介绍。.
本质 智能恶意软件 是隐形的,并且完全是单体式的,尽管其行为涉及多个模块、片段、段、种子等,并且其运行能够动态地增加或减少片段、模块等的数量。 智能恶意软件 永不停歇;攻击一个目标后,它会继续攻击其他目标,甚至在多个位置以休眠状态潜伏。同样,它也是一种强大的 网络武器 ,可以 攻击一切 (它本质上是软件、固件和硬件;例如,硬盘驱动器包含固件、软件和硬件),并且可以是 攻击性的 (即旨在执行 恶意活动 (攻击性 恶意软件)) 或 防御性的 (即旨在执行保护、中和、缓解、禁用、清除等操作以对抗攻击性恶意软件(防御性 恶意软件))。目前,设计、合成和实施智能防御或保护性恶意软件(与攻击性恶意软件对抗且截然不同)的关键在于,利用一系列颠覆性元素和方法,并基于大量持续积累的关于待防御攻击性(或恶意)恶意软件的知识、情报和推断,不断完善这些关键要素。这些 要素赋予防御性恶意软件 对抗攻击性恶意软件的能力,而这些能力在以前是难以想象的。其基本思路是转换、迁移和增强攻击性恶意软件的所有功能,包括基于数据智能(利用 大数据和数据分析)、 人工智能(AI;采用机器学习、深度和卷积神经网络、专家系统、神经形态算法芯片、深度学习、复制推理引擎、自然语言处理等机制)、 漏洞情报(VI)、 网络威胁情报(CTI)、 网络威胁狩猎(CTH)、 逆向工程等的预测。智能恶意软件的有效载荷包含大量功能和特性(以种子、片段、模块等形式智能分散和隐藏)。它还利用隐写术通过潜意识通道进行短距离、中距离和长距离通信,并根据需要动态添加更多功能(动态增强特性)。最终生成的 防御性 (或保护性)恶意软件能够中和、灭活、消除、隔离、清除、缓解、降级、吞噬、无效化、禁用、追踪、阻止等所有攻击性恶意软件,并追溯修复攻击性恶意软件可能执行的所有恶意操作。 智能防御性恶意软件的合成和制造基于一系列方法、策略、技术、程序、行动和 自动化操作,并由剧本指导(剧本允许执行预先研究的重复性任务,实现自动化执行)。目前,无需预先规划所有灭活和中和攻击性恶意软件的行动。防御性恶意软件利用了无数的范式、架构、框架、工具和活动,例如博弈论、 零信任(ZT;信任前必须彻底验证)、 (;密钥绝不能离开其所有者/发送者;接收者只能使用该密钥的公钥)以及知识库(基于多年持续观察而动态、实时、不断扩展的 (TTP ,防御性恶意软件利用这些知识库来抵消攻击性恶意软件的攻击)。它运用数字签名、哈希、嵌套密码、高级推理、线索、指标(例如入侵指标 (IoC) 等)、异常、可疑信号和不协调的表现形式等。漏洞扫描器只能提供单一时间点的视图(某一时刻检测到的漏洞与之后出现的漏洞不同,因为之后还会出现其他漏洞),并且缺乏预测未来和区分潜在网络风险和实际暴露的能力。
智能恶意软件使用一套 战术、技术和流程 ( TTP ) 来执行其操作。 战术 与恶意软件网络攻击的各个阶段相关联, 代表了 行为的 “原因”和 执行操作的 “理由” 。例如,攻击性恶意软件的战术目标之一是获取凭据。 另一方面,技术则 代表了 恶意软件执行 网络攻击战术的“方式” ;例如,恶意软件可能使用 “凭据转储”技术来获取凭据。技术中包含 子技术 ,这些 子技术更具体地描述了 恶意软件为实现目标而采取的行为;例如,恶意软件可能通过访问的密钥 本地安全机构 (LSA) 来 执行“凭据转储” 。 同时, 流程 是 恶意软件用于实现技术和子技术的具体方法 ;例如,流程可以是使用 PowerShell 将代码注入 lsass.exe 并执行“凭据转储”操作。每种 攻击策略 都使用不同的技术和子技术,而每种技术和子技术又采用不同的程序。 防御性恶意软件 旨在 通过其所有使攻击性恶意软件失效、清除、禁用、缓解、干扰、抑制、瘫痪、摧毁、破坏、无效化等过程 ,来 抵消 攻击性恶意软件使用的战术、技术和程序 (TTP)。 防御性恶意软件 在各个层面上运作,首先在高抽象层面上对抗攻击性恶意软件的TTP,以应对其复杂多变的本质。在此之下,是较低(且高度可变)的抽象层面,在这些层面上,操作对象包括哈希值、MAC地址和IP地址、域名和 URL、入侵指标 (IoC )、文件和文件夹名称等。攻击性恶意软件的主要策略包括:
- 初始侦察/探测。 这种策略通过分析目标的数字指纹来探索目标,并整合了能够利用主动和/或被动侦察来研究、调查、识别和选择目标的技术。恶意软件
- 这种策略涉及转移入侵源,涵盖了所有用于建立攻击性恶意软件访问和网络攻击所需基础设施的活动准备技术。.
- 这种战术涉及注入传染性物质,并整合了能够将武器(传染性物质)传播到目标环境中的技术。.
