如何偵測使用錯誤以避免檢測的 Windows Tarrask 惡意軟體
微軟於 2022 年 4 月 12 日在其安全網站上發布了有關一種新惡意軟體的資訊。該惡意軟體名為 Tarrask,利用 Windows 任務調度系統中的漏洞來逃避偵測。

Tarrask 被駭客組織 Hafnium 使用,該組織過去針對電信、網路服務供應商和資料服務部門。
該組織利用零時差漏洞攻擊電腦系統。一旦系統被成功攻擊,Windows 中的漏洞就會被用來隱藏惡意軟體的蹤跡並使偵測更加困難。 Tarrask 使用該錯誤建立隱藏的排程任務,以避免偵測,也可能用於持久性。
系統和應用程式使用 Windows 工作排程器來啟動任務,例如檢查更新或執行維護作業。應用程式可以將任務添加到任務計劃程序,前提是它們以足夠的權限執行。根據微軟的說法,惡意軟體經常使用任務來「在 Windows 環境中保持持久性」。
可以透過在 Windows 上啟動任務排程器工具來分析任務。 Tarrask 使用一個錯誤來隱藏它的任務,並使用命令列選項“schtasks /query”,它傳回一個存在的計劃任務清單。為避免偵測,Tarrask 會刪除 Windows 登錄中任務的安全性描述符值;這會導致任務從任務排程器和命令列工具中消失。換句話說:使用任何一種工具仔細檢查所有任務都不會發現惡意任務。
在 Windows 系統上偵測 Tarrask
該惡意軟體不會完全刪除任務訊息,因為它的痕跡仍記錄在系統登錄中。微軟懷疑駭客組織將資料留在註冊表中以使惡意軟體持久存在,或者該組織不知道在刪除 SD 元件後該任務將「繼續運行」。
Windows 管理員可能會分析系統登錄中的排程任務訊息,以確定係統是否感染了Tarrask 惡意軟體:
- 使用鍵盤快捷鍵Windows-R 顯示運行框。
- 鍵入 regedit.exe 並按 Enter 鍵。
- 導覽至路徑 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\。您將獲得系統上存在的計劃任務清單。
- 遍歷每項任務以確定是否列出了沒有 SD 值的任務。
如果找到沒有 SD 值的任務,則它是一個隱藏任務,不會顯示在任務排程器或命令列公用程式中。該任務無法正常刪除,因為它是在 SYSTEM 用戶的上下文中運行的。嘗試刪除任務將會失敗,並顯示拒絕存取錯誤訊息。
Microsoft 的 Windows Defender 安全應用程式的最新版本偵測到惡意軟體。微軟為 Windows Defender 新增了一個新的觀察事件,用於偵測隱藏任務;這些被標記為 Behavior:Win32/ScheduledTaskHide.A 然後由應用程式。
Microsoft 建議系統管理員採用以下建議和安全準則來偵測使用攻擊媒介的惡意軟體:
枚舉您的Windows 環境登錄配置單元,查看HKEY_LOCAL_MACHINE\SOFTWARE \Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree 登錄機碼配置單元,並識別任務鍵中沒有SD(安全性描述符)值的任何排程任務。根據需要對這些任務進行分析。
透過在 Microsoft-Windows-TaskScheduler/Operational 中啟用記錄「TaskOperational」來修改您的審核原則以識別排程任務操作。應用適合您環境的推薦 Microsoft 審核策略設定。
啟用並集中以下任務規劃程式日誌。即使任務是“隱藏的”,這些日誌也會追蹤與它們相關的關鍵事件,這可能會導致您在Security.evtx 日誌 Microsoft-Windows-TaskScheduler/Operational.evtx 日誌中發現隱藏良好的持久性機制
事件ID 4698此活動中的威脅參與者使用隱藏的計劃任務透過定期重新建立與 C&C 基礎設施的出站通訊來維持對暴露在互聯網上的關鍵資產的存取。透過確保對這些關鍵第 0 層和第 1 層資產的這些連接進行監控和警報,保持警惕並監控出站通訊的異常行為。
以上是如何偵測使用錯誤以避免檢測的 Windows Tarrask 惡意軟體的詳細內容。更多資訊請關注PHP中文網其他相關文章!

熱AI工具

Undresser.AI Undress
人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover
用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool
免費脫衣圖片

Clothoff.io
AI脫衣器

Video Face Swap
使用我們完全免費的人工智慧換臉工具,輕鬆在任何影片中換臉!

