ATT&CK-CN V1.01 Last Update: 2019-11 [返回索引页]

译者: 林妙倩(清华大学网络研究院网络空间安全实习生)、戴亦仑(赛宁网安) 原创翻译作品,如果需要转载请取得翻译作者同意。

数据来源:ATT&CK Matrices

原文: https://attack.mitre.org/techniques/T1126

术语表: /attack/glossary

网络共享连接移除

当不再需要时,可以删除 Windows 共享驱动器和 Windows 管理共享连接。 Net 是示例实用程序,可以用于通过 net use \system\share /delete 命令删除网络共享连接。

攻击者可以删除无用的共享连接,以清除其操作的痕迹。

缓解

遵循缓解与建立 Windows 管理员共享相关活动的最佳实践。 识别可能用于利用网络共享的不必要的系统实用程序或潜在的恶意软件,并在适当的情况下通过白名单的 工具(如 AppLocker、 或软件限制策略 ) 审计和/或拦截它们。

检测

网络共享连接可能很常见,具体取决于使用网络环境的方式。 监视与在 SMB 上建立和删除远程共享相关的 net use 命令行调用,包括遵循检测 Windows 管理共享的最佳实践。 还可以捕获和解码系统间的 SMB 流量,以查找相关的网络共享会话和文件传输活动。 Windows 身份验证日志还有助于确定已认证的网络共享在何时建立以及由哪个帐户建立,并可用于将网络共享活动与其他事件关联起来,以调查潜在的恶意活动。