抵御无文件型恶意软件威胁那些事儿 (无文件依据)

教程大全 2025-07-09 04:06:50 浏览

前言

目前,针对企业环境的无文件型恶意软件威胁正在日趋增长。无文件型恶意软件所使用的代码不需要驻留在目标Windows设备上,而普通的Windows安装程序涉及到很多的东西:PowerShell、WMI、VB、注册表键和.NET框架等等,但对于无文件型恶意软件来说,它们在实现目标主机感染时,并不需要通过文件来调用上述组件。

这个过程通常被称之为Process Hollowing,在这种机制下,恶意软件可以使用一个特定进程来作为恶意代码的存储容器以及分发机制。近期,FireEye的研究人员就发现有将PowerShell、VB脚本和.NET应用整合进了一个代码包中。

利用PowerShell来实现已经很常见了,而且大家应该也清楚基于PowerShell的漏洞杀伤力有多么强大,因为恶意代码可以直接在PC内存中执行。此外,PowerShell还可以用于远程访问威胁或绕过应用白名单保护等等。

鉴于这类日趋严重的安全威胁,安全团队可以做些什么来保护他们的组织抵御无文件型恶意软件呢?

确保公司内部环境的安全

为了抵御无文件型恶意软件的,首先我们要确保组织网络系统内的计算机安装了当前补丁程序。很多会利用旧版本系统中未修复或延迟修复的漏洞,而“永恒之蓝”漏洞就是一个很好的例子(该漏洞的补丁要先于漏洞利用程序的发布)。

接下来,我们要设计一个强有力的安全意识培训方案。这并不意味着你要定期进行安全练习,或偶尔向员工发送钓鱼测试邮件。这里需要我们制定一套安全操作流程,并且让员工有效地意识到电子邮件附件的危险性,防止员工无意识地点击陌生链接。因为很多无文件型恶意软件都是通过一封简单的网络钓鱼邮件开始的,因此这样的安全培训或操作方案是非常重要的。

第三,安全团队需要了解Windows内置代码的操作行为,这样我们就可以发现异常情况。比如说,如果你在/TEMP目录中发现了隐藏的PowerShell脚本,那你就需要小心了。

更新访问权限和特权账号

组织应该了解无文件型恶意软件的机制,因为就算你点击了一封邮件中的恶意附件,也并不意味着你的电脑就会立即感染恶意软件。因为很多恶意软件会在目标系统所处的网络环境中进行横向渗透,并寻找更加有价值的目标,比如说域控制器或Web 服务器 等等。为了防止这种情况的发生,我们应该对组织内的网络系统以及相应访问权限进行仔细划分,尤其是针对第三方应用程序和用户进行划分。

当恶意软件成功渗透目标组织的网络系统后,随着恶意软件的横向渗透,可以利用PowerShell来实现提权。比如说,可以发送反向DNS请求,枚举出网络共享的访问控制列表,并查找出特定域组的成员。

因此,安全团队应当遵循“最少权限”的原则,及时检查已过期账户的访问权限,并根据需要限制某些账号的特权。除此之外,组织还要禁用那些不需要的Windows程序,因为并不是每个员工都需要在自己的计算机上运行PowerShell或.NET框架的。当然了,你也可以移除像SMBv1这样的遗留协议,而这类协议也是WANnaCry能够为非作歹的主要原因。

为了确保不被利用MS Office恶意宏来实现,我们也应该尽可能地禁用宏功能,不过这并不是一种通用解决方案,因为很多用户仍然需要宏功能来完成他们的工作。

抗争到底!

虽然无文件威胁日益猖獗,但微软方面并没有停滞不前。实际上,他们已经开发出了一个名为“反恶意软件扫描接口”的开放接口,而且很多供应商已经开始使用它来检测无文件型恶意软件了,尤其是在分析脚本行为时,这个接口的作用就体现得更加明显了。

此外,任何想要深入了解无文件型威胁的研究人员都应该去看一看开源项目-AltFS。这是一个完整的无文件型虚拟文件系统,可以用来演示无文件技术的工作机制,而且该项目可以直接在Windows或macOS平台上搭建使用。