熱門文章

熱工具

記事本++7.3.1
好用且免費的程式碼編輯器

SublimeText3漢化版
中文版,非常好用

禪工作室 13.0.1
強大的PHP整合開發環境

Dreamweaver CS6
視覺化網頁開發工具

SublimeText3 Mac版
神級程式碼編輯軟體(SublimeText3)

CrystalDiskMark是一款適用於硬碟的小型HDD基準測試工具,可快速測量順序和隨機讀取/寫入速度。接下來就讓小編為大家介紹一下CrystalDiskMark,以及crystaldiskmark如何使用吧~一、CrystalDiskMark介紹CrystalDiskMark是一款廣泛使用的磁碟效能測試工具,用於評估機械硬碟和固態硬碟(SSD)的讀取和寫入速度和隨機I/O性能。它是一款免費的Windows應用程序,並提供用戶友好的介面和各種測試模式來評估硬碟效能的不同方面,並被廣泛用於硬體評

近期有很多小夥伴諮詢小編WPSOffice無法開啟PPT檔案怎麼辦,接下來就讓我們一起學習WPSOffice無法開啟PPT檔案的解決方法吧,希望可以幫助到大家。 1.先開啟WPSOffice,進入首頁,如下圖所示。 2、然後在上方搜尋列輸入關鍵字“文件修復”,然後點擊開啟文件修復工具,如下圖所示。 3.接著匯入PPT檔案進行修復就可以了,如下圖所示。

CrystalDiskInfo是一款用來查看電腦硬體設備的軟體,在這款軟體中我們可以對自己的電腦硬體進行查看,例如讀取速度、傳輸模式以及介面等!那除了這些功能之外,CrystalDiskInfo怎麼使用,CrystalDiskInfo究竟是什麼呢,以下就讓小編為大家整理一下吧!一、CrystalDiskInfo的由來作為電腦主機三大件之一,固態硬碟是電腦的儲存媒介,負責電腦的資料存儲,一塊好的固態硬碟能加快檔案的讀取速度,影響消費者使用體驗。當消費者收到新設備時,可透過第三方軟體或其他固態硬碟

在使用Windows10作業系統的過程中,不少用戶發現自家電腦開機啟動耗時較長,影響了使用體驗。為了優化開機速度,有人提出可透過修改系統登錄的方式來達成目的。針對此需求,本文將深入解析如何透過合理調整Windows10登錄設定來有效提升電腦開機速度。下面一起來看看吧。操作方法1、"win+R"快速鍵開啟執行,輸入"regedit",點選"確定"開啟。 2.進入登錄編輯程式之後,依序點選左側欄中的"HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurren

很多用戶辦公室都在使用AdobeIllustratorCS6軟體,那麼你們知道AdobeIllustratorCS6怎樣設定鍵盤增量嗎?接著,小編就為大夥帶來了AdobeIllustratorCS6設定鍵盤增量的方法,感興趣的用戶快來下文看看吧。第一步:啟動AdobeIllustratorCS6軟體,如下圖所示。第二步:在功能表列中,依序點選【編輯】→【首選項】→【常規】指令。第三步:彈出【鍵盤增量】對話框,在【鍵盤增量】文字框中輸入所需的數字,最後點選【確定】按鈕。第四步:使用快捷鍵【Ctrl】

我們在使用Edge瀏覽器的時候有時候會出現不相容的軟體嘗試一起加載,那麼這是怎麼回事?下面就讓本站來為用戶們來仔細的介紹一下一個不相容的軟體嘗試與Edge加載怎麼解決吧。 一個不相容的軟體嘗試與Edge載入怎麼解決 解決方案一: 開始選單搜IE,直接用IE存取即可。 解決方案二: 注意:修改註冊表可能會導致系統故障,謹慎操作。 修改登錄參數。 1、運行中輸入regedit。 2、找到路徑\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Micros

PhotoshopCS是PhotoshopCreativeSuite的縮寫,由Adobe公司出品的軟體,被廣泛用於平面設計和圖像處理,作為新手學習PS,今天就讓小編為您解答一下photoshopcs5是什麼軟體以及photoshopcs5使用教程。一、photoshopcs5是什麼軟體AdobePhotoshopCS5Extended是電影、視訊和多媒體領域的專業人士,使用3D和動畫的圖形和Web設計人員,以及工程和科學領域的專業人士的理想選擇。呈現3D影像並將它合併到2D複合影像中。輕鬆編輯視

Bonjour是由蘋果公司推出的網路協定和軟體,用於在區域網路內發現和配置網路服務。它的主要作用是在同一網路中連接的設備之間自動發現和通訊。 Bonjour最早在2002年的MacOSX10.2版本中引入,並且現在已經在蘋果的作業系統中被預設安裝和啟用了。此後,蘋果將Bonjour的技術開放給其他廠商使用,因此許多其他作業系統和設備也能夠支援Bon