- 社会工程。 这种策略涵盖了所有用于操纵人(实体、社交机器人、操作机器人等)执行不安全行为(存在漏洞)的技术。
- 资源开发。 这种策略允许攻击性恶意软件尝试建立可用于支持其运行的资源。
- 初始访问。 这种策略允许攻击性恶意软件尝试访问受害者的设备、系统或网络。该策略集成的技术代表了 的途径 恶意软件用于获取或建立其 初始位置 ,其目的是在该位置实施恶意行为。防御性恶意软件的任务是消除每个试图使用的途径。 该策略使用的一些技术包括:路过式攻击 (在这种情况下,当系统用户访问受感染的网站时,即使是通过二维码或短链接,恶意软件也能获得对目标系统的访问权限)。 外部远程服务。 有效帐户。 供应链入侵。 信任关系。 硬件附加组件。 通过可移动介质复制。 钓鱼附件。 钓鱼链接/网络钓鱼链接(诱骗用户点击电子邮件、即时消息等中的链接或按钮)。 “通过服务进行鱼叉式网络钓鱼” (诱骗用户运行电子邮件附件)。 “利用面向公众的应用程序”。 “鱼叉式网络钓鱼链接 域名阴影” 被添加 恶意主机记录 到组织的 DNS 记录中,然后将访问者重定向到这些恶意 IP 地址)。 “恶意广告” (当用户点击受感染的广告时,恶意软件会被下载到用户的系统中,这些广告可能出现在任何网站上,即使是看似可信的网站)。 “LoT(Living off the Land,即利用系统资源)隐蔽技术”(这些技术利用目标设备/系统上已有的所有资源,无需下载或安装任何外部应用程序。它们是针对非可执行文件(例如 Office 文档)的网络攻击,其中包含恶意宏、脚本和命令。它们在内存中运行,使用 PowerShell 和 PsExec 等双用途工具,并利用 WMI 等 Windows 二进制文件来执行恶意代码(LOLBins 等)。
- 利用漏洞。 这种策略允许触发感染机制,涵盖所有利用系统、人员、设备、服务、网络等漏洞的技术,这些技术可能导致恶意软件代码的执行。
- 执行。这种策略允许攻击性恶意软件尝试执行恶意代码,并集成了多种技术,使恶意软件能够在本地或远程系统上执行受控代码。该策略通常与“初始访问”策略结合使用,作为获取访问权限后执行代码以及横向移动以扩展对网络上远程系统访问权限的手段。 该策略的一些技术包括: “Rundll32” (通过 rundll32.exe 执行 DLL(动态链接库)。这还可以绕过潜在的防御措施,并允许启动其他模块。由于良性 Windows 功能也会使用此技术,因此它提供了一种难以监控的网络攻击途径)。 “通过 API 执行” (恶意软件通过调用 “CreateProcessA” 的 API(应用程序编程接口 Windows “PowerShell” (使用 PowerShell 命令行执行。运行 PowerShell 并调用 CreateObject 创建一个 Shell 对象,然后下载并执行恶意软件。已观察到使用多个通过 PowerShell 调用的加密 Shell 脚本创建反向 shell。) “WMI(Windows 管理规范)” (这涉及访问 WMI 以提取有关操作系统或已安装的反恶意软件的信息。WMI 命令行 (WMIC) 用于恶意软件执行。WMIC 创建进程。) “服务执行” (另一个重要的执行途径是注册或作为服务运行。这涉及能够通过 PsExec.exe 执行远程进程。“服务执行”技术直接执行服务,这与用作持久化策略的“新建服务”技术不同。一些恶意软件使用 PowerShell 和 WMI 来执行无文件恶意软件。在“服务执行”技术中, 恶意软件使用 WSCM(Windows 交互的方式来执行其代码。恶意软件可以使用与 Windows 服务交互的方法执行二进制文件、命令或脚本。这可以通过创建新服务或修改现有服务来实现。防御性恶意软件的任务是进行干预,以禁用或阻止恶意代码的执行。“执行”策略涵盖了允许在本地或远程系统上执行由恶意软件控制的代码的技术。 “命令行界面 (CLI)” (某些恶意软件使用 cmd.exe 命令行界面与主机系统交互以执行模块。某些恶意软件调用 cmd.exe 通过创建 TCP 反向 shell 来建立后门。cmd.exe 使用混淆的命令行参数来规避基于签名的检测措施。)“图形用户界面 (GUI)”、 “Windows 远程管理 (WRM)”、 “MSHTA”、 “编译的 HTML 文件”、 “CMSTP”、“动态数据交换 (DDE)” “文件名后有空格”“ 用户执行” 的一种方法是使用“应用程序白名单”,它可以阻止执行会掩盖其他文件的可执行文件。)
- 持久性。这种策略使攻击性恶意软件能够尝试维持其存在。它表现为对系统的任何访问、操作或配置更改,只要这些更改赋予了攻击性恶意软件在该系统上的持久存在权,恶意软件就能做到这一点。恶意软件需要保持对系统的访问权限,即使系统重启、会话登录、凭据丢失或其他故障(否则需要远程访问工具重启或通过后门才能重新获得访问权限)也会如此。 恶意软件使用多种机制来实现持久性(除了后门之外)。例如, Emotet 会创建 Windows 服务; Trickbot 加载中的漏洞或验证缺失, DLL(动态链接库) 来利用 COM(组件对象模型) 通过操纵注册表项 Agent Tesla ,有效载荷使用隐写术隐藏在 PNG 文件中,并且该恶意软件基于 Windows 执行注册表项而启动。