Linux 进程名称伪装,(6月24日,星期三)
在之前的日记中,我曾介绍过栈字符串 [1] 并给出了一个实际示例。自参加 SEC670 课程以来,我对恶意代码混淆技术愈发感兴趣。我曾考察进程名称:当列出计算机上的运行进程时,能否相信所见内容?若面对根kit,恶意进程可被直接隐藏(列出进程的 API 调用或命令已被篡改)。但恶意进程也可通过伪装其名称来模仿非可疑名称。该技术(MITRE ATT&CK 框架中的 T1036 [2])已被攻击者在多次行动中采用。一个典型案例是 Velvet Ant 中文组织 [3]。其目标是通过将“恶意软件”进程名称替换为不易引起安全分析师注意或绕过安全控制的内容,从而隐藏该进程名称。