pag-ila sa rootkit - integridad sa code

Ang mga Rootkit Dili Lang Para sa mga Sysadmin Karon: Nagpuyo Usab Sila sa mga Repo

Unsa ang Rootkit?

Ang rootkit dili na lang kay low-level malware. Sa kinauyokan niini, kini tago-tago malware nga naghatag og dili awtorisado nga pag-access samtang gitago ang kaugalingon nga paglungtad. Sa tradisyonal nga konteksto, ang mga rootkit nagpuyo sa kernel space o mga serbisyo sa sistema. Bisan pa, karon, nagpuyo usab sila sa imong mga repository, CI system, ug mga manifest sa pakete, nagtago nga klaro nga makita, nanghilabot sa integridad sa code, ug naka-impeksyon sa mga build system.

Gikan sa mga Rootkit sa Sistema ngadto sa mga Rootkit sa Repositoryo

Ang mga system engineer kaniadto naghinamhinam sa mga kernel rootkit. Kini ang naghatag og bug-os nga kontrol sa usa ka sistema, pag-intercept sa mga syscall, pagtago sa mga proseso, ug pagpabilin nga makompromiso ang integridad sa code. Karon, hunahunaa ang usa ka senaryo nga nakasentro sa developer: usa ka malisyoso nga aktor ang nag-inject og rootkit sa imong Git repo or kahoy sa pagsalig. Kini nga repository rootkit kay code nga mo-manipulate sa imong build outputs o mosulod sa backdoors, nga mahimong kabahin sa imong package artifacts, bisan sa wala pa kini ipadagan sa usa ka sistema. Ang mga Rootkit mobalhin ngadto sa imong source, dependencies, ug CI/CD nagdagayday

Giunsa Pagtago ang mga Rootkit sa mga Codebase ug mga Dependency

Atong hisgotan ang mga hinungdan sa pag-atake sