首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >问答首页 >"DoubleAgent“攻击有什么新鲜事?

"DoubleAgent“攻击有什么新鲜事?
EN

Security用户
提问于 2017-03-22 06:42:32
回答 2查看 524关注 0票数 4

一个被认为是新的漏洞现在是从科技新闻中走出来原始来源索赔发现了一个新的零日漏洞,影响到许多杀毒引擎,可能影响到Windows上的每一个程序。

不过,据我所知:

  • 这需要HKEY_LOCAL_MACHINE上的写权限,这意味着攻击者必须已经拥有管理权限。
  • 这似乎是只是另一种方法 用于执行 DLL注入,几乎不是一个新概念--特别是如果您已经拥有管理权限!
  • (Ab)使用应用程序验证程序自定义提供程序注入任意DLL 似乎不是一个新概念

但它被宣布为新的零日,已经分配了一些CVEs,并且它看起来正在起飞的新闻。有什么不同吗?我如何在我的系统上减轻它呢?

EN

回答 2

Security用户

发布于 2017-03-22 08:20:39

诚然,Application的概念已经被认为是一种验证工具(尽管文档很少)。问题是,这是我们第一次看到攻击者使用此特性作为注入技术,将DLL注入到可信进程中。

关于这一攻击的新概念是使用反病毒作为恶意软件。反病毒被认为是系统上的受信任实体,甚至不允许管理员将DLL注入其进程。这样做使攻击者有机会停止逃离防病毒,但使用反病毒作为攻击载体。

正如我说过的,这个特性的文档很少,今天也没有杀毒软件来减轻它。因此,结合这些事实,攻击者可以在没有被检测到的情况下在每台windows计算机上运行,其结果可能是灾难性的(C&C通信、数据泄漏、新型赎金等)。

票数 2
EN

Security用户

发布于 2017-03-22 12:05:30

这本质上是个骗局。有许多方法可以将代码或DLL注入到其他进程中,如果您拥有完全的管理权限.这一切都回到了安全十大不变定律(https://blogs.technet.microsoft.com/rhalbheer/2011/06/16/ten-immutable-laws-of-security-version-2-0/)。

票数 -1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/154554

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档