正如大家所看到的那样,对抗无文件威胁需要我们扎扎实实地做好很多细节工作,并在各种工具与技术之间进行仔细协调。随着越来越多不可预见的恶意软件威胁出现,各大组织更应该采取措施来加强自身的安全防御。


用什么杀毒软件杀毒和杀木马的能力强

卡巴斯基不错,杀毒能力很强。 给你介绍下卡巴斯基。 卡巴斯基安全部队2011是最新安全技术及防护的集合体,在为用户提供干净的上网环境的同时,打造安全的家庭网络,保护用户隐私和在线财产的安全; 针对病毒以及其他恶意软件的实时主动防御保护;安全浏览器和网页工具栏保障在线浏览及交易安全; 先进的防火墙技术抵御黑客攻击; 安全键盘和反钓鱼功能保障账号及隐私安全; 独特的可用于运行可疑程序或浏览可疑网站的安全堡垒; 可灵活设置的上网管理功能; 智能的反垃圾邮件和反广告保护模块; 操作系统和应用程序漏洞扫描功能; 提高计算机性能和安全级别的系统优化功能; 遭受恶意软件攻击后用于恢复系统的应急磁盘; 自动扫描和更新功能;产品特色彻底保护网银及网上交易 45 项国际专利 全面抵御各种网络威胁; 全球安全网络 瞬间清除各类新生威胁; 安全浏览器 实时保护网银及交易安全; 安全键盘 确保网银及各类账号的安全; 安全堡垒 一键进入安全运行模式; 超酷的桌面小工具 让安全看得见特色功能卡巴斯基安全部队2011采用了先进的安全保护技术,能够给用户带来无与伦比的安全体验,保护你计算机免遭恶意软件以及黑客攻击的侵害。 1、前摄式保护防御各类互联网威胁功能强化! 阻止各种已知和未知的恶意软件感染您的计算机 2、安全浏览器带给您前所未有的在线安全体验,提供更好的网上银行保护全新功能! 使用安全浏览器,可以保护用户不受恶意网站的侵害。 卡巴斯基实验室会定期自动更新数据库,使得安全浏览器可以自动拦截恶意网站 3、全方位保护您的数字身份安全功能强化! 智能反钓鱼保护和安全键盘能够保证您网上购物、在线银行交易以及社交网络的数字身份安全 4、全面、高效的上网管理功能功能强化! 上网管理功能能够阻止、限制和记录应用程序的启动和对网络的访问,保护未成年人的在线安全 5、安全信誉评级服务能够阻止具有威胁性的软件对您的系统造成危害功能强化! 利用卡巴斯基实验室的云安全数据库,安全信誉评级服务会基于自动风险评估系统为每个程序指定权限和对系统资源的访问限制 6、系统监控技术全新功能! 领先的系统监控技术可以实时监控和分析系统中的程序活动,及时准确地发现危险行为。 一旦发现任何威胁,就会提示用户对恶意程序篡改的的系统设置进行恢复 7、用于模拟运行可疑程序或网站的安全堡垒功能强化! 安全堡垒允许用户在一个隔离的环境中运行可疑程序或访问可疑网站,不会对系统本身造成危害 8、用于清除复杂感染的专用工具功能强化! 卡巴斯基安全部队2011的安装光盘具有应急启动磁盘的功能,如果需要,您可以使用它恢复您的系统。 此外,如果您下载了卡巴斯基实验室的产品,还可以利用产品创建自己的应急磁盘 9、简单易用的Windows小工具全新功能! 利用Windows小工具查看您的计算机保护状态,快速访问可定义的安全功能和设置

人体内有几大组织,系统,其名称,结构,功能各是什么

无文件依据

八大系统:循环,呼吸,内分泌,泌尿,生殖,神经,运动,消化系统.人体的主要系统有免疫系统、呼吸系统、循环系统、消化系统、神经系统、骨肌系统、外皮系统、内分泌系统、生殖系统以及眼睛。 在这些系统的共同作用下,人体才能进行日常的活动。 如果没有这些系统,即便是一个看来极为简单的动作都无法完成。 均衡的营养和健康的生活方式,能够确保这些系统的正常运作,维持身体健康。 免疫系统问:什么是免疫系统?答:免疫系统是由骨髓、胸腺、淋巴、扁桃体、脾脏、盲肠与许多免疫细胞构成的网状系统,它遍布整个人体,能自动对抗外来有害物质,清除坏死的细胞。 它的主要职能是帮助身体抵御污染物、病毒、细菌的入侵。 此外,免疫系统还能防止在细胞复制过程中可能产生的基因错误,这些基因错误是导致肿瘤和癌症的一大原因。 呼吸系统问:什么是呼吸系统?答:呼吸系统帮助人体完成最关键的动作——呼吸。 它肩负着过滤吸入的空气,并保护肺部免受外来有害物质侵袭的重任。 吸入氧气这个看来十分简单的动作,会给人体带来很多危险。 一个正常的人,一天差不多要吸入超过2000加仑的空气,然而在这些空气中大概有200亿个外来物质微粒,其中包括灰尘、花粉、化学媒剂,还有能导致疾病的各种病毒和细菌。 呼吸系统由呼吸道(鼻、喉、气管和支气管)和肺组成,每呼吸一下,呼吸系统的免疫功能都同时运作,以确保外来的有害物质不会到达肺部。 泡状巨噬细胞就是抵御外来有害物质侵袭的极好的例子。 它就像个称职的“垃圾收集工”,一发现有害微生物进入肺部就立即将其清除。 其实巨噬细胞在人体各个部位都担任着相同的职责。 循环系统问:什么是循环系统?答:循环系统由静脉、动脉和毛细血管组成,它在心脏强有力的驱动下,一刻不停地努力运作着,为人体各个部位提供氧气和各种养料。 除了肩负输送氧气养料、维持生命的重任外,健康的循环系统还能调节血压,帮助运输免疫细胞。 人体的免疫系统就像强大的军队保护着人体的健康,白细胞、噬菌细胞、巨噬细胞都是极富战斗力的士兵,而健康的循环系统为整个免疫系统提供通畅的路径,使这个强大的军队能迅速消灭入侵的细菌和微生物。 相反,循环系统不通畅就会削弱免疫系统的作战能力,一旦脂肪大量堆积在静脉和动脉中,不仅人体的免疫力会下降,还有可能导致各种心脏疾病。 消化系统问:什么是消化系统?答:如果说食物是人体的能源,那消化系统就是将食物转化为能量的“加油站”。 消化系统包括口腔、食道、胃和肠,它们都在这个转化过程中担任重要的角色——分解出食物中的营养,然后将营养分配到全身各个部位。 不过食物在为人体提供能量时,也对消化系统带来一定的危险,其中最大的威胁就是人们摄入的食物中含有对人体有害的物质。 因此,人体的免疫系统也会帮助消化系统抵御这些有害物质。 例如,消化道上的免疫细胞、黏膜以及由胃分泌的胃酸,都有杀死有害微生物的功能。 