持久性恶意软件能够在系统重启后继续存在,伪装成受感染系统的合法组件等等。这种策略包含多种技术,使恶意软件能够对系统进行任何访问、操作或更改,从而在系统、网络等处持久存在。 这种策略使用的一些技术包括: “注册表运行项”/“开始文件夹” (允许向 Windows 注册表或开始文件夹添加启动项)。 “BITS 作业”(Windows 的 BITS(后台智能传输服务)是一种低带宽、异步文件传输机制,通过 COM(组件对象模型)公开。BITS 通常被更新程序、即时通讯软件和其他应用程序用于在后台运行(利用未使用的带宽)。恶意软件可以利用 BITS 下载、执行恶意代码,并在执行后清除这些恶意代码。创建和管理 BITS 作业的界面可通过 PowerShell 和 BITSAdmin 工具访问。文件传输任务以 BITS 作业的形式实现,每个 BITS 作业包含一个或多个文件操作的队列。)“放置可移植可执行文件 (PE)” (允许直接添加到 “开始”文件夹;是 “开始”文件夹技术的一种变体)。 “新建服务” (将恶意软件安装为系统服务。创建一个新服务,使其在 Windows 启动时运行。使用 CreateServiceA 并添加恶意 DLL。) “计划任务” (恶意软件可以利用 Windows 任务计划程序来安排任务,从而启动或重复执行恶意代码。可以访问 Windows 任务计划程序,并直接从命令行执行“schtasks”。恶意软件可以使用 Windows 任务计划程序的 .NET 包装器。可以使用 Windows netapi32 库来创建计划任务。使用“at.exe”和“schtasks.exe”可以触发在每次重启或每分钟执行恶意代码。) “映像文件执行选项注入”。) “修改现有服务” (允许使用 reg.exe 修改 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\ 中的注册表项,或使用 sc.exe 修改注册表项 “钩子” (拦截函数的过程称为钩子)。 “AppInitDLLs”(允许加载 user32.dll 的进程也加载恶意 DLL)。“ASEP(自动启动执行点)” (常见操作系统固有的 ASEP,用于维持对受感染系统的访问)。 “端口敲门” (恶意软件可以使用此技术在持久化和 C&C 策略中隐藏开放端口。要启用端口,恶意软件会向预定义的一系列关闭端口发送一系列连接尝试。完成此序列后,端口通常由主机防火墙打开,但也可以通过自定义软件实现)。
- 权限提升。 这种策略允许攻击性恶意软件尝试获取更高的权限和授权。它使 恶意软件能够执行一些操作,从而在系统或网络上获得更高级别的权限/授权(以增强对受感染设备、系统或网络的控制)。某些操作需要更高的权限才能执行,并且在整个攻击过程中,这些操作可能在很多环节都是必要的。恶意软件可以通过非特权访问进入系统,并必须利用系统漏洞来获取本地管理员或 root/系统权限。具有管理员权限的用户帐户也可以被使用。拥有访问特定系统或执行恶意软件为实现其目标所需特定功能的权限的用户帐户也可以被视为权限提升。这种策略涵盖了为攻击性恶意软件提供系统、设备或网络更高权限的各种技术。 此策略使用的一些技术包括: “访问令牌操纵” (除了权限提升之外,它还可以用来操纵活动 Windows 进程的所有权。此技术最常见的实现方式是调用 OpenProcessToken 、LookupPrivilegeValueA 和 AdjustTokenPrivileges)。“辅助功能”。“AppCert DLL”。“AppInit DLL”。“权限提升利用” (访问 ShellExecute 函数)。 “进程注入” 的几种子类型 “进程注入” Windows 系统中 “DDL 注入”、 “线程执行劫持”和 “TLS(线程本地存储)”。 技术 “进程注入” 依赖于滥用操作系统设计特性,因此很难通过预防性控制措施来缓解。缓解 Windows API 调用会产生意想不到的副作用,例如阻止网络安全产品等合法软件正常运行)、 “APC(异步过程调用)注入”和 “PE 注入”。“计划任务” (将权限提升至 SYSTEM)。创建 “新服务” (以管理员权限启动服务,使其在提升后的 SYSTEM 权限下运行)。
- 规避防御。 这种策略允许攻击性恶意软件尝试逃避检测。它包含攻击性恶意软件可以用来规避检测或绕过其他防御措施(智能防御恶意软件除外,因为它们已经知道这些防御措施并会将其禁用)的各种技术。有时,这些操作与其他类别的技术相同或有所不同,并且具有绕过特定防御或缓解措施的额外优势。规避防御可以被视为应用于操作所有阶段的一组属性。这种策略整合了恶意软件专门用于规避自身检测或绕过其他防御措施的技术。 此策略使用的一些技术包括: “软件打包” (使攻击性恶意软件更难被检测或分析。某些数据包是 UPX、RAR 格式)。 “混淆文件或信息” (使用 Bse64 编码的 .NET 源代码。调用“CreateDecryptor”解密函数的 .NET 代码 。 内联 NOP 滑音 暗示混淆 shellcode 的 “DLL 侧加载”。 “伪装” (允许篡改或滥用合法文件名和位置以规避恶意软件防御。例如,在程序文件、Windows 和驱动程序目录中创建存在;在 System32 目录中创建文件;创建与现有 Windows 文件名称相似的可执行文件;以及使用第三方应用程序中常用的名称)。 “反混淆/解码文件或信息” (此技术隐藏恶意软件,使其更难被检测。例如,使用字符串解密函数恢复混淆部分;仅对恶意软件文件的恶意部分进行编码,并在执行前对其进行解码,通常可以规避启发式恶意软件检测)。 “安装根证书”。“MSHTA”。“运行 DLL32”。“XSL 脚本处理”。“DCS Shadow”。“文件删除”。“DLL 搜索顺序劫持”。“修改文件权限”。“BITS 作业”。“隐藏文件和目录”。“二进制填充”。“cmstp”。“脚本编写”。“绕过用户帐户控制”。“访问令牌操纵”。 “禁用网络安全工具。” 一些攻击性恶意软件采用的策略可能使用相同的技术;例如,“权限提升”和“防御规避”策略使用“访问令牌操纵”来提高其权限级别并避免被检测。
- 访问凭证。 这种策略允许攻击性恶意软件尝试窃取帐户名、密码或其他授予资源/资产访问权限的机密信息。它涵盖了允许访问或控制特定环境中使用的系统、域或服务凭证的各种技术。恶意软件很可能会尝试获取合法用户或管理员帐户凭证(本地系统管理员或具有管理员权限的域用户),以便在网络中使用。这使得恶意软件能够冒充帐户身份,并拥有系统或网络上的完整帐户权限,从而使安全系统更难检测到它(与了解此策略的防御性恶意软件不同)。获得足够的网络访问权限后,恶意软件可以创建帐户以供后续在环境中使用。这种策略涵盖了所有允许使用凭证访问或控制系统、服务或域的技术。 此策略使用的一些技术包括:“凭证转储”(或“凭证转储”) 。此技术描述了从操作系统和软件中获取登录名和密码信息(以哈希值或明文密码的形式)的所有方法,这些信息随后可用于在网络上进行横向移动并访问受限信息。这些技术包括收集 Web 浏览器历史记录和密码;从常用的第三方 FTP 工具请求文件和注册表项的位置;请求 Chrome 使用的“登录数据注册表”和 Internet Explorer 使用的“IntelliForms2”用于存储密码的注册表项;查询文件系统;以及在 Windows 注册表中搜索已存储的凭据。 “凭据转储”技术使用的一些方法 包括:SAM(安全帐户管理器)、缓存凭据、LSA(本地安全机构)密钥、明文凭据、SPN(服务主体名称)、GPP(组策略首选项)文件、域控制器的 NTDS、DCSync 等。 技术使用的一些程序 “凭据转储” 包括: gsecdump、mimikatz、pwdumpx.exe。 “暴力破解”。 “文件中的凭据”。“注册表中的凭据”。 “捕获输入”(使用“SetWindowsHookEx”函数通过键盘捕获用户输入,该函数会拦截用户输入的内容;使用诸如GetAAsyncKeyState、GetKeyState和MaoVirtualKeyA之类的函数检索已输入的信息;使用DirectDrawCreateEx函数创建DirectInput对象以捕获按下的键)。 “密码筛选器DLL”。 “强制身份验证”。 “钩子” (拦截函数的过程称为 钩子。 在 Windows 系统上,用于执行 Web 注入的一个函数是 “HttpSendRequestA”。通过拦截此函数,恶意软件可以扫描 HTTP 请求 中的敏感数据(例如信用卡号),并将其发送给恶意软件的目标。Web 注入是一种恶意软件技术,它拦截 Web 浏览器调用的 Windows API 函数。 “账户操控”、 “Bash 历史记录”、 “键盘记录”、 “LLMNR/NBT-NS 投毒”、“Kerber 烘焙”、“网络嗅探”、“凭据访问利用”。
- 这种策略使攻击性恶意软件能够全面了解其环境。它包含一系列技术,使恶意软件能够获取有关系统及其内部网络的信息。第二次侦察迭代至关重要,它采用各种技术来收集有关受感染系统及其在网络中位置的信息。当恶意软件获得对新系统的访问权限时,它必须关注其当前控制的内容,以及该系统在网络入侵期间为其当前或总体目标提供的运营优势。操作系统提供了许多原生工具,有助于在入侵后进行信息收集。大多数“发现”策略中的技术都利用了操作系统的原生功能。这种策略整合了各种技术,使恶意软件能够获取有关系统、设备、服务等及其网络环境的信息。 此策略使用的一些技术包括: “安全软件发现” (这涉及检测网络安全软件的存在,例如反恶意软件、本地防火墙规则、虚拟化软件、调试器等。为此, “SystemKernelDebuggerInformation” 以检测与当前进程关联的0环调试器。通过检查两次Windows API调用 “GetProcessHeap”和“CloseHandle”之间的时间差来检测调试器。调用 “IsDebuggerPresent”API。 来检查调试器的存在 GetLastError 为注册表中的随机值,并在调用 OutDebugString 执行 RDTSC(读取时间戳计数器) 以确定处理器执行指令的速度;这可以推断调试器的存在。检测虚拟机和沙箱环境是阻止分析攻击性恶意软件的另一种方法。通过识别注册表项来检测多个产品和虚拟化环境。特定于来宾共享功能,例如 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\VMTools。调用“PhysicalDrive0”函数检查可能指示驱动器已虚拟化的字符串。 “查询注册表” (允许查询 Windows 注册表以发现有关“主机系统”的信息。