የራስ-ዲክሪፕት መዝገብ - የቁልፍ ጭረት ሎገር - የማልዌር ማድረሻ ዘዴዎች

የራስ-ምስጠራ መዝገብ፡ ችላ ማለት የማይችለው የማልዌር አቅርቦት ዘዴ

የራስ-ምስጠራ መዝገብ ቤቶች አሁንም ተወዳጅ የማልዌር አቅርቦት ዘዴ የሆኑት ለምንድነው?

አጥቂዎች አያስፈልጉም ዜሮ-ቀናት ገንቢዎች አሁንም የዘፈቀደ ፋይሎችን ሳንድቦክስ ሳያደርጉ ሲከፍቱ። የራስ-ዲክሪፕት ማህደር በጣም ውጤታማ ከሆኑ የማልዌር ማድረሻ ዘዴዎች አንዱ ሆኖ ይቀጥላል ምክንያቱም የገንቢዎች በውስጣዊ ኮድ ላይ እምነት፣ የግንባታ ቅርሶች እና የሶስተኛ ወገን መሳሪያዎች።

የማይመሳስል standard ዚፕስ (ZIPs)፣ ራሱን የሚፈታ ማህደር (decrypting archive)፣ የመክፈቻ ሂደቱን እንደ ፕሮግራም ያከናውናል። ይህ ቀላል ዘዴ አብዛኛዎቹን የማይንቀሳቀሱ እና ፊርማ ላይ የተመሰረቱ ስካነሮችን ያልፋል፣ በተለይም እንደ ህጋዊ ጫኝ ወይም ዝማኔ ሲሰወር። አንዴ ከተተገበረ በኋላ ማህደሩ ትሮጃኖችን፣ ስፓይዌሮችን ወይም የቁልፍ ጭረት ሎገርን በቀጥታ ወደ ልማት አካባቢዎ ስሱ ክፍሎች ሊፈታ ይችላል።

አጥቂዎች የራስ-ምስጠራ ማህደሮችን የሚወዱት ለምንድን ነው?

  • በዝምታ ነው የሚፈጽሙት።
  • ከመጀመሪያው አፈፃፀም ባሻገር በተጠቃሚ መስተጋብር ላይ አይመሰረቱም።
  • እርስዎ የሚተማመኑባቸውን ተመሳሳይ የመተማመን ወሰኖች ይጠቀማሉ፤ ውስጣዊ ስክሪፕቶች፣ CI/CD ደረጃዎች፣ እና የልማት መሳሪያዎች።

ብዙውን ጊዜ በሐሰተኛ ኤስዲኬዎች ውስጥ የተካተቱ የራስ-ዲክሪፕት ማህደሮችን፣ የተጎዱ ክፍት ምንጭ ፓኬጆችን ወይም የግንባታ ማመቻቻዎችን ወይም ውስጣዊ መሳሪያዎችን የሚናገሩ እንደ ተንኮለኛ አባሪዎች ያያሉ። እነዚህ ማህደሮች በዱር ውስጥ ካሉ በጣም ዘላቂ የማልዌር ማድረሻ ዘዴዎች አንዱ ናቸው ምክንያቱም ከዕለታዊ የገንቢ የስራ ፍሰቶች ጋር ይዋሃዳሉ። በብዙ አጋጣሚዎች ማንቂያዎችን ሳያስነሱ ከምስክርነቶች እስከ ሚስጥራዊ ትዕዛዞች ድረስ ሁሉንም ነገር የሚመዘግብ የቁልፍ ምት ሎገር በጸጥታ ይጥላሉ።

ከክፍያ ወደ ጽናት፡ ከተፈፀመ በኋላ በእርግጥ ምን ይሆናል

አንድ ራሱን የሚፈታ ማህደር አንዴ ከተከፈተ፣ ሁለትዮሽ ፋይልን ብቻ ጥሎ አይጠፋም። የተሳሳቱ የአፈጻጸም መመሪያዎችን ወይም የተጠቃሚ መብቶችን በመጠቀም ወደ ስርዓቶች ውስጥ ይቀብራል። ታዋቂው አቀራረብ የቁልፍ ምዝግብ ማስታወሻ ደብተር ወይም የኋላ በር ትሮጃን በተጠቃሚ መሬት ሂደቶች ወይም በስርዓት ጅምር ስክሪፕቶች ውስጥ ማስገባት ነው።