神经系统问:什么是神经系统?答:神经系统直接或间接地控制着人体所有其它系统。 神经系统包括:大脑、脊髓、神经和神经细胞。 神经细胞,又称神经元,它能够向全身发送带有信息的电波,从而告诉人们如何行动,如何思考和如何反应。 神经系统最重要的职责之一就是调节免疫功能。 它对免疫系统的影响包括生理和心理两方面。 生理上的影响涉及到联系大脑和免疫系统的神经通道;而心理方面的影响就表现为,人体的免疫系统在乐观积极的精神状态下,更为活跃健康。 骨肌系统问:什么是骨肌系统?答:骨肌系统由骨骼、韧带、肌腱、肌肉组成,它的主要职能是支撑起身体,为人体各器官的系统运作提供保护。 骨组织一个非常重要的功能就是制造血细胞。 骨骼的坚硬表层为血细胞的产生提供保护层。 而腿骨、髋骨、胸骨等外层中的红骨髓是循环系统和白细胞、其它血细胞的源泉。 细胞的祖先,也就是通常所谓的干细胞,会发展成许许多多不同种类的免疫细胞,如粒性细胞、单核细胞和淋巴细胞等。 外皮系统问:什么是外皮系统?答:外皮系统就是人体的“盔甲”——皮肤。 人体每天都要遭受几千几百万个微粒的侵袭和周围环境的污染,皮肤连同头发、指甲和薄膜就是抵抗这些有害物质的第一道防线。 如果没有这层坚固的防护,病原体就会如洪水泛滥般地涌入人体,人体内那些对维持生命来说至关重要的器官和组织就只能束手就擒。 皮肤最外层称为表皮层,它具有再生功能。 角质层或称为角蛋白,能分泌汗液和酸性皮脂,使许多微生物一沾上皮肤就遭到毁灭的命运。 内分泌系统问:什么是内分泌系统?答:内分泌系统由脑下腺、甲状腺、肾上腺、下丘脑、胰腺、卵巢和睾丸等特殊组织构成。 这些腺体和器官的作用是分泌出具有协助人体功能的化学物质——激素(荷尔蒙)。 荷尔蒙对人体意义重大,因此必须小心照顾内分泌系统。 精神压力或感染等情况都会影响到血液里荷尔蒙的浓度。 皮质类固醇是由肾上腺分泌的一种特殊荷尔蒙,一旦生产过多,会对人体的免疫系统带来负面影响。 同人体其它系统一样,内分泌系统也受巨噬细胞等免疫细胞的保护,与此同时它也为免疫系统作出了巨大贡献:提供大脑和免疫系统之间的信息联系。 生殖系统问:什么是生殖系统?答:女性生殖系统包括输卵管、子宫颈、阴道等器官,男性生殖系统包括睾丸、阴茎、阴囊等器官。 事实上,生殖系统的防御功能是人体最强的。 为了阻拦感染性生物通过生殖道进入女性体内,它设置了一道又一道严密的防御网。 由阴道壁分泌的粘液中所含的酸性物质和白细胞,以及由生殖道内纤毛产生的逆向流都能有效杀死入侵的有害微生物。 不过为了便于精子通过,在排卵期内,阴道和子宫上的保护粘液会变得异常稀薄。 怀孕期间,在母体子宫里的胎儿会受到母体自身免疫系统的威胁。 由于胚胎包含了来自父体母体的两种不同遗传物质,母体的免疫系统便视之为“异体”而产生抗体攻击它。 所幸的是子宫能够阻止大部分抗体进入,保护胎儿免受母体天然防御的伤害。

