网络共享连接移除
当不再需要时,可以删除 Windows 共享驱动器和 Windows 管理共享连接。
Net 是示例实用程序,可以用于通过 net use \system\share /delete
命令删除网络共享连接。
攻击者可以删除无用的共享连接,以清除其操作的痕迹。
缓解
遵循缓解与建立 Windows 管理员共享相关活动的最佳实践。
识别可能用于利用网络共享的不必要的系统实用程序或潜在的恶意软件,并在适当的情况下通过白名单的 工具(如 AppLocker、 或软件限制策略 ) 审计和/或拦截它们。
检测
网络共享连接可能很常见,具体取决于使用网络环境的方式。
监视与在 SMB 上建立和删除远程共享相关的 net use
命令行调用,包括遵循检测 Windows 管理共享的最佳实践。
还可以捕获和解码系统间的 SMB 流量,以查找相关的网络共享会话和文件传输活动。
Windows 身份验证日志还有助于确定已认证的网络共享在何时建立以及由哪个帐户建立,并可用于将网络共享活动与其他事件关联起来,以调查潜在的恶意活动。
- 译者: 林妙倩、戴亦仑 . source:cve.scap.org.cn
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
- 右白虎
- 微信扫一扫
评论