檢測並移除WMI持久化後門

WMI型後門只能由具有管理員權限的用戶運行。WMI後門通常使用powershell編寫的,可以直接從新的WMI屬性中讀取和執行後門代碼,給代碼加密。通過這種方式攻擊者會在系統中安裝一個持久性的後門,且不會在磁盤中留下任何文件。   WMI型後門主要有兩個特徵:無文件和無進程。其基本原理是:將代碼加密存儲在WMI中,達到所謂的無文件;當設定的條件滿足時,系統將自動啓動powershell進程去執行後
相關文章
相關標籤/搜索