ለምሳሌ፣ SDA እራሱን እንደ አገልግሎት የሚጭን ወይም የሚቀይር የርቀት መዳረሻ ትሮጃን (RAT) ሊፈታ ይችላል። .bashrc, .zshrcወይም የ PowerShell መገለጫዎች። እንዲሁም የታቀዱ ተግባራትን ሊያበላሽ ወይም እንደ ቤተኛ መሳሪያዎችን ሊጠቀም ይችላል። schtasks or ተጀመረ ዳግም ሲጀመር እንደገና ለማስጀመር።

የጋራ የኮምፕሬሽን አመልካቾች (IoCs) ገንቢዎች የሚከተሉትን መከታተል አለባቸው፡

  • ያልተጠበቀ የ EXE ወይም ELF ሁለትዮሽ የ CLI አፈፃፀም ከ / tmp, % AppData%፣ ወይም ተመሳሳይ።
  • የማይታወቁ መሳሪያዎችን ከተገበሩ በኋላ ወዲያውኑ ያልተለመደ የአውታረ መረብ ትራፊክ።
  • ከአፈጻጸም በኋላ አጠራጣሪ ደረጃዎች ያላቸው የተሻሻሉ የግንባታ ወይም የሙከራ ስክሪፕቶች።

እነዚህ የክፍያ ጭነቶች በዲዛይን የሚቀጥሉ ሲሆኑ በተለይም እንደ የዴቭ ጥገኝነት ሲሸፈኑ በባህላዊ EDR እምብዛም አይታዩም። የቁልፍ ስትሮክ ሎገር አንዴ ከነቃ፣ ከገንቢ ምስክርነቶች እስከ የምርት ሚስጥሮች ድረስ ሁሉንም ነገር በጸጥታ መያዝ ይችላል።

ገንቢዎች ከፍተኛውን አደጋ የሚጋፈጡበት ቦታ CI/CD Pipelines

ነገሮች በእውነት አደገኛ የሚሆኑበት ቦታ ይኸውና፦ CI/CD pipelines.

የራስ-ዲክሪፕት ማህደሮች ሲደርሱ በተለይ አደገኛ ይሆናሉ CI/CD ምክንያቱም ይዋሃዳሉ። እንደሚከተለው ሊሸፈኑ ይችላሉ፡

  • አስቀድመው የተዘጋጁ SDKዎች ወይም የCLI መሳሪያዎች ወደ ማከማቻ ቦታ ተፈትሸዋል።
  • ካልተረጋገጡ ምንጮች የተገኙ ጥገኝነቶችን ይገንቡ።
  • ውስጣዊ መሳሪያዎች በSlack ወይም በኢሜይል ተጋርተዋል፣ ከዚያም commitበስክሪፕቶች ውስጥ ጥቅም ላይ የዋለ ወይም የተለጠፈ።

የአደጋ መገናኛ ነጥቦች

  • የግንባታ ወኪሎች፡- አንድ SDA እዚህ ከተተገበረ፣ የአካባቢ ተለዋዋጮችን፣ ምስክርነቶችን ወይም ወደ ቀጣይ ስራዎች እንኳን ሊያስገባ ይችላል።
  • የጥገኝነት መሸጎጫዎች፦ በኤስዲኤ ውስጥ ወደ መሸጎጫዎ የሚደርስ ማልዌር የአቅርቦት ሰንሰለት አደጋ ይሆናል። ከተበከለው መሸጎጫ የሚወጣ እያንዳንዱ ሥራ የክፍያ ጭነቱን ይወርሳል።
  • የቅርስ ማከማቻዎች፦ በኤስዲኤዎች ከተመረዙ፣ እንደ ማልዌር የማድረስ ዘዴዎች ሆነው ያገለግላሉ፣ ይህም እንደ ስቴጅ እና ፕሮዳን ጨምሮ ወደ ታችኛው አካባቢ ይደርሳሉ።