能够通过枚举HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers。“AuthenticodeEnabled”的 DWORD 值指示二进制文件的执行是否受到操作系统的限制。从注册表中查询计算机 GUID(全局唯一标识符) ,这可能是受感染系统的唯一标识符)。 “系统网络配置发现” (调用“GetAdaptersInfo”函数检索有关网络适配器的信息。使用 ipconfig、netstat 或 netsh 搜索 Windows 网络配置。查询标准在线 IP 和地理位置信息)。用于确定受感染系统的在线 IP 地址的服务。 “进程发现” (这涉及收集有关主机系统上活动进程的信息。在运行时使用对 Windows 函数(例如“CreateToolhelp32Snapshot”、“Process32First”和“Process32Next”)的调用来实现此技术。使用 tasklist.exe 来发现本地和远程系统上运行的进程)。 “系统信息发现” (此技术通过查询操作系统和硬件来支持恶意软件的进一步执行。使用“GetVersion”函数查询 Windows 版本。通过查询 Windows API 的“GetLocaleInfoA”或“GetLocaleInfoEx”函数来检索本地信息,例如用户界面语言。使用“VirtualQuery”和“VirtualAlloc”来获取有关内存内容的信息。检查可能具有反分析目的的 CPU 指令。根据指令的不同,调用时可以返回 CPU 制造商标识符字符串,也可以返回虚拟机管理程序品牌。某些返回值可以指示恶意软件是在物理机还是虚拟机上运行。处理器信息可以……从 Windows 注册表项 HKEY_LOCAL_MACHINE\HARDWARE\DESCRIPTION\System\CentralProcessor 中检索。 “系统时间发现”、“密码策略发现”、“系统用户/所有者发现”、“系统网络连接发现”、“权限组发现”、“外围设备发现”、“网络嗅探”。
- 横向移动。 这种策略允许攻击性恶意软件尝试在其环境中移动。它整合了使攻击性恶意软件能够访问和控制网络和云(边缘-雾-云计算)上的远程系统的技术,但不一定包括在远程系统上执行工具。这种策略允许恶意软件从系统中收集信息,而无需使用远程访问工具等其他工具。这种策略允许恶意软件在网络中横向移动到其他感兴趣的系统。这种策略的技术难以观察。这种策略包含允许恶意软件水平访问和控制其他远程系统的技术。 这种策略使用的一些技术包括: “通过可移动介质复制” (尝试通过创建包含 Open 或 ShellExecute 条目的 autorun.inf 文件来感染 USB 存储设备)。 “远程桌面协议” (尝试启动“远程桌面”服务,这是一种有效的隐蔽横向移动技术,因为它能与正常的网络协议流混为一谈。通过建立网络连接进行文件下载尝试,构成对主机异常进程的监控)。 “远程文件复制” (此技术允许恶意软件在网络内部以及恶意软件控制的基础架构内进行下载和上传。其他文件下载尝试。使用“HTTP GET”请求,并将结果主要存储在“临时 Internet 文件”目录中。建立 HTTPS 连接)。 “共享 Webroot”。“Windows 远程管理”。“登录脚本”。“远程服务利用”。

- 这种策略包含一些技术,允许流量通过受控系统以隧道方式传输到其他无法直接访问的系统。.
- 信息收集。 这种策略允许攻击性恶意软件尝试收集目标感兴趣的数据。该策略包含一系列技术,用于在数据泄露之前从目标网络中识别和收集信息,例如敏感文件。该策略还会掩盖恶意软件在系统或网络上搜索信息以进行泄露的位置。大多数技术依赖于 Windows 原生函数来获取敏感用户信息,并使用脚本。该策略整合了所有用于在数据泄露之前从目标网络、系统或设备中识别和收集数据的技术。 该策略的一些技术包括: “电子邮件收集”( 通过查询电子邮件位置和与 Outlook 和 Windows Mail 等电子邮件客户端关联的注册表项来收集电子邮件) “剪贴板数据” (通过调用“OpenClipboard”和“GetClipboardData”函数,并在 CLIPBRDWNDCLASS 剪贴板类中启动窗口来获取复制粘贴操作,从而从 Windows 剪贴板中获取数据)。 “屏幕截图” (通过调用“GetDesktopWindows”、“GetWindowsRect”等函数来捕获 GUI 内容以获取窗口尺寸,并通过“BitBlt”和“GetDIBits”函数来缓冲捕获内容)。 “音频捕获”。“网络共享驱动器数据”。“可移动媒体数据”。“浏览器中间人攻击”。“视频捕获”。“信息库数据”。“击键捕获” (例如,使用键盘记录器)。 “共享驱动器”。“自动收集”。
- 窃取。 这种策略允许攻击性恶意软件尝试窃取数据。它涵盖了所有使恶意软件能够从目标网络中提取文件和信息的技术和属性。这种策略还会掩盖恶意软件在系统或网络中搜索要窃取信息的具体位置。它使用一些隐蔽的协议和通道,例如 SMTP、DNS、FTP、HTTPS等。它包括所有允许或协助恶意软件从目标网络、设备或系统中提取数据的技术。 这种策略的一些技术包括: “通过物理介质窃取数据”、“通过替代协议窃取数据”、“通过 C&C 服务器通道窃取数据”、“通过其他网络介质窃取数据”、“通过 FTP 下载文件”、“调用被标识为 EOAP(通过替代协议窃取数据)的“FtpPutFile”函数”、“自动窃取数据”、“压缩数据”、“加密数据”和“计划传输”。
