无文件加密劫持攻击的脉搏:恶意PowerShell脚本
密码学与安全
2024-02-22 v2
摘要
无文件恶意软件主要依赖PowerShell脚本,利用Windows系统的原生能力执行隐秘攻击,在受害者系统上不留痕迹。无文件方法的有效性在于其能够通过内存执行在受害者端点上保持运行,即使攻击被检测到且原始恶意脚本被移除。威胁行为者越来越多地使用这种技术,特别是自2017年以来,用于进行加密劫持攻击。随着通用库中出现新的远程代码执行(RCE)漏洞,广泛使用的加密货币挖矿攻击变得普遍,通常采用无文件技术。本文对无文件加密劫持的PowerShell脚本进行了全面分析,基于MITRE ATT&CK框架剖析了常见的恶意模式。
引用
@article{arxiv.2401.07995,
title = {The Pulse of Fileless Cryptojacking Attacks: Malicious PowerShell Scripts},
author = {Said Varlioglu and Nelly Elsayed and Eva Ruhsar Varlioglu and Murat Ozer and Zag ElSayed},
journal= {arXiv preprint arXiv:2401.07995},
year = {2024}
}
备注
10 pages, 1 figure