Mpsd: un mecanismo de defensa robusto contra scripts maliciosos de PowerShell en sistemas Windows
Autores: Wu, Min-Hao; Hsu, Fu-Hau; Hunag, Jian-Hong; Wang, Keyuan; Liu, Yen-Yu; Chen, Jian-Xin; Wang, Hao-Jyun; Yang, Hao-Tsung
Idioma: Inglés
Editor: MDPI
Año: 2024
Acceso abierto
Artículo científico
2024
Mpsd: un mecanismo de defensa robusto contra scripts maliciosos de PowerShell en sistemas Windows
Categoría
Ingeniería y Tecnología
Subcategoría
Ingeniería Eléctrica y Electrónica
Palabras clave
Detector de script de PowerShell malicioso
Ataques de malware sin archivo
Redes corporativas
Interfaz de escaneo antimalware
Virustotal
Panorama de ciberseguridad
Licencia
CC BY-SA – Atribución – Compartir Igual
Consultas: 39
Citaciones: Sin citaciones
Este manuscrito presenta MPSD (Detector de Scripts Maliciosos de PowerShell), una herramienta avanzada para proteger los sistemas Windows de comandos y scripts maliciosos de PowerShell comúnmente utilizados en ataques de malware sin archivos. Estos scripts suelen estar ocultos en macros de documentos de Office o descargados de forma remota a través de PowerShell, representando amenazas significativas para las redes corporativas. Un informe de 2018 reveló que el 77% de los ciberataques exitosos involucraron malware sin archivos, siendo PowerShell el método de ataque principal, como se destaca en el informe de Red Canary de 2022. Para contrarrestar estas amenazas, MPSD aprovecha la Interfaz de Escaneo Antimalware (AMSI) para interceptar y analizar scripts de PowerShell en tiempo real, evitando su ejecución. Además, utiliza VirusTotal para filtrar scripts maliciosos. A diferencia de los métodos tradicionales que dependen del acceso directo a los scripts, MPSD los detecta antes de la ejecución, abordando el desafío de los scripts ocultos u ofuscados. Los resultados experimentales muestran que MPSD supera a los motores antivirus conocidos, con una baja tasa de falsos negativos del 1,83%. MPSD es altamente efectivo contra técnicas de evasión como concatenación, codificación y reordenamiento, lo que lo convierte en una herramienta sólida en el panorama de la ciberseguridad.
Descripción
Este manuscrito presenta MPSD (Detector de Scripts Maliciosos de PowerShell), una herramienta avanzada para proteger los sistemas Windows de comandos y scripts maliciosos de PowerShell comúnmente utilizados en ataques de malware sin archivos. Estos scripts suelen estar ocultos en macros de documentos de Office o descargados de forma remota a través de PowerShell, representando amenazas significativas para las redes corporativas. Un informe de 2018 reveló que el 77% de los ciberataques exitosos involucraron malware sin archivos, siendo PowerShell el método de ataque principal, como se destaca en el informe de Red Canary de 2022. Para contrarrestar estas amenazas, MPSD aprovecha la Interfaz de Escaneo Antimalware (AMSI) para interceptar y analizar scripts de PowerShell en tiempo real, evitando su ejecución. Además, utiliza VirusTotal para filtrar scripts maliciosos. A diferencia de los métodos tradicionales que dependen del acceso directo a los scripts, MPSD los detecta antes de la ejecución, abordando el desafío de los scripts ocultos u ofuscados. Los resultados experimentales muestran que MPSD supera a los motores antivirus conocidos, con una baja tasa de falsos negativos del 1,83%. MPSD es altamente efectivo contra técnicas de evasión como concatenación, codificación y reordenamiento, lo que lo convierte en una herramienta sólida en el panorama de la ciberseguridad.