首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >Ransomware如何使用具有管理权限的vssadmin.exe

Ransomware如何使用具有管理权限的vssadmin.exe
EN

Security用户
提问于 2018-07-31 15:01:13
回答 1查看 463关注 0票数 2

我正在做一些关于洗劫工具及其方法的研究。在许多文章中,他们写到ransomware执行vssadmin.exe删除影子拷贝。我还发现了以下有关它们如何绕过需要管理员权限的问题的信息:

由于这个程序(vssadmin.exe)需要管理权限才能运行,一些ransomware会将自己注入到以管理员身份运行的进程中,以避免显示UAC提示符。

我的问题是,他们如何将自己注入到这些过程中?任何有关这方面的链接或信息都将是很棒的。

EN

回答 1

Security用户

回答已采纳

发布于 2018-07-31 15:31:43

有许多过程注入技术,没有标准的方式使用在所有的赎金。

其中一些技术:

  • 经典的Dll注入通过Createremote螺纹和Loadlibrary。
  • 便携式可执行注射(Pe注射)工艺空心化(A.K.工艺更换和运行)
  • 线程执行劫持(A.K.暂停、注入和恢复(Sir))
  • 钩子注射
  • 通过注册表修改的注入和持久性(例如. Appinit_Dlls、Appcertdlls、Ifeo)
  • Apc注入与原子轰炸
  • 通过Setwindowlong注入额外窗口内存(Ewmi)
  • 使用Shims Iat挂钩和内联挂钩的注入(A.K.一个用户Rootkit)

下面的链接描述了上述所有技术。

票数 3
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/190713

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档