查看: 2082|回复: 5
收起左侧

[讨论] 微软称挖矿程序传播加快且更加隐蔽

[复制链接]
一只柠萌鲸呀
发表于 2022-8-21 09:00:23 | 显示全部楼层 |阅读模式
本帖最后由 一只柠萌鲸呀 于 2022-8-21 11:57 编辑

Microsoft 365 Defender 研究团队发布了对挖矿程序的新分析。“在过去的几个月里,Microsoft Defender 每月都会在数十万台设备上检测到挖矿程序。”这些挖矿程序在不断发展,最近的挖矿程序变得更加隐秘,利用系统上的合法的二进制文件 living-off-the-land binaries (LOLBins) 逃避检测。挖矿程序通常是使用 Javascript 创建的,通过浏览器渗透到系统中。一些挖矿程序是无文件的,它们在内存中执行挖矿,但是可以通过分析其与硬件的交互来检测恶意软件。



https://www.infosecurity-magazin ... ckers-evolve-to-be/


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Jirehlov1234
发表于 2022-8-21 11:12:57 来自手机 | 显示全部楼层
工地英语望文生义了。Living-off-the-land 本义是靠着耕种或狩猎为生,这里就是指这些二进制本身就是系统的一部分或者由微软(及其他受信任大厂)下发的。不是“不落地”的意思。

评分

参与人数 1人气 +1 收起 理由
一只柠萌鲸呀 + 1 版区有你更精彩: )

查看全部评分

一只柠萌鲸呀
 楼主| 发表于 2022-8-21 11:36:51 | 显示全部楼层
Jirehlov1234 发表于 2022-8-21 11:12
工地英语望文生义了。Living-off-the-land 本义是靠着耕种或狩猎为生,这里就是指这些二进制本身就是系统的 ...

重新组织了一下
一只柠萌鲸呀
 楼主| 发表于 2022-8-21 11:56:23 | 显示全部楼层
@Jirehlov1234 就是利用合法的程序(powershell?等),绕过UAC等,看起来不像是恶意的,下载无文件恶意代码,在内存中执行。是吗?ASR规则应该有针对这个的

刚才描述有问题,不落地的意思应该是 不使用可能被认为是恶意软件的自己的工具,而是使用系统上的合法工具。不是二进制文件不落地

然后文章那里就可以改成 利用系统上的合法的二进制文件
Jirehlov1234
发表于 2022-8-21 11:59:55 | 显示全部楼层
一只柠萌鲸呀 发表于 2022-8-21 03:56
@Jirehlov1234 就是利用合法的程序(powershell?等),绕过UAC等,看起来不像是恶意的,下载无文件恶意代 ...

对的,就是合法的系统程序被利用来执行设计之外的功能。
靠山吃山,靠水吃水,靠微软的Windows吃微软的Windows
灭灭之痕
发表于 2022-8-22 15:56:31 | 显示全部楼层
Jirehlov1234 发表于 2022-8-21 11:59
对的,就是合法的系统程序被利用来执行设计之外的功能。
靠山吃山,靠水吃水,靠微软的Windows吃微软的W ...

先前单位有的电脑中了挖矿脚本就是这个鬼样子,一堆和谐进程,占用又特别高,还是叫360官方的人处理掉的。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-27 22:24 , Processed in 0.131734 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表