注册表中的凭据 Windows 注册表存储由系统或其他程序使用的配置信息。 攻击者可以查询注册表,以获取已存储的供其他程序或服务使用的凭据和密码。 有时这些凭据用于自动登录。 查找与密码信息相关的注册...
ATT&CK - 清楚的命令历史记录
清楚的命令历史记录 macOS 和 Linux 都会记录用户在终端中输入的命令,以便用户能够轻松地记住做过的事情。可以通过几种不同的方式访问这些日志。在登录时,此命令会被记录在环境变量 HISTFIL...
ATT&CK - 动态数据交换
动态数据交换 Windows 动态数据交换 (DDE) 是用于应用程序之间的一次性和/或连续进程间通信 (IPC) 的客户端-服务器协议。一旦建立连接,应用程序就可以自主地交换由字符串、温数据链接(数...
ATT&CK - 鱼叉式网络钓鱼链接
鱼叉式网络钓鱼链接 带链接的鱼叉式网络钓鱼是鱼叉式网络钓鱼的一种特殊变体。 它不同于其他形式的鱼叉式网络钓鱼,它使用链接下载电子邮件中包含的恶意软件,而不是将恶意文件附加到电子邮件,以规避可能检查电子...
ATT&CK - 磁盘内容擦除
磁盘内容擦除 攻击者可能会擦除特定系统以及网络中大量系统上存储设备的内容,从而中断系统和网络资源的可用性。 攻击者可能会部分或完全覆盖存储设备的内容,从而使数据无法通过存储接口恢复。具有破坏性意图的对...
ATT&CK - 自定义加密协议
自定义加密协议 攻击者可以使用自定义加密协议或算法来隐藏命令控制流量。简单的方案如用固定密钥对明文进行异或,产生很弱的密文。 自定义加密方案的复杂程度会有不同。恶意软件样本的分析和逆向工程可能足以发现...
ATT&CK - 备用协议上的数据渗漏
备用协议上的数据渗漏 使用与主要命令与控制协议或信道不同的协议执行数据窃取。数据很可能从主要命令与控制服务器发送到备用网络位置。备用协议包括 FTP,SMTP,HTTP/S,DNS 或其他一些网络协议...
ATT&CK - 信息库中的数据
信息库中的数据 攻击者可以利用信息库来挖掘有价值的信息。 信息库是存储信息的工具,通常用于促进用户之间的协作或信息共享,并可以存储各种各样的数据,这些数据可能有助于攻击者实现进一步的目标,或者直接访问...
ATT&CK - 数据传输大小限制
数据传输大小限制 攻击者可以以固定大小的块而不是整个文件来窃取数据,或者将数据包大小限制在特定阈值内。该方法可避免触发网络数据传输阈值的告警。 缓解 使用网络签名来识别特定攻击者命令与控制基础架构和恶...
ATT&CK -
Logon Scripts Windows Windows 允许特定用户或用户组登录系统时运行登录脚本。 脚本可用于执行管理功能,这些功能通常需要执行其他程序或将信息发送到内部日志记录服务器。 如果攻...
ATT&CK - 网络服务扫描
网络服务扫描 攻击者可能会尝试获取在远程主机上运行的服务列表,包括那些可能容易受到远程软件攻击的服务。获取此信息的方法包括使用引入系统的工具进行端口扫描和漏洞扫描。 缓解 使用网络入侵检测/防御系统来...
ATT&CK -
应用 Shimming 创建 Microsoft Windows 应用程序兼容性基础架构/框架 (Application Shim) 是为了在操作系统代码库随时间变化的同时保持软件的向后兼容性。 例如...
320