- 命令与控制 (C&C) 是一种攻击性恶意软件,它能够尝试隐蔽地与受感染的系统、网络和设备通信,从而控制它们,并实现对目标网络的远程访问。它促进了恶意软件与其控制的目标网络或其他网络中的系统之间的通信。恶意软件可以通过多种方式建立 C&C 服务器,隐蔽程度取决于系统配置、网络拓扑结构和其他因素。由于恶意软件在网络层面拥有广泛的变种,传统的防御手段面临着巨大的挑战(与能够感知潜在网络协议和服务的智能防御型恶意软件不同)。这种策略涵盖了恶意软件与目标网络中受控系统通信的各种技术。 该策略中使用的一些技术包括:“连接代理”(它允许在系统之间重定向网络流量,或充当网络通信的中介。有很多工具可以通过代理或端口转发来重定向流量,例如 ZXProxy、HTRAN、ZXPortMap等)。 “域名生成算法”(恶意软件可以使用域名生成算法 (DGA) 动态识别 C&C 流量的目标域名,而不是使用静态的 IP 地址或域名列表。这使得防御工具难以追踪、阻止或控制 C&C 通道,因为恶意软件可以检查成千上万个域名来交换指令)。 “快速波动 DNS”(恶意软件利用快速波动 DNS 技术,将 C&C 通道隐藏在与单个域名解析关联的一组快速变化的 IP 地址背后。该技术使用一个完全限定域名 (FQDN),并为其分配多个 IP 地址,这些地址通过循环队列 IP 地址和较短的 DNS 资源记录生存时间 (TTL) 的组合频繁交换。)“垃圾数据”(恶意软件可以在用于 C&C 的协议中添加垃圾数据以阻碍检测。向用于 C&C 的协议中添加随机或无意义的数据可以阻止流量解码和分析。该技术的示例包括在数据前后添加垃圾字符,或在有意义的字符之间写入垃圾字符。) “非常用端口”(通过非标准端口建立 TCP 或 UDP 流量。该技术用于绕过不正确的代理和防火墙配置。)“Web 服务”(与用于 C&C 的热门社交媒体平台 (SM)(例如 Facebook、Tumblr、Pastebin等)进行通信)。 “标准加密协议”。“多跳代理”(建立 Tor 连接)。“命名管道”(一种用于本地和远程进程间进程间通信 (IPC) 的方法。一种规避 C&C 流量检测的技术是使用 SMB 和 RPC 建立通信。“命名管道”技术之所以容易被发现,是因为进程需要调用 kernel32.dll 中的 CreateNamedPipe 函数来创建“命名管道”)。 “常用端口”。“通过可移动介质进行通信”。“自定义加密协议”。“自定义 C&C 协议”。“数据编码”(允许对数据进行编码,使 C&C 流量更难被检测。C&C 信息可以使用十六进制、EBCDIC、ASCII、Unicode、Base64、MIME 等编码方式,或使用 gzip 数据压缩或其他自定义编码方式)。“数据混淆”。“多跳代理”。 “备用通道”(如果主通道被攻破或无法访问,恶意软件可以使用备用通信通道来维持可靠的C&C服务器并避免数据传输阈值限制)。“死信箱解析器”(恶意软件可以使用现有的合法外部Web服务来托管指向其他C&C基础设施的信息。恶意软件可以在Web服务上发送名为“死信箱解析器”的内容,这些内容使用加密、混淆和编码的域名或IP地址。一旦感染,受害者将被重定向到这些解析器)。“多频段通信”。“多层加密”。 “多级、冗余和嵌套隐写术”(这些技术能够隐藏C&C流量,显著阻碍检测。它们可以将数据隐藏在系统间传输的数字消息中。这些隐藏信息用于对受感染系统进行C&C控制、功能劫持等。使用隐写术传递嵌入式文件,例如图像、文档文件、协议PDU中未使用的头部等,也用于C&C控制。)“远程文件复制”。“远程访问工具”。“域名伪装”。“多阶段通道”(恶意软件可以创建多个C&C阶段,用于不同的条件或特定功能。使用多个阶段可以混淆C&C流量,使检测更加困难。)“协议冒充”(恶意软件可以冒充合法的协议或Web服务流量来伪装C&C活动并阻止分析。通过冒充合法的Web服务或协议,恶意软件可以将其C&C流量与合法的网络流量混合在一起。)
- 网络效应。 这种策略允许攻击性恶意软件尝试拦截或操纵进出设备、对象、系统或网络的网络流量。
- 远程服务的影响。 这种策略允许攻击性恶意软件尝试使用远程服务来控制或监控系统/设备/网络。
- 社会技术、地缘政治目标(包括伪旗行动、使用诱饵等)都是为了实现战略目标而策划的。
