应急响应之powershell无文件浅析信息安全资料.docxVIP

  • 5
  • 0
  • 约2.68千字
  • 约 5页
  • 2026-04-15 发布于山东
  • 举报

应急响应之powershell无文件浅析信息安全资料.docx

一、概述

“无文件攻击”(Fileless)属于一种影响力非常大的安全威胁。攻击者在利用这种技术实施攻击时,不会在目标主机的磁盘上写入任何的恶意文件,因此而得名“无文件攻击”。现在挖矿病毒、勒索病毒多采用无文件攻击方式,从而可绕过常规杀毒软件的防护。powershell做为微软windows系统自带的软件包,具有十分强大的功能,越来越多的攻击者选用powershell做为攻击手段。PowerShell的主要作用是从远程位置下载恶意文件到受害者主机中,然后使用诸如Start-Porcess、Invoke-Item或者Invoke-Expression(-IEX)之类的命令执行恶意文件,PowerShell也可以将远程文件直接下载到受害者主机内存中,然后从内存中执行。多数情况下,powershell攻击活动中,攻击者会通过命令行进程调用powershell进程,也就是powershell的父进程通常是cmd.exe。

二、powershell样本分析

从网上找了个powershell挖矿木马脚本,脚本利用了powershell-w-c参数来隐藏操作痕迹,-c即在powershll终端中执行任意命令,New-ObjectNet.WebClient创建WebClient类的实例,FromBase64String将字符转化为二进制,WebClient对象就像其他图形界面的Web客户端一

文档评论(0)

1亿VIP精品文档

相关文档