ATT&CK -

admin 2024年4月15日03:47:57评论3 views字数 427阅读1分25秒阅读模式

数据暂存

在渗漏数据 (Exfiltration) 之前,收集的数据被集中保存在一个位置或目录中。
数据可以保存在单独的文件中,也可以通过压缩数据或加密数据等技术组合成一个文件。
可以使用交互式命令 shell,并且可以使用 cmd 和 bash 中的常见功能将数据复制到暂存位置。

缓解

识别可能用于从可移动媒体收集数据的不必要的系统实用程序或潜在的恶意软件,并在适当的情况下使用白名单 工具(如 AppLocker、 或软件限制策略 ) 审计和/或拦截它们。

检测

从不同位置读取文件并将其写入相同目录或文件的进程可能表明数据正在被暂存,特别它们正在对文件执行可疑的加密或压缩时。
监视可用于收集和组合文件操作的进程和命令行参数。
具有内置功能的远程访问工具可以直接与 Windows API 交互以收集数据和复制数据到某个位置。
也可以通过 Windows 系统管理工具获取和暂存数据,如 Windows 管理规范和 PowerShell。

- 译者: 林妙倩、戴亦仑 . source:cve.scap.org.cn

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年4月15日03:47:57
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   ATT&CK -https://cn-sec.com/archives/2658161.html

发表评论

匿名网友 填写信息