- ICS/CPS 降级。 这种策略允许攻击性恶意软件尝试降低目标 ICS/CPS 系统的性能,从而降低合法 C&C 系统和信息收集方法的有效性和/或效率。它使用的技术包括:(1) 降级。这是指降低提供服务所必需的组件的功能。它可以在目标系统与其授权用户之间的任何位置执行。攻击点可以是系统本身或网络设备(其降级会影响用户)。通常,为了最大化影响,恶意软件会拒绝向尽可能多的用户提供服务。与降级相关的子技术有四种:(i) 泛洪。这通过发送大量有效的服务请求来降低服务性能。(ii) 放大。这涉及向响应量非常大的服务发送少量请求,以便恶意软件能够饱和服务。例如,基于 DNS、NTP、ICMP 等的放大。(iii) 反射。恶意软件会伪造其源地址,冒充受害者,向反射器服务器发送请求。该反射器无法区分合法请求和伪造请求,会直接响应受害者,从而降低其带宽。(iv) 利用。这包括利用策略或执行策略的机制/协议中的一个或多个漏洞,或者利用实现目标系统的软件中的漏洞,通过发送少量精心构造的请求,导致目标资源过度消耗。向数据库结构不良的 Web 应用程序发送恶意查询会导致 Web 服务器或数据库服务器的 CPU 性能下降。(2) 干扰。这包括引入噪声或注入虚假数据以降低目标的服务性能。干扰有三种子技术:(i) 干扰。使用饱和或抑制信号。类似于射频干扰器和电磁脉冲 (EMP) 发生器。(ii) 丢包。其目标是让发送方和接收方感知到路径断开或质量下降。(ii) 路由错误。这是一种路由网络攻击,通过篡改连接发送方和接收方的路由(例如,通过投毒、黑洞等手段)。(3) 篡改。篡改包含两种子技术:(i) 禁用。恶意软件会禁用一个或多个组件,并修改目标系统的关键功能或数据(服务交付中的任何环节、特定基础设施等)。(ii) 损坏。损坏易失性内存系统,通常重启系统可以恢复丢失或降级的功能。
- ICS-CPS 中的破坏。 这种策略整合了一系列技术,例如:(1) 擦除。擦除固件、软件和数据。它允许删除文件以中断目标系统的服务可用性。它采用两种子技术:(i) 清除。这使用系统命令或方法执行,但实际上不会破坏信息。(ii) 清除。 这允许删除信息,使其无法再被读取(例如, 通过用随机模式覆盖对象使用的空间)。如果是硬盘驱动器,则称为 磁盘擦除 ;如果对文件夹或文件执行,则称为 粉碎。(2) 恶意加密。 如果提供解密密钥,则加密可逆;否则不可逆。在某些情况下,可以通过密码分析恢复加密文件,找到算法或实现中的漏洞。(3) 损坏。 这是对信息的蓄意篡改(例如,用垃圾数据替换BIOS中的“启动时间”代码)。其中一种子技术是,由恶意恶意软件引发的系统故障导致数据“衰减”或逐渐损坏。
- 工业控制系统 (ICS) 和网络物理系统 (CPS) 中的操纵。 这种策略包含以下几类攻击系统完整性的技术:(1) 伪造。 这涉及在关键元素中插入虚假数据,导致目标系统出现故障(例如配置文件中的参数、恶意软件等)。(2) 修改。这涉及用恶意数据替换合法数据,导致系统故障。例如,一个用于检测有害/放射性/有毒液体的液位检测器,其显示值被篡改,使其在实际液位很高时显示极低值,从而导致危险的泄漏。 “幽灵”技术 会修改车载网络物理系统的传感器数据,使其在没有障碍物的地方检测到障碍物,而在有障碍物的地方检测不到障碍物。(3) 删除。 这涉及删除目标系统中的关键数据,导致系统故障。数据操纵会影响所有类型的数据:照片/视频中的元数据、地理位置数据、运行时数据、存储数据、传输数据、数据结构、系统资源、时序和状态数据等。
攻击性恶意软件会扰乱一切运行:计算设备、执行破坏、非法窃取敏感信息(恶意软件藏匿于文件中,打开文件后即可确定打开者的位置)、未经授权访问各类设备(个人电脑、平板电脑、iPhone 13 等手机、PLC、路由器等)、系统(读取进程数据)、网络( WiFi 6/7、4G/5G、光纤、LoRaWAN 等)、服务(可能导致服务“瘫痪”,例如社交网络、即时通讯等,以及 Bizum 等用于收付款的网络攻击服务)、操作系统( Linux、Windows 10、iOS 15、Android 12、macOS、Solaris、Unix 等)、人员、车辆(船舶、飞机、火车、无人机、潜艇、配备 ADAS/高级驾驶辅助系统的联网/自动驾驶汽车等)、网络物理系统 (CPS) 和工业控制系统(ICS)。 (工业控制系统)和应用程序。数据库、CRM、ERP、物联网/医疗物联网/工业物联网/人工智能物联网对象、所有类型的卫星(地理定位卫星,例如GPS、GLONASS、北斗、伽利略、GNSS等)、通信卫星(多媒体和互联网链路卫星,例如Hispasat、Iridium、Inmarsat、Eutelsat、Globalstar、SES、Intelsat、Thuraya、Terrestar、Indium、Astra、STSAT-2C等)、气象卫星(例如Meteosat-8、GOES-12、MTSAT-1R、MSG-3、TIROS-1、GOMS、RESURS、METEOR、NOAA-18、FENGYUN/FY-2D等)、观测、监视、侦察和间谍卫星(例如地球观测卫星EO-1(NASA)、Discover、Corona(美国)、Spainsat、Yantar、Cartosat-1、Kosmos等)。 2542(俄罗斯)、USA-245/NROL-65、Ofeq、Paz、Helios 2B、Vela、IGS、Keyhole-KH、SAR/Lupe 等),等等。根据Juniper Research 的一项研究,预计到 2025 年,全球工业物联网(IIoT) 连接数将增长 107%,达到 368 亿(工业 4.0 时代恶意软件的宝库)。目前,漏洞的演变是不一致的、快速的、不连贯的;其目的是为了促进智能恶意软件的发展。网络安全阈值 ( CTH)是一种主动式网络防御功能/活动(集成到防御性智能恶意软件中)。它也是一个自动化流程,可以迭代地预测和主动扫描网络、设备、应用程序等,以检测、消除、隔离、恢复等。智能攻击型恶意软件能够绕过传统的网络安全系统(例如,入侵检测系统 (IDS)、入侵防御系统 (IPS)、防火墙 (FW)、安全信息和事件管理 (SIEM)、沙箱等网络威胁管理措施)。Mobieltron的一项研究表明,86% 的智能手机用户扫描过二维码,其中 34% 的用户并不担心使用二维码带来的网络安全隐患。
