传播恶意软件最有效帮手:超95%的PowerShell脚本都是恶意脚本

对很多IT专业人士来说,Powershell的确是Windows系统中一个相当强大的工具,而且微软也有意将PowerShell作为Windows系统的默认命令行工具。但赛门铁克最近的一份报告指出,超过95%的PowerShell脚本实际上都是恶意脚本。

赛门铁克在报告(传送门)中指出,绝大部分恶意PowerShell脚本都是扮演下载的角色。当然PowerShell脚本的终极目标还是要在设备上执行恶意代码,在整个网络传播恶意软件。

绝大多数PowerShell脚本是恶意脚本

由于PowerShell框架极具灵活性,攻击者可以滥用它来下载恶意payload、进行恶意侦查、或者是遍历网络。赛门铁克分析,95.4%的PowerShell脚本为恶意脚本,这个结果表明来自外部的PowerShell脚本程序对企业构成了重大威胁,尤其是在使用shell
框架的企业中。

下载并执行远程文件的简单脚本程序示例

如今的很多针对性攻击均使用了Powershell脚本,无论是Odinaff集团发起的攻击还是Kovter
Trojan木马作者编写的脚本(都是采用PowerShell)。PowerShell脚本甚至不需要以文件为载体就能感染目标,因此越来越多银行木马和其他类型的威胁都选择了PowerShell。

比如最近有款名为“August”的恶意程序就采用PowerShell进行感染,而且并没有以文件为载体(传送门):在这次攻击中,恶意脚本企图窃取身份凭证和敏感文件。它通过包含恶意宏的word文档进行传播,一旦打开文档,Powershell命令行就会启动,然后下载并安装最终的payload。

赛门铁克在例证中特别提到了Nemucod
downloader——如果你对Locky勒索软件熟的话,应该也很清楚Nemucod用的就是PowerShell。不过实际上,报告中一直在强调,最常与PowerShell匹配的还是Office宏;另外各种Exploit
Kits漏洞利用工具也经常采用PowerShell,比如说相当知名的RIG、Neutrino、Magnitude和Sundown。

恶意PowerShell脚本的一些数据

我们接收到的样本数量在2016年急剧增长。赛门铁克在第二季度收到的样本数量是第一季度的14倍,而第三季度更是第二季度的22倍。

基本代码混淆

赛门铁克的这份报告对大量样本进行了观察分析。这些数据均来自赛门铁克恶意软件分析沙盒(Symantec Blue
Coat)。在这个沙盒中,仅今年就有49127例PowerShell脚本提交。而且,安全研究员还手动分析了4782例不同的样本,发现其中的111个恶意软件系列存在滥用PowerShell命令行的情况。而在这111例中,仅有8%的恶意软件使用了如大小写混合字母之类的混淆技术;没有脚本会对命令参数做随机化之类的混淆。

研究人员表示,他们观察到目前比较流行的,正在使用PowerShell、三个最常见的恶意软件,分别是W97M.Downloader(在分析样本当中占比9.4%),Trojan.Kotver(占比4.5%)和JS.Downloader(占比4.0%)。

分析样本中,最常用的PowerShell命令行参数是“NOPROFILE”(占比34%),“WindowsStyle”(占比24%)和“ExecutionPolicy”(占比23%)。

研究人员还提到,在今年观察的10797个PowerShell脚本中——也包括那些没有恶意的脚本,55%的脚本是以cmd.exe开始执行的。如果只考虑恶意脚本,95%都是通过cmd.exe执行。不过,绝大部分宏downloader还没运行就已经被系统禁止了,所以都并不需要赛门铁克的行为引擎分析。

针对已经被攻陷的网络,攻击者采用的PowerShell手法注入Invoke-Command、Enter-PSSession、WMI/wmic/Invoke-WMImethod、Task

Scheduler,还有PsExe这样一般的工具。而且为了能够保证存在的持久性,PowerShell也会安排任务、替换启动文件夹中的脚本、采用组策略或者WMI、感染本地配置文件,在注册表中存储脚本(如2014年的Trojan.Poweliks)等。

除此之外,赛门铁克的这份报告还详细谈到了黑客针对PowerShell脚本的混淆技术;列出了不少PowerShell恶意程序的相关信息,包括勒索软件,键盘记录器,以及银行和后门木马。有兴趣的可点击这里下载查看完整报告。

如何应对?

防御此类威胁的最好方法是运行最新版本的安全软件以及Powershell。另外,恶意脚本大都是通过电子邮件传播,因此最好是不要打开来自不信任源的脚本、文件或者是链接。

公司内部的IT专业人士需要对企业内部应用对PowerShell的调用进行更加严密的监控,记录PowerShell的活动并通过分析日志来发现异常行为,创建规则,以便在发生异常行为时能够报警。

另外,我们也应该(尤其是安全人士)经常审视PowerShell的命令行,通常合法脚本的内容和目的都很直观,而攻击脚本通常都使用Base64加密命令行,并且经常把各种脚本团塞在一行内,出现这种情况时,我们一眼就能看出端倪。

