[论文解读] The Dangerous Combo: Fileless Malware and Cryptojacking
本文提出了一种面向威胁狩猎的新型数字取证与响应(DFIR)框架,用于检测和响应无文件加密劫持攻击。这是一种结合无文件恶意软件与内存中加密劫持的隐蔽网络威胁。通过整合威胁情报、对 PowerShell 和 WMI 的行为监控,以及对合法工具(如 PsExec 和 CertUtil)的主动狩猎,该方法提升了对传统基于签名的防御机制难以察觉的内存攻击的检测能力。
Fileless malware and cryptojacking attacks have appeared independently as the new alarming threats in 2017. After 2020, fileless attacks have been devastating for victim organizations with low-observable characteristics. Also, the amount of unauthorized cryptocurrency mining has increased after 2019. Adversaries have started to merge these two different cyberattacks to gain more invisibility and profit under "Fileless Cryptojacking." This paper aims to provide a literature review in academic papers and industry reports for this new threat. Additionally, we present a new threat hunting-oriented DFIR approach with the best practices derived from field experience as well as the literature. Last, this paper reviews the fundamentals of the fileless threat that can also help ransomware researchers examine similar patterns.
研究动机与目标
- 应对日益增长的无文件加密劫持威胁,这是一种结合无文件恶意软件与内存中加密劫持的混合型攻击,可规避传统检测手段。
- 填补研究空白,提供首个关于无文件加密劫持的全面学术综述,相较于浏览器内或主机内变种,该领域仍属研究不足。
- 开发一种主动的、与威胁狩猎集成的 DFIR 方法论,以提升企业环境中无文件威胁的检测与响应能力。
- 使勒索软件研究人员能够利用无文件恶意软件的基本原理,因为两类威胁共享相似的 TTPs(战术、技术和程序)。
- 通过提出一种结构化、以情报驱动的事件响应周期,增强数字取证能力,专门针对内存驻留攻击。
提出的方法
- 提出一种新型 DFIR 框架,将传统事件响应重构为与威胁狩猎集成的循环,强调主动检测。
- 将威胁情报数据源——尤其是来自 Twitter 等动态来源——整合进 DFIR 流程,以识别恶意 PowerShell 命令和 C2 通信模式。
- 聚焦于审计高风险系统活动,包括 PowerShell 命令行执行、WMI 订阅以及用于持久化的注册表修改。
- 实施对编码/解码命令(例如 Base64 编码脚本)和进程创建事件的行为监控,以检测恶意内存执行。
- 利用内存时间线分析、事件日志、MFT(主文件表)和 SMB 日志,重建攻击链并定位恶意痕迹。
- 将 DFIR 流程划分为六个阶段:识别、清除、修复、证据检查、报告,并将威胁情报反馈至循环中。
实验结果
研究问题
- RQ1无文件恶意软件与加密劫持如何结合形成更具隐蔽性与盈利性的网络威胁?其关键指标是什么?
- RQ2使用合法系统工具检测内存中加密劫持时,最有效的基于行为与日志的检测信号有哪些?
- RQ3威胁情报与主动威胁狩猎在超越传统基于签名的方法方面,如何提升对无文件加密劫持的检测能力?
- RQ4所提出的 DFIR 框架在多大程度上可被适配以检测其他无文件威胁(如无文件勒索软件),利用其共享的 TTPs?
- RQ5开源框架如 Cobalt Strike 和 PowerShell Empire 在促成无文件加密劫持活动方面发挥何种作用?
主要发现
- 从 2019 年到 2020 年,无文件恶意软件的检测数量增长近 900%,2017 年 77% 的攻击为无文件攻击,表明攻击者战术发生重大转变。
- 2020 年,Cobalt Strike 框架的使用量增长了 161%,该框架常被用于分发无文件加密劫持载荷。
- 与 2019 年相比,2020 年加密劫持恶意软件活动增加了 25%,其中内存中加密劫持成为主导形式,因其隐蔽性更强。
- 使用编码命令的 PowerShell(例如 `-EncodedCommand` 或 `IEX ((New-Object Net.WebClient).DownloadString(...))`)在无文件攻击中极为普遍且易于检测。
- 对公开暴露的服务器和零日漏洞(如 Log4j、CVE-2021-44228)进行威胁狩猎至关重要,因为这些是实现无文件加密劫持初始访问的关键途径。
- 审计进程创建与命令行活动(尤其是 PsExec、CertUtil 和 bitsadmin 等工具)能显著提升对无文件攻击链的可见性。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。