CI/CD ፈጣን እና በራስ-ሰር የሚሰራ ነው። ይህ ማለት አንድ የራስ-ምስጠራ መዝገብ ማንም ሰው ከማስተዋሉ በፊት በጸጥታ በበርካታ አካባቢዎች ውስጥ ሊፈስ ይችላል ማለት ነው። የከፋው ደግሞ፣ የክፍያው ጭነት የቁልፍ ጭረት ሎገርን የሚያካትት ከሆነ፣ ይችላል leak secretሳይታወቅ በተለያዩ ደረጃዎች ጥቅም ላይ ይውላል።

በDevSecOps መቆጣጠሪያዎች የጸጥታ አፈፃፀምን ማገድ

የራስ-ዲክሪፕት ማህደሮችን ማስኬድን መከላከል ውስብስብ አይደለም፣ ነገር ግን በነባሪነት መቀየርን ይጠይቃል።

የሚሰሩ ገንቢ-ተኮር መቆጣጠሪያዎች፡

  • አደገኛ የአፈጻጸም መመሪያዎችን ያሰናክሉ፡- ጊዜያዊ ወይም ያልታወቁ መንገዶችን በመጠቀም የሚፈጸሙ ፋይሎችን የማስኬድ ችሎታን ይቆልፉ። ይህ ማለት በግንባታ ወኪሎች ላይ ትክክለኛ የፋይል አፈፃፀም ፖሊሲዎችን ማዘጋጀት ማለት ነው።
  • የቅርስ ማረጋገጫን ተግባራዊ ያድርጉ፡- ክሪፕቶግራፊክ ቼኮችን ይጠቀሙ ወይም በሁሉም የውስጥ መሳሪያዎች፣ ኤስዲኬዎች እና ባይነሪዎች ላይ መፈረም ይጠቀሙ። እያንዳንዱን ቅርስ ከመንካቱ በፊት ያረጋግጡ pipeline.
  • የSandbox የመጀመሪያ ሩጫ ባይናሪዎች፡- በተለይ በቅርብ ጊዜ የወረዱ ወይም የታከሉ መሳሪያዎች። ለዚህ ዓላማ ኮንቴይነር የተገጠመላቸው ሯጮችን ወይም የተለዩ ቪኤምዎችን ይጠቀሙ።
  • ተቆጣጠር pipeline ባህሪ፡ እንደ ወደ ውጭ የሚወጣ ትራፊክ ድህረ-ግንባታ ወይም በእርስዎ ውስጥ ያልተገለጹ የCLI ሂደቶች ባሉ ያልተለመዱ የአፈጻጸም ባህሪያት ላይ ምልክት ያድርጉ እና ያሳውቁ pipeline አዋቅር

ብርቱ የDevSecOps አቀማመጥ እያንዳንዱ መሳሪያ ሊጎዳ እንደሚችል ያስባል። የእርስዎ ከሆነ CI/CD ራሱን የሚፈታ ማህደር ሲያልፍ ማየት ካልቻልኩ፣ የባሰ ነገር ያመልጣል። የማልዌር አቅርቦት ዘዴዎች እየተሻሻሉ ነው፣ ነገር ግን በግንባታ አካባቢዎች ውስጥ የተንኮል አዘል ባይነሪዎችን መፈጸም አሁንም ከፍተኛ አደጋ ነው። ምርመራን ከመከላከል ጋር ያጣምሩ።

ከመለየት በላይ መሄድ፡ Xygeni የማልዌር ማድረሻ መንገዶችን ለመከታተል እንዴት እንደሚረዳ

የቁልፍ ጭረት ሎገርን ማግኘት በጣም ዘግይቶ ከሆነ በኋላ ነው። እንደዚህ አይነት መሳሪያዎች ዚጌኒ ቁስ አካል.

Xygeni በአንተ ውስጥ ምን እንደሚተገበር በእውነተኛ ጊዜ ግንዛቤን ይሰጣል pipeline፣ ራሱን የሚፈታ ማህደር ይሁን ወይም እንደ የግንባታ ረዳት የሚያስመስል ሮጌ ቢኔሪ። ጥንካሬው የሚገኘው በ፡

  • የማልዌር ማሰራጫ ዘዴዎች እንዴት እንደሚንቀሳቀሱ ማቀድ pipelines.
  • የተንኮል አዘል ራስን የሚገልጹ ማህደሮችን አመጣጥ መከታተል።
  • በፊርማዎች ብቻ ሳይሆን በባህሪ አመልካቾች ላይ በመመስረት አፈጻጸምን ማገድ።

በXygeni፣ እንደ “በግንባታ ስራ #42 ውስጥ የተካተተ ያልተለመደ ቅርስ” → “CLI ያልተጠበቀ ሁለትዮሽ ተግባር ፈጽሟል” → “የቁልፍ ምዝግብ ማስታወሻ ቢኮን በመጨረሻ ነጥብ ላይ ተገኝቷል” ያሉ ክስተቶችን ማዛመድ ይችላሉ።

ደህንነትን ለመጠበቅ ሲሞክሩ ይህ የመከታተል ችሎታ ወሳኝ ነው CI/CD የተደበቁ የማልዌር ማድረሻ ዘዴዎችን በመጠቀም የስራ ፍሰቶች።

የመጨረሻው የመከላከያ መስመር፡ ማህደሮችዎ ከመፈንዳታቸው በፊት ራስን ዲክሪፕት ማድረግ ያቁሙ Pipeline

የራስ-ምስጠራ ማህደሮችን መፍታት የድሮ ዘዴ ብቻ አይደለም። ገንቢዎችን እና ተንኮል አዘል ዌርን ኢላማ ያደረጉ በጣም አደገኛ እና በደንብ ያልተገኙ የማልዌር ማድረሻ ዘዴዎች አንዱ ሆነው ይቀጥላሉ። pipelines.

ኮድ የሚጽፉ ወይም የደህንነት ኮድ የሚጽፉ ገንቢ ከሆኑ የሚከተሉትን ማድረግ ያስፈልግዎታል፦

  • እያንዳንዱን ሁለትዮሽ እንደ እምነት የማይጣልበት አድርገው ይቁጠሩት፣ በራስዎ ውስጥም ቢሆን pipeline.
  • ለሁሉም የሶስተኛ ወገን ቅርሶች ማረጋገጫ እና ሳንድቦክሲንግን ያስፈጽሙ።
  • ተቆጣጠር pipeline እንደ የምርት ትራፊክ ባህሪ።

እና ከሁሉም በላይ ደግሞ እንደ Xygeni ያሉ መሳሪያዎችን ከመቃኘት ባለፈ የሚሄዱ መሳሪያዎችን፣ ተንኮል አዘል የሆኑ የራስ-ዲክሪፕት ማህደሮችን የቁልፍ ጭረት ሎገር ከማስገባታቸው በፊት የሚከታተሉ፣ የሚከታተሉ እና የሚያግዱ መሳሪያዎችን ያስቡበት። CI/CD ቁልል ወደ ግራ ያዙሩ፣ ነገር ግን በጥልቀት ይቃኙ። እና ትንሽ ማህደር በጸጥታ የማልዌር ማድረሻ ዘዴዎች እንዴት ትልቅ አደጋ ሊያመጣ እንደሚችል በጭራሽ አቅልለው አይመልከቱ።

sca-tools-software-composition-analyse-tools
የሶፍትዌር አደጋዎችዎን ቅድሚያ ይስጡ፣ ያስተካክሉ እና ይጠብቁ
ነፃ መለያ ያግኙ።
ምንም ዱቤ ካርድ አያስፈልግም።

የሶፍትዌር ልማትዎን እና አቅርቦትዎን ደህንነት ይጠብቁ

ከ Xygeni Product Suite ጋር