DecoyMini 技术交流社区

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
查看: 4134|回复: 1

[T1546] T1546.002 - 屏幕保护程序

[复制链接]

172

主题

34

回帖

30

荣誉

Rank: 9Rank: 9Rank: 9

UID
2
积分
339
精华
1
沃币
2 枚
注册时间
2021-6-24

论坛管理

发表于 2022-2-10 15:44:26 | 显示全部楼层 |阅读模式
一、概念

攻击者可通过执行屏幕保护程序来触发恶意程序从而建立持久化。屏幕保护程序是在用户电脑不活动时执行的程序,由 .scr 文件扩展名的可移植可执行 (PE) 文件组成。Windows 屏幕保护程序 scrnsave.scr 位于 C:\Windows\System32\ 和 64 位 Windows 系统上的 C:\Windows\sysWOW64\ 中。

以下屏幕保护程序设置存储在注册表 (HKCU\Control Panel\Desktop\) 中,可用来实现持久化:

  • SCRNSAVE.exe - 设置为恶意 PE 路径;
  • ScreenSaveActive - 设置为 "1" 以启用屏幕保护程序;
  • ScreenSaverIsSecure - 设置为 "0" 不需要密码解锁;
  • ScreenSaveTimeout - 在执行屏幕保护程序之前设置用户不活动超时;

攻击者可以使用屏幕保护程序设置来实现持久化,方法是将屏幕保护程序设置为在用户不活动的特定时间范围内运行恶意软件。

二、涉及到的组织或恶意软件

Gazer

三、案例

Gazer

Gazer 可以通过配置系统屏幕保护程序来执行恶意软件,从而建立持久化。

相关报告:https://www.welivesecurity.com/wp-content/uploads/2017/08/eset-gazer.pdf

四、缓解措施

  • 如果不需要,请使用组策略禁用屏幕保护程序;
  • 阻止 .scr 文件从非标准位置执行;

五、如何检测

监控 .scr 文件的进程执行和命令行参数,监控注册表中可能与用户行为不相关的屏幕保护程序配置更改。

Sysinternals Autoruns 等工具可用于检测注册表中屏幕保护程序二进制路径的更改,可疑路径和 PE 文件可能表明网络中的合法屏幕保护程序存在异常值,应进行调查。

0

主题

16

回帖

0

荣誉

Rank: 1

UID
4
积分
25
精华
0
沃币
4 枚
注册时间
2021-6-25
发表于 2022-2-11 15:34:34 | 显示全部楼层
优质内容值得分享
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

1楼
2楼

Archiver|小黑屋|DecoyMini 技术交流社区 ( 京ICP备2021005070号 )

GMT+8, 2024-5-19 08:04 , Processed in 0.060328 second(s), 25 queries .

Powered by Discuz! X3.4

Copyright © 2001-2023, Tencent Cloud.

快速回复 返回顶部 返回列表