T1059.007

جاوااسکریپت

JavaScript

توضیحات

مهاجمان از JavaScript برای اجرای کد مخرب استفاده می‌کنند. JavaScript می‌تواند از طریق مرورگر وب، Windows Script Host (wscript.exe/cscript.exe) یا Node.js اجرا شود. مهاجمان از JavaScript برای حملات drive-by download، XSS و اجرای کد در سیستم‌های ویندوز استفاده می‌کنند.

روش‌های شناسایی

نظارت بر اجرای فایل‌های .js از طریق wscript.exe. شناسایی JavaScript مخرب در مرورگرها. بررسی فعالیت‌های غیرعادی Node.js. تحلیل ترافیک شبکه مرتبط با JavaScript.

روش‌های مقابله

محدود کردن اجرای JavaScript از طریق Windows Script Host. استفاده از Content Security Policy در مرورگرها. پیاده‌سازی Application Whitelisting. غیرفعال کردن JavaScript در محیط‌های حساس. آموزش کاربران.

تکنیک اصلی

T1059Command and Scripting Interpreter

مفسر دستور و اسکریپت

مهاجمان از مفسرهای دستور و اسکریپت برای اجرای دستورات، اسکریپت‌ها یا باینری‌ها سوءاستفاده می‌کنند. این رابط‌ها و زبان‌ها در اکثر سیستم‌ها به صورت پیش‌فرض وجود دارند. مهاجمان می‌توانند از این ابزارها برای اجرای کد مخرب، دور زدن کنترل‌های امنیتی و ایجاد پایداری استفاده کنند.