作者:latiaojun

来源:51CTO

时间: 2024-07-29 06:59:37

传播恶意软件最有效帮手:超95%的PowerShell脚本都是恶意脚本的相关文章

解决麻烦还是制造麻烦?Windows故障诊断平台也能传播恶意软件

概述 近日,Proofpoint的安全研究专家们发现了一种基于附件的新型恶意软件传播方式.在安全人员所检测到的恶意软件活动中,攻击者利用的是Windows操作系统中一个名为"故障诊断平台"(WTP)的功能.这一功能原本可以帮助用户解决那些Windows日常使用过程中所遇到的问题,但是在攻击者的眼中,它却成为了一个非常实用的攻击工具.在社会工程学的帮助下,攻击者或可利用该功能来在目标用户的计算机中运行恶意软件. 安全研究专家发现,这种攻击方式的实际效率非常的高,因为当Windows系统运

工信部称旗下七所高校签约率已超95%

6月15日凌晨消息,工信部相关负责人近日透露,工信部所属的北航.北理工.南航.南理工.西北工业大学.哈尔滨工程大学.哈尔滨工业大学七所高校的就业签约率已超95%. 工业和信息化部软件服务业司司长赵小凡,在近日召开的第十三届软博会上透露,工信部部属的七所高校的就业签约率,在一个月前(即5月中旬)已经超过了95%.赵小凡说,工信部对外保证的是七所高校就业率超过90%. 经查,工信部所属的七所高校分别是:北航.北理工.南航.南理工.西北工业大学.哈尔滨工程大学.哈尔滨工业大学. 赵小凡谈及就业率高是为

黑客利用“我是查理”运动传播恶意软件

1 月 7 日的<查理周刊>枪击案折射出人性的两面性:一方面,人们发起"我是查理"运动展现团结一致:另一方面,恶意软件却发起了疯狂的网络攻击.上周发生在巴黎 <查理周刊>编辑部的枪击案,迅速催生了展现法国人团结一面的"我是查理"运动,并成为媒体关注的热点.但并非只有记者关注"我是查理"运动.根据 Blue Coat 安全公司的调查研究,恶意软件组织正紧紧抓住这一机会传播恶意软件,而且每次有新的灾难事件,他们就会变得更好.

谷歌识别多个.cn顶级域名传播恶意软件

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 鉴于最近网站感染恶意软件事件数量呈现增长趋势,谷歌最近公布了近几个月中最流行的十大恶意网站. 自2006年以来,谷歌一直在识别那些通过自动安装和运行恶意软件等方式攻击访问者的网站,也就是那些下载驱动式网站. 谷歌此次公布的十大恶意网站,均曾危害过上万家网站的安全,其中包括gumblar.cn和martuz.cn等恶意网站,它们引起的大规模病毒

如何缓解网络传播恶意软件的风险

  现在,很多人使用网络作为其日常生活的自然延伸.无论是与朋友聊天.关注时事新闻.进行专项研究还是看电影,他们都需要使用网络.我们知道,坏人肯定也知道. IT风险经理经常向最终用户讲授标准web安全建议:不要随意点击.卸载插件.定期更改密码.使用杀毒软件等,但这似乎并不奏效.所以,网络已经成为恶意软件头号传播媒介并不意外.再加上技术领域的进步,新的网络传播攻击已经开始崛起.所幸的是,我们有一些办法可以缓解与网页浏览相关的风险,特别是被恶意软件感染的风险. 网络传播的恶意软件:分离和隔离 对于恶意

Magento网站被攻击并传播恶意软件

eBay投资的电子商务系统Magento在全球范围内一共有超过240000个商家,是广受赞誉的全球最优秀的电子商务系统,然而就是这样一个使用者众多的平台却屡屡遭受黑客攻击. Sucuri的安全专家们发现异常针对Magento电商平台的大量恶意软件攻击.这场攻击行动也同时被Malwarebytes的研究人员们发现了,他们的研究方向主要是在客户端侧. 攻击细节 攻击者攻陷了运行Magento的网站,并注入了恶意代码,在网站上显示来自"guruincsite.com"域名的iframe.他们

谷歌开发者网站被指用来传播恶意软件

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 北京时间1月10日消息,据国外媒体报道,美国知名杀毒软件开发商McAfee周五表示,谷歌(Google)所主持的Google Code开发者交流网站已被用来传播各类恶意软件. 通过Google Code,全球外部开发者可上传和共享各类应用程序和相关代码.McAfee安全研究主管戴夫·马库斯(Dave Marcus)表示,虽然Google Co

网秦称央视报道不实 从未传播恶意软件

[TechWeb消息]3月16日,针对央视315晚会 曝光手机杀毒软件网秦串通飞流下载软件恶意扣取手机用户费用一事,网秦对外发布声明称"3.15晚会"对其报道不实,飞流下载产品从未传播过恶意软件.以下为网秦声明全文:网秦公司针对"3.15晚会"对我公司不实报道的声明:1. 作为全球最大的移动安全服务企业,网秦公司郑重声明,网秦公司及关联公司从未进行恶意软件的传播.2. 网秦公司是北京飞流九天科技有限公司(以下简称飞流公司)的投资人之一."3.15晚会&qu

9158招股书解读:视频社区收入占比超95%

中介交易 SEO诊断 淘宝客 云主机 技术大厅 [摘要]9158收入主要来自三方面:视频社区增值收入.手机及网络游戏收入.其他广告服务收入.腾讯科技 范晓东 6月25日报道 天鸽互动控股有限公司(以下简称9158)今日正式向港交所提交招股说明书.招股书显示,9158拟于7月9日正式登陆香港联交所交易. 9158此次IPO拟发行3.04267亿普通股,此外承销方还拥有4564万股超额配售权,发行价为4.5港元~5.3港元,若不行使超额配售权,募集资金为13.6亿港元~16.1亿港元.中金和瑞银担任