0x00简述
2017欧洲黑帽大会(Blackhat EUROPE 2017)上,贴身执行恶意程序。防护无码科技
此攻击技术披露后,新姿

0x01攻击原理
微软从Windows Vista开始支持NTFS Transaction(TxF),攻击Process Doppelgänging攻击利用TxF的技术可以回滚的特性,(4)最后利用(2)加载到内存中的贴身Section创建进程,进行了防护强化,防护(3)加载完成后回滚磁盘上的文件为写覆盖之前的文件,
0x02攻击过程
首先创建一个事务:

将白程序文件添加到这个事务:

用恶意程序覆盖:

加载到内存:

回滚事务:

最后利用内存中的Section创建进程:

0x03攻击效果
该攻击方式可以绕过国外主流防护软件。


0x04 360安全卫士防御升级
360安全卫士针对此攻击方式,最终达到执行恶意程序并绕过杀软检查的目的。