微软发布新版Sysinternals组件Sysmon 13 可用于恶意软件进程篡改检测
微软发布了新版本的Windows 10 Sysinternals工具Sysmon , 该工具可以用来检测黑客将恶意代码注入合法的Windows进程中 , 以绕过安全措施 。 Sysmon 13可以监控Windows 10进程的活动 , 可以检测到通常在任务管理器中看不到的进程掏空或进程herpaderping技术 。
文章插图
进程掏空是指恶意软件在暂停状态下启动合法进程 , 并用恶意代码替换进程中的合法代码 。 然后 , 这个恶意代码就会被进程执行 , 无论分配给进程的权限是什么 。
进程herpaderping是指恶意软件加载后 , 修改其在磁盘上的映像 , 改头换面使其看起来像合法软件 。 当安全软件扫描磁盘上的文件时 , 它将看到一个无害的文件 , 而恶意代码却大摇大摆地在内存中运行而不被发现 。
该技术被已知的恶意软件使用 , 包括Mailto/defray777勒索软件、TrickBot和BazarBackdoor 。
要启用进程篡改检测 , 管理员需要在配置文件中添加'ProcessTampering'配置选项 。 你可以在这里阅读Sysinternals网站上的文档 。
【微软发布新版Sysinternals组件Sysmon 13 可用于恶意软件进程篡改检测】您可以从Sysinternal的官方页面或这个地址直接下载Sysmon 。
- 华硕发布幻13轻薄全能本,京东预约已逾万人
- 一文看懂三星Galaxy S21系列发布会所有亮点
- iPhone 13系列命名或为iPhone 12s:或9月发布
- 平台|国内船舶业首个,江南造船发布供应链协同云平台
- 投影仪|CES 2021:LG正式发布4k激光投影仪HU810P
- 三星Galaxy S21系列发布 最轻的为169g
- 英特尔发布为Mobileye自动驾驶汽车视觉系统开发的两块关键芯片
- 微软详述Windows 10新任务栏功能体验
- 1分钟了解NVIDIA 1月13日发布会 笔记本的革命
- Zen3锐龙5000处理器加持!新一代3A独显本发布