APT团伙是如何利用Windows热修复的?



高级持续性威胁(APT)团伙Platinum一直滥用Windows的热修复功能来攻击南亚和东南亚的政府组织和机构。这个APT团伙利用这个功能(Windows
Server 2003中推出)将恶意代码注入到正在运行的进程中。那么,这些热修复攻击的工作原理是什么,我们应该如何应对?

Nick Lewis:高级持续性威胁(APT)团伙历来喜欢利用零日漏洞和内置工具作为其攻击手段。热修复是Windows
2003中推出的安全功能之一。Windows
Defender高级威胁狩猎队检测到名为Platinum的APT团伙正在利用这个功能,当热修复不起作用时,他们似乎还可使用其他技术来注入恶意代码。

Windows热修复是微软为了减少服务器需要重新启动次数推出的功能。它的工作原理是通过已修复的代码在内存运行可执行文件,以便使用已更新的代码,替代存在漏洞的代码。热修复功能目前存在于Linux和UNIX以及Windows中。它用于确保高可用性,当核心操作系统进程需要修复时,不需要重新启动系统。由于操作系统会被修改,热修复需要作为管理员执行这些操作,但攻击团伙发现一种方法利用热修复隐藏他们的攻击。

企业可通过保护核心操作系统安全以及管理员访问权限来抵御热修复攻击,例如Platinum团伙的攻击。Windows
2012还没有被报告包含不安全的热修复功能,所以更新服务器到新版本可能是不错的选择。当对服务器的初步检查没有发现攻击指标时,针对APT的标准网络监控也可帮助发现受感染的服务器,同时,还有必要部署分层防御--包括监控网络。

作者:佚名

来源:51CTO

时间: 2024-09-21 09:15:57

APT团伙是如何利用Windows热修复的?的相关文章

网络间谍小组利用Windows热补丁实现恶意软件隐身

本文讲的是网络间谍小组利用Windows热补丁实现恶意软件隐身,在亚洲活动的一个网络间谍小组正使用被称为"热补丁"(Hotpatching)的Windows即时更新特性,使恶意软件更难被安全产品发现. 来自微软的恶意软件研究人员将这一小组称为Platinum,它自2009年开始活动,其目标主要是南亚和东南亚国家的政府机构.国防组织.情报单位和通讯运营商.马来西亚.印度尼西亚和中国受害最为严重. 目前为止,该小组的主要攻击方式是鱼叉式钓鱼:针对特定组织或个人,定制化伪造电子邮件.此手段通

如何利用Windows Server Backup备份数据进行域控裸机还原

在<利用Windows Server Backup功能备份活动目录 >一文中我讲解了如何进利用Windows Server Backup功能来对域控进行备份,在本次的博文中,我们就一起来看看如何还原之前利用Windows Server Backup备份的域控信息来进行裸机还原操作: 操作步骤可参考如下: 1) 开机加载Windows Server 2008 R2 SP1光盘至服务器光驱,从光盘启动: 2) 在下图所示页面中,单击"下一步"按钮: 3) 在下图所示页面中,选择

Win 7系统蓝屏热修复补丁

  Windows 7的系统稳定性已经有了极大地提升,但是偶尔的蓝屏.黑屏.死机还是不可避免,微软也在一直为此发布各种各样的修复补丁,今天我们就看到了热修复补丁KB2528614. 微软表示,Windows 7.Windows Server 2008 R2系统偶尔会出现间歇性崩溃(蓝屏),并给出以下Stop错误信息: Stop 0x0000007E (参数1, 参数2, 参数3, 参数4) SYSTEM_THREAD_EXCEPTION_NOT_HANDLED 注意:四个参数在不同的机器上会有所

干货满满,Android热修复方案介绍

摘要:在技术直播中,阿里云客户端工程师李亚洲(毕言)从技术原理层面解析和比较了业界几大热修复方案,揭开了Qxxx方案.Instant Run以及阿里Sophix等热修复方案的神秘面纱,帮助大家更加深刻地理解了代码插桩.全量dex替换.资源修复等常见场景解决方案,本文干货满满,精彩不容错过. 以下内容根据演讲视频以及PPT整理而成. 视频分享链接,点击这里! 在传统的修复模式下,如果线上的App出现Bug之后进行修复所需要的时间成本非常高,这是因为往往需要发布一个新的版本,然后将其发布到对应的应用

阿里HotFix2.0升级详解——技术运营小二畅谈热修复领域那些事

在阿里HotFix2.0升级详解直播中,阿里HotFix核心开发工程师悟二从热修复背景.常见的热修复方案.阿里HotFix历程及2.0的突破与创新三个方面展开了详细的演讲.分享中,他重点介绍了百川Hotfix2.X 类.SO文件.资源文件修复方案以及管理后台服务,并对百川Hotfix 2.X将来需要新增的功能也做了展望. 以下内容根据直播视频和PPT整理而成. 热修复背景 正常Bug修复流畅包括版本上线.用户安装.发现Bug.紧急修复.重新发版.用户安装六步.该流程中存在着明显的不足,首先重新发

阿里推出业界首个非侵入式热修复方案Sophix,颠覆移动端传统发版更新流程!

阿里巴巴对Android热修复技术已经进行了长达多年的探索. 最开始,是手淘基于Xposed进行了改进,产生了针对Android Dalvik虚拟机运行时的Java Method Hook技术,Dexposed.但这个方案由于对底层Dalvik结构过于依赖,最终无法继续兼容Android5.0以后ART虚拟机,因此作罢. 后来支付宝提出了新的热修复方案Andfix.Andfix同样是一种底层结构替换的方案,也达到了运行时生效即时修复的效果,并且重要的是,做到了Dalvik和ART环境的全版本兼容

业界首个非侵入式热修复方案Sophix重磅推出,颠覆移动端传统更新流程!

横空出世 阿里巴巴对Android热修复技术已经进行了长达多年的探索. 最开始,是手淘基于Xposed进行了改进,产生了针对Android Dalvik虚拟机运行时的Java Method Hook技术,Dexposed.但这个方案由于对底层Dalvik结构过于依赖,最终无法继续兼容Android5.0以后ART虚拟机,因此作罢. 后来支付宝提出了新的热修复方案Andfix.Andfix同样是一种底层结构替换的方案,也达到了运行时生效即时修复的效果,并且重要的是,做到了Dalvik和ART环境的

Android热修复技术总结

插件化和热修复技术是Android开发中比较高级的知识点,是中级开发人员通向高级开发中必须掌握的技能,插件化的知识可以查我我之前的介绍:Android插件化.本篇重点讲解热修复,并对当前流行的热修复技术做一个简单的总结. 热修复 什么是热修复? 简单来讲,为了修复线上问题而提出的修补方案,程序修补过程无需重新发版! 技术背景 在正常软件开发流程中,线下开发->上线->发现bug->紧急修复上线.不过对于这种方式代价太大. 而热修复的开发流程显得更加灵活,无需重新发版,实时高效热修复,无需

Android热修复技术——QQ空间补丁方案解析(2)

接下来的几篇博客我会用一个真实的demo来介绍如何实现热修复.具体的内容包括: 如何打包补丁包 如何将通过ClassLoader加载补丁包 1. 创建Demo demo很简单,创建一个只有一个Activity的demo: package com.biyan.demo public class MainActivity extends Activity { private Calculator mCal; @Override protected void onCreate(Bundle saved