原文英文,约600词,阅读约需3分钟。
📝
内容提要
本文分析了Sysmon日志以调查攻击者活动,发现攻击者通过updater.hta启动powershell.exe,下载恶意文件supply.exe,并利用ftp.exe执行命令。恶意软件依赖Python代码,最终尝试通过端口9898建立反向连接。
🔎
延伸解读
攻击者使用的技术手段
文章中提到攻击者利用updater.hta启动powershell.exe,这表明攻击者可能利用了HTA文件的特性来隐藏恶意代码。HTA文件通常被认为是安全的,因此这种手法可以降低被检测的风险。了解这种技术手段有助于安全团队在防御时加强对HTA文件的监控。
LOL_BIN的风险
攻击者使用ftp.exe作为LOL_BIN来执行恶意命令,说明攻击者利用了系统中合法工具的信任度。这种策略使得恶意活动更难被发现,因此在安全防护中,识别和监控这些常用的合法工具至关重要。安全团队应定期审查这些工具的使用情况,以防止被滥用。
反向连接的威胁
文章提到攻击者尝试通过端口9898建立反向连接,这种方式使得攻击者能够远程控制被感染的系统。反向连接的存在意味着一旦系统被攻陷,攻击者可以随时执行命令或窃取数据。因此,企业应加强网络监控,及时发现异常的出站连接。
❓
Q&A
攻击者是通过什么文件启动powershell.exe的?
updater.hta
攻击者使用的powershell cmdlet是什么?
INvoke-WebRequest
攻击者设置的环境变量是什么?
comspec=C:\windows\temp\supply.exe
攻击者使用了哪个合法的二进制文件执行恶意命令?
ftp.exe
恶意软件首次执行的命令是什么?
ipconfig
恶意软件依赖的动态链接库有哪些?
Python27.dll和msvcr90.dll
攻击者尝试建立反向连接的端口是什么?
9898
🏷️