黑客攻击网站服务器是什么意思?

黑客攻击手段可分为非破坏性攻击和破坏性攻击两类。 非破坏性攻击一般是为了扰乱系统的运行,并不盗窃系统资料,通常采用拒绝服务攻击或信息炸弹;破坏性攻击是以侵入他人电脑系统、盗窃系统保密信息、破坏目标系统的数据为目的。 黑客攻击网站十大原因 1.桌面漏洞 Internet Explorer、Firefox和Windows操作系统中包含很多可以被黑客利用的漏洞,特别是在用户经常不及时安装补丁的情况下。 黑客会利用这些漏洞在不经用户同意的情况下自动下载恶意软件代码——也称作隐藏式下载。 2.服务器漏洞 由于存在漏洞和服务器管理配置错误,Internet Information Server(IIS)和Apache网络服务器经常被黑客用来攻击。 服务器虚拟托管 同时托管几个甚至数千个网站的服务器也是恶意攻击的目标。 4.显性/开放式代理 被黑客控制的计算机可以被设置为代理服务器,躲避URL过滤对通信的控制,进行匿名上网或者充当非法网站数据流的中间人。 可以从网页内完全不同的服务器嵌入对象 用户可以从特定网站请求浏览网页,只自动地从Google分析服务器等合法网站下载对象;广告服务器;恶意软件下载网站;或者被重新导向至恶意软件网站。 6.普通用户对安全状况不了解 多数用户不了解三种SSL浏览器检查的原因;不了解如何验证所下载程序的合法性;不了解计算机是否不正常;在家庭网络内不使用防火墙;也不知道如何区分钓鱼网页和合法网页。 7.移动代码在网站上被广泛使用 在浏览器中禁用JavaScript、Java applets、应用、Flash或ActiveX似乎是个好主意,因为它们都会在您的计算机上自动执行脚本或代码,但是如果禁用这些功能,很多网站可能无法浏览。 这为编码糟糕的Web应用开启了大门,它们接受用户输入并使用Cookies,就像在跨站点脚本(XSS)中一样。 在这种情况下,某些需要访问与其他开放页面的数据(Cookies)Web应用会出现混乱。 任何接受用户输入的Web应用(博客、Wikis、评论部分)可能会在无意中接受恶意代码,而这些恶意代码可以被返回给其他用户,除非用户的输入被检查确认为恶意代码。 8.全天候高速宽带互联网接入的广泛采用 多数企业网络都受防火墙的保护,而无网络地址转换(NAT)防火墙的家庭用户很容易受到攻击而丢失个人信息;充当分布式拒绝访问服务(DDOS)的僵尸计算机;安装托管恶意代码的Web服务器——家庭用户可能不会对这些状况有任何怀疑。 9.对HTTP和HTTPS的普遍访问 访问互联网必须使用Web,所有计算机都可以通过防火墙访问HTTP和HTTPS(TCP端口80和443)。 可以假定所有计算机都能够访问外部网络。 很多程序都通过HTTP访问互联网,例如IM和P2P软件。 此外,这些被劫持的软件打开了发送僵尸网络命令的通道。 10.在邮件中采用嵌入式HTML 由于SMTP电子邮件网关会在一定程度上限制可以邮件的发送,黑客已经不经常在电子邮件中发送恶意代码。 相反,电子邮件中的HTML被用于从Web上获取恶意软件代码,而用户可能根本不知道已经向可以网站发送了请求。 抵御Web威胁的十大方法1.阻止对恶意软件服务器的访问 当台式机用户从未知的恶意软件服务器请求HTTP和HTTPS网页时,立即阻止此请求,节约带宽并扫描资源。 2.把移动代码限制到值得信任的网站 脚本和活跃代码等移动代码可以让网络更加丰富有趣,但也黑客渗透桌面计算机和运行可执行代码或应用来执行文件中嵌入的脚本。 3.在Web网关处扫描 不要认为您的所有桌面都是最新的,运行反病毒程序(AVP)或访问计算机管理完善。 在恶意软件尝试进入您的网络而不是已经进入桌面之前就要进行集中扫描,从而轻松地控制所有进入的Web通信(HTTP、HTTPS和FTP)。 4.使用不同厂商的产品进行桌面和Web网关扫描 现在的攻击在发布之前都针对流行的AVP进行测试。 通过恶意软件扫描的多样化增加阻止威胁的机会。 5.定期更新桌面和服务器补丁 多数攻击和威胁都利用应用和系统漏洞散播。 降低已知漏洞给您的计算机带来的风险。 6.安装反病毒软件并保持更新 自引导区病毒出现之日起,安装反病毒软件已经成为标准的程序,用来检查进入的文件、扫描内存和当前文件。 任何运行Windows的计算机都应当安装最新的反病毒软件。 如果“坏东西”已经突破所有其他网络保护,这就是最后的防线。 此外,反病毒软件可以很好地抵御通过非网络方法传播的恶意软件,例如光盘或USB闪存。 7.只访问通过所有浏览器检查的HTTPS网站 多数用户不了解三种SSL浏览器检查的重要性,或者不理解不要访问未通过所有三项检查的网站。 SSL检查是过期证书;不值得信任的发布者;以及证书与所请求URL之间的主机名不匹配。 8.只从值得信任的网站下载可执行程序 社会工程在互联网上非常活跃!一种发布恶意软件的有效方式是把其捆绑到看似有用的程序中。 执行以后,恶意软件就会为所欲为。 这种攻击类型也称作特洛伊木马攻击。 9.不要访问把IP地址用作服务器的网站 最近的攻击越来越多地利用安装有简单Web服务器的家用计算机。 受害者的机器通常通过IP地址而不是DNS主机名被导向新的家庭计算机服务器。 合法网站的URL会使用主机名。 10.仔细地输入网址避免错误 用户永远不要试图访问恶意软件网站,但意外总是有可能发生。 错误地输入网址通常会登录某些坐等您上门的网站。 如果您的浏览器未安装所有补丁,您很可能在下载过程中下载到恶意软件。

本文版权声明本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容,请联系本站客服,一经查实,本站将立刻删除。

发表评论

热门推荐