-01 15:18

    教你識別不是病毒病毒現象

    教你識別不是病毒病毒現象區分真病毒和系統故障的方法文件型病毒會讓所有程序不能打開.而系統故障通常只讓部分系統功能無法使用。感染
    發表于 10-10 14:33

    [轉帖]利用windows命令來識別木馬病毒

      windows命令下有很多功能,這些功能在系統中是沒有的。其中最有特色的功能就是對于木馬病毒識別,這個可以在網絡維護中對安全性能起到非常重要的作用,下面中國易修網就給大家介紹幾個重要的利用
    發表于 03-08 16:15

    針對多態病毒的反病毒檢測引擎的研究

    計算機病毒嚴重威脅著計算機系統的安全,多態病毒采用自動變形技術對抗特征碼檢測,本文介紹了利用虛擬機技術
    發表于 08-18 09:15 ?7次下載

    計算機病毒的表現現象

    計算機病毒的表現現象 1、 提示一些不相干的話。 最常見的是提示一些不相干的話,比如打開感染了宏病毒的Word文檔,如果滿足了發作
    發表于 06-16 23:20 ?2281次閱讀

    計算機病毒檢測

    計算機病毒檢測 最簡單的方法是用較新的防病毒軟件對磁盤進行全面的檢測。如何及早的發現新病毒首先
    發表于 06-16 23:24 ?2897次閱讀

    宏病毒

    宏病毒宏(Macro):為避免重復操作而設計的一組命令。在打開文件時,先執行“宏”,然后載入文件內容。因此如果“宏”帶有病毒,則在編輯文件時病毒自動
    發表于 06-16 23:34 ?6116次閱讀

    常見的計算機病毒

    本視頻主要詳細介紹了常見的計算機病毒,分別是系統病毒、蠕蟲病毒、木馬病毒、黑客病毒、腳本病毒
    的頭像 發表于 12-27 15:44 ?6.3w次閱讀

    識別文字的AI也能發現新冠病毒變異

    MIT科學家發現識別文字的AI也能發現新冠病毒變異,變異,病毒,新冠病毒,病毒株,抗體
    發表于 03-02 17:50 ?903次閱讀

    病毒檢測儀的儀器特點是怎樣的

    、準確的定性檢測。 儀器配套非洲豬瘟病毒核酸快速檢測試劑盒(熒光RPA法)、非洲豬瘟病毒核酸檢測試劑盒(實時熒光PCR法),可以滿足非洲豬瘟
    發表于 07-16 15:34 ?1096次閱讀

    豬瘟病毒檢測儀的特點及技術參數

    豬瘟病毒檢測儀【恒美 HM-PCR】用于運行病毒檢測實驗,并對實驗數據進行分析;豬瘟病毒檢測儀【
    發表于 09-28 11:03 ?287次閱讀

    Versal Premium SysMon:如何在輔助SLR中對SysMon寄存器進行尋址

    要在輔助 SLR 中啟用對 Sysmon 寄存器空間的訪問,須在 CIPS 和 NOC GUI 執行多個步驟
    的頭像 發表于 07-10 16:09 ?328次閱讀
    Versal Premium <b class='flag-5'>SysMon</b>:如何在輔助SLR中對<b class='flag-5'>SysMon</b>寄存器進行尋址

    圖像檢測識別技術的關系

    圖像檢測識別技術是計算機視覺領域的兩個重要分支,它們在許多應用場景中發揮著關鍵作用。本文將介紹圖像檢測識別
    的頭像 發表于 07-03 14:43 ?659次閱讀

    目標檢測識別技術的關系是什么

    目標檢測識別技術是計算機視覺領域的兩個重要研究方向,它們之間存在著密切的聯系和相互依賴的關系。 一、目標檢測識別
    的頭像 發表于 07-17 09:38 ?635次閱讀

    目標檢測識別技術有哪些

    目標檢測識別技術是計算機視覺領域的重要研究方向,廣泛應用于安全監控、自動駕駛、醫療診斷、工業自動化等領域。 目標檢測識別
    的頭像 發表于 07-17 09:40 ?626次閱讀
    主站蜘蛛池模板: 成人毛片一区二区三区| 久9视频这里只有精品123| 欧美大片免费观看| 99视频在线观看免费| 一本之道高清视频在线观看| 多人乱肉高hnp| 欧美男男网站免费观看videos| 把内衣脱了把奶露出来| 窝窝午夜色视频国产精品东北| 国内精品免费久久影院| 印度最猛性ⅹxxxxx| 泡妞高手在都市完整版视频免费| 国产精品手机在线视频| 樱花草在线影视WWW日本动漫| 女朋友的妈妈在线观看| 国产色精品VR一区二区| 亚洲AV久久无码精品国产网站 | 免费观看成人毛片| 国产成人在线观看免费网站| 亚洲性夜夜色综合网站| 青青在线视版在线播放| 含羞草完整视频在线播放免费| 97免费视频在线| 亚洲福利视频导航| 嫩草伊人久久精品少妇AV网站| 国产精品女上位好爽在线短片| 在线播放免费人成毛片视频| 十分钟免费视频大全在线观看| 快播电影官方网站| 国产午夜精品美女免费大片| 亚欧日韩毛片在线看免费网站| 久久综合丁香激情久久| 国产嫩草影院精品免费网址| 99久久爱看免费观看| 亚洲精品国产AV成人毛片| 人人澡人人爽人人精品| 久久是热频国产在线| 国产乱码精品一区二区三区四川| 99视频福利| 姉调无修版ova国语版| 亚洲国产欧美国产综合在线 |