攻击性恶意软件不应被容忍,必须加以对抗(例如使用 防御性恶意软件型网络武器,这是一种全新的防御性网络武器作战模式等中和)。二维码是网络攻击的途径之一,它使用户无需输入网址(因此也无法看到正在访问的网址)即可通过智能手机访问网站。例如,二维码允许用户查看餐厅菜单、在不知情的情况下访问恶意网站、查看恶意数字勒索信、激活并感染与多媒体系统连接的服务。恶意软件还可以获取用户的地理位置信息、下载恶意固件、监视用户的手机、以用户的名义进行支付、将用户重定向到模仿合法网站的虚假感染网站并冒充用户(网络钓鱼)等等。如果智能手机与车辆、住宅、工作场所、身份信息、健康信息、银行/金融账户等关联,潜在的网络风险将呈指数级增长。
- Areitio, J.“信息安全:网络、计算和信息系统”。Cengage Learning-Paraninfo。2020。.
- Areitio, J.“控制恶意软件日益增长的能力:识别和探索恶意软件的关键方面”。Conectrónica 杂志。第 240 期。2021 年 2 月。.
- Areitio, J.“对恶意软件污染存在的无知可能导致非常严重的全球网络流行病学状况”。电子期刊。第241期。2021年3月-4月。.
- Areitio, J.“关于恶意软件、网络疫情和关键网络流行病学场景的澄清。防范恶意软件:早期防御”。Conectrónica 杂志。第 242 期。2021 年 5 月-6 月。.
- Areitio, J.“恶意软件、漏洞和攻击之间的融合:渗透指标、感染媒介表面和恶意软件危险”。Conectrónica 杂志。第 243 期。2021 年 7 月。.
- Areitio, J.“适应当前各种场景、环境和生态系统中未检测到的恶意软件感染事件的变化””。Conectrónica 杂志。第 244 期。2021 年 9 月。.
- Areitio, J.“高级智能恶意软件的双重性(攻击性和防御性)、行动要点和透明扩展操作”。Conectrónica 杂志。第 245 期。2021 年 10 月。.
- Metcalf, L. 和 Spring, J. “网络安全中的科学应用”。世界科学出版社。2021 年。.
- Stamp, M.、Alazab, M. 和 Shalaginov, A.,“使用人工智能和深度学习的恶意软件分析”。Springer。2021 年。.
- Karbab, EB, Debbabi, M., Derhab, A. 和 Mouheb, D. “使用机器学习的 Android 恶意软件检测:数据驱动的指纹识别和威胁情报”。Springer。2021 年。.
- Rains, T. “网络安全威胁、恶意软件趋势和策略:学习如何缓解漏洞利用、恶意软件、网络钓鱼和其他社会工程攻击。” Packt Publishing. 2020.
- Bilge, L.、Cavallaro, L.、Pellegrino, G. 和 Neves, N.,“入侵和恶意软件检测及漏洞评估”。第 18 届国际会议,DIMVA 2021。Springer。2021 年。.
- Wardle, P.《Mac恶意软件的艺术:恶意软件分析指南》。Not Starch出版社,2021年。.
- 您可以从以下网址下载恶意软件样本进行研究: https://github.com/ytisf/theZoo; https://zeltser.com/malware-sample-sources/; https://contagiodump.blogspot.com/; http://openmalware.org/
- Sanders, C.“入侵检测蜜罐:通过欺骗进行检测”。应用网络防御。2020。.
- Stanford, E.“加密货币战争:虚假死亡、数十亿美元失踪和行业颠覆。” Kogan Page出版社。2021年。.
- Di Pietro, R.、Raponi, S.、Caprolu, M. 和 Cresci, S.,“信息战的新维度”。Springer 出版社。2021 年。.
- Malpedia(恶意软件库): malpedia.caad.fkie.fraunhofer.de/details/
- Patterson, W. 和 Winston-Proctor, CE “行为网络安全:人格心理学的基本原理和应用”。CRC出版社。2020年。.
- Alrabaee, S., Debbabi, M., Shirani, P., Wang, L., Youssef, A., Rahimani, A., Nouth, L., Mouheb, D., Huang, H. 和 Hanna, A. “用于网络安全的二进制代码指纹识别:恶意代码指纹识别的应用”。Springer 出版社。2020 年。.
- Chiroma, H.、Abdulhamid, SM、Fournier-Viger, P. 和 García, NM,“机器学习和数据挖掘在网络动力学新兴趋势中的应用:理论与应用”。Springer 出版社。2021 年。.



