@时光机
2年前 提问
1个回答
内存马攻击的检测难点有哪些
安全小白成长记
2年前
内存马攻击的检测难点有以下这些:
内存马无逻辑结构边界,难以被发现内存马仅存在于进程的内存空间中,通常与正常的合法的代码、数据混淆。内存马与传统恶意代码的不同之处在于它没有磁盘文件,会导致传统的检测防护手段失效。
内存马缺乏稳定的静态特征,难以被识别内存马缺乏结构化的静态形式,它依附在进程运行期间的输入数据进入进程,数据可能被加密混淆,因此,无法通过特征识别内存马。
内存马种类多,检测机制复杂而多样内存马有二进制代码片段、PowerShelll脚本、Web中间件等类型,每种类型又可细分,不同类型内存马的执行方式、恶意代码行为触发机制各不相同。