应急响应之powershell无文件浅析信息安全资料.pdfVIP

  • 4
  • 0
  • 约2.36千字
  • 约 5页
  • 2026-04-15 发布于山东
  • 举报

应急响应之powershell无文件浅析信息安全资料.pdf

一、概述

“无文件攻击”(Fileless)属于一种影响力非常大的安全威胁。攻击者在利用这种技术实施攻

击时,不会在目标主机的磁盘上写入任何的恶意文件,因此而得名“无文件攻击”。现在挖矿

病毒、勒索病毒多采用无文件攻击方式,从而可绕过常规杀毒软件的防护。powershell做为

微软windows系统自带的软件包,具有十分强大的功能,越来越多的攻击者选用powershell

做为攻击手段。PowerShell的主要作用是从远程位置下载恶意文件到受害者主机中,然后使

用诸如Start-Porcess、Invoke-Item或者Invoke-Expression(-

IEX)之类的命令执行恶意文件PowerShell也可以将远程文件直接下载到受害者主机内存

中,然后从内存中执行。多数情况下powershell攻击活动中,攻击者会通过命令行进程调用

powershell进程,也就是powershell的父进程通常是cmd.exe。

二、powershell本分析

从网上找了个powershell挖矿木马脚本脚本利用了powershell-w-c参数来隐藏操作痕迹-

c即在powershll终端中执行任意命令New-Object

Net.WebClient创建WebClient类的实例FromBase64String将字符转化为二进制

文档评论(0)

1亿VIP精品文档

相关文档