Защо самодешифриращите се архиви все още са предпочитан метод за разпространение на зловреден софтуер
Нападателите не се нуждаят нулеви дни когато разработчиците все още разархивират произволни файлове, без да ги поставят в пясъчник. Самодекриптиращият се архив остава един от най-ефективните методи за доставяне на зловреден софтуер, защото използва точно това: доверието на разработчиците във вътрешния код, артефактите за изграждане и инструментите на трети страни.
За разлика от standard ZIP файловете, самодекриптиращи се архиви, изпълняват процеса на разархивиране като програма. Този прост трик заобикаля повечето статични и базирани на сигнатури скенери, особено когато е прикрит като легитимен инсталатор или актуализация. След като бъде изпълнен, архивът може да разархивира троянски коне, шпионски софтуер или програма за регистриране на натискания на клавиши директно в чувствителни части на вашата среда за разработка.
Защо нападателите обичат самодекриптиращите се архиви?
- Те изпълняват мълчаливо.
- Те не разчитат на взаимодействие с потребителя след първоначалното изпълнение.
- Те експлоатират същите граници на доверие, на които разчитате и вие: вътрешни скриптове, CI/CD стъпки и инструменти за разработка.
Често ще виждате самодекриптиращи се архиви, вградени във фалшиви SDK, компрометирани пакети с отворен код или дори като нелоялни прикачени файлове, които твърдят, че са оптимизатори за компилации или вътрешни инструменти. Тези архиви са един от най-устойчивите методи за доставяне на зловреден софтуер, защото се сливат с ежедневните работни процеси на разработчиците. В много случаи те тихо пускат регистратор на натискания на клавиши, който записва всичко - от идентификационни данни до чувствителни команди, без да задейства предупреждения.
От полезен товар до постоянство: Какво наистина се случва след изпълнението
След като самодекриптиращият се архив се стартира, той не просто изпуска двоичен файл и изчезва. Той се заравя в системите, като използва неправилно конфигурирани правила за изпълнение или потребителски привилегии. Популярен подход е да се инжектира регистратор на натискания на клавиши или троянски кон със задна врата в потребителските процеси или скриптовете за стартиране на системата.
Например, SDA може да разархивира троянски кон за отдалечен достъп (RAT), който се инсталира като услуга или модифицира .bashrc, .zshrcили профили на PowerShell. Може също да променя планирани задачи или да използва вградени инструменти като schtasks or launchd за да се реинициализира при рестартиране.
Разработчиците трябва да следят за следните често срещани индикатори за компрометиране (IoC):
- Неочаквано изпълнение на EXE или ELF двоични файлове от CLI / Tmp, % AppData%, или подобни.
- Необичаен мрежов трафик веднага след изпълнение на неизвестни инструменти.
- Модифицирани скриптове за изграждане или тестване с подозрителни стъпки след изпълнение.
Тези полезни товари се запазват по дизайн и рядко се маркират от традиционния EDR в разработчески среди, особено когато са прикрити като разработчески зависимости. След като регистраторът на натискания на клавиши е активен, той може тихо да заснеме всичко - от идентификационни данни на разработчика до производствени тайни.
Къде разработчиците са изправени пред най-големите рискове в CI/CD Pipelines
Ето къде нещата стават наистина рискови: CI/CD pipelines.
Самодекриптиращите се архиви стават особено опасни, когато попаднат CI/CD защото се сливат с тълпата. Те могат да бъдат маскирани като:
- Предварително компилирани SDK или CLI инструменти, регистрирани в хранилища.
- Изграждане на зависимости, извлечени от непроверени източници.
- Вътрешни инструменти, споделени през Slack или имейл, след това commitили използвани в скриптове.
Горещи точки на риск
- Агенти за изграждане: Ако тук се изпълни SDA, той може да променя променливи на средата, идентификационни данни или дори да инжектира в следващи задачи.
- Кешове за зависимостиЗловредният софтуер в SDA, който достига до кеша ви, се превръща в риск за веригата за доставки. Всяка задача, която извлича данни от заразения кеш, наследява полезния товар.
