首页
社区
课程
招聘
[原创]来自BlackHat的新姿势:Process Doppelgänging攻击技术与贴身防护
发表于: 2018-1-8 18:54 2602

[原创]来自BlackHat的新姿势:Process Doppelgänging攻击技术与贴身防护

2018-1-8 18:54
2602

0x00简述

2017欧洲黑帽大会(Blackhat EUROPE 2017)上,网络安全公司enSilo两名研究人员介绍了一种名为“Process Doppelgänging”的新型攻击。该攻击技术可以针对windows vista以上所有版本平台发起攻击,甚至可绕过大多数现代主流安全软件的检查,执行恶意程序。

此攻击技术披露后,360安全卫士主动防御体系进行了紧急升级,对Process Doppelgänging的诸如和进程创建等攻击行为进行了多维度拦截,完美破解了攻击的“反侦察”技术,为用户实现了贴身保护。


图1

0x01攻击原理

微软从Windows Vista开始支持NTFS Transaction(TxF),最初的目的是用于文件升级和分布协同(Distributed Transaction Coordinator,DTC)等场景,可以回滚修改操作。Process Doppelgänging攻击利用TxF的可以回滚的特性,(1)先用恶意程序写覆盖白程序,(2)然后将覆盖后的文件加载到内存,(3)加载完成后回滚磁盘上的文件为写覆盖之前的文件,(4)最后利用(2)加载到内存中的Section创建进程,最终达到执行恶意程序并绕过杀软检查的目的。

0x02攻击过程

首先创建一个事务:


图2

将白程序文件添加到这个事务:


图3

用恶意程序覆盖:


图4

加载到内存:


图5

回滚事务:


图6

最后利用内存中的Section创建进程:


图7

0x03攻击效果

该攻击方式可以绕过国外主流防护软件。


图8

0x04 360安全卫士防御升级

360安全卫士针对此攻击方式,进行了防护强化,增加了多维度的保护,对攻击的注入和进程创建行为均进行拦截,保护用户电脑安全。


图 9


 图10


[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 6124
活跃值: (4676)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
2
消灭惨案
2018-1-12 00:46
0
雪    币: 3760
活跃值: (1812)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
某些反外挂的XX  白名单  又可以利用了
2018-1-12 17:40
0
游客
登录 | 注册 方可回帖
返回
//