- Хранилища за артефактиАко са заразени със SDA, те служат като методи за доставяне на зловреден софтуер, достигащи до низходящи среди, включително staging и prod.
CI/CD е бърз и автоматизиран. Това означава, че един самодекриптиращ се архив може безшумно да преминава през множество среди, преди някой да го забележи. По-лошото е, че ако полезният товар включва регистратор на натискания на клавиши, той може leak secretизползва се на различни етапи, без никога да бъде открит.
Блокиране на тихо изпълнение с DevSecOps контроли
Предотвратяването на изпълнението на самодекриптиращи се архиви не е сложно, но изисква промяна в настройките по подразбиране.
Контроли, ориентирани към разработчиците, които работят:
- Деактивиране на политиките за рисково изпълнение: Блокирайте възможността за стартиране на изпълними файлове от временни или неизвестни пътища. Това означава задаване на подходящи политики за изпълнение на файлове в агентите за изграждане.
- Приложете валидиране на артефакти: Използвайте криптографски контролни суми или подписване на всички вътрешни инструменти, SDK и двоични файлове. Валидирайте всеки артефакт, преди да се докосне до pipeline.
- Първоначално стартирани двоични файлове в пясъчник: Особено за инструменти, изтеглени или добавени наскоро. За тази цел използвайте контейнеризирани програми или изолирани виртуални машини.
- Монитор pipeline поведение: Маркирайте и предупреждавайте за необичайно поведение при изпълнение, като например изходящ трафик след изграждане или CLI процеси, които не са дефинирани във вашия pipeline конфигурация.
Силен Позиция на DevSecOps приема, че всеки инструмент може да бъде компрометиран. Ако вашият CI/CD Ако не може да открие промъкващ се самодекриптиращ архив, ще го пропусне много по-зле. Методите за доставяне на зловреден софтуер се развиват, но изпълнението на злонамерени двоични файлове в среди за изграждане остава основен риск. Свържете откриването с превенцията.
Отвъд откриването: Как Xygeni помага за проследяване на пътищата за разпространение на зловреден софтуер
Откриването на устройство за регистриране на натискания на клавиши след факта е твърде късно. Ето къде инструменти като Ксигени материя.
Xygeni предоставя информация в реално време за това, което се изпълнява във вашия pipeline, независимо дали е самодекриптиращ се архив или нелоялен двоичен файл, маскиран като помощник за изграждане. Силата му се крие в:
- Картографиране на начина, по който се движат методите за доставяне на зловреден софтуер pipelines.
- Проследяване на произхода на злонамерени самодешифриращи се архиви.
- Блокиране на изпълнението въз основа на поведенчески индикатори, а не само на сигнатури.
С Xygeni можете да съпоставите събития като: „необичаен артефакт, въведен в задание за изграждане #42“ → „CLI изпълни неочакван двоичен файл“ → „открит е маяк за регистриране на натискания на клавиши на крайната точка“.
Тази проследимост е критична, когато се опитвате да осигурите CI/CD работни процеси срещу скрити методи за доставяне на зловреден софтуер.
Последна линия на защита: Спрете самодекриптиращите се архиви, преди да експлодират вашите Pipeline
Самодекриптиращите се архиви не са просто стар трик. Те остават един от най-опасните и недостатъчно откривани методи за разпространение на зловреден софтуер, насочен към разработчици и pipelines.
Ако сте разработчик, който пише или защитава код, трябва да:
- Третирайте всеки двоичен файл като ненадежден, дори във вашия собствен файл pipeline.
- Приложете валидиране и тестване в пясъчник (sandbox) за всички артефакти на трети страни.
- Монитор pipeline поведение, сякаш е производствен трафик.
И най-важното, помислете за инструменти като Xygeni, които надхвърлят сканирането, инструменти, които проследяват, проследяват и блокират злонамерени самодекриптиращи се архиви, преди да ви сложат регистратор на натискания на клавиши. CI/CD стека. Преместете се наляво, но сканирайте по-дълбоко. И никога не подценявайте как един малък архив може да представлява голям риск чрез тихи методи за доставяне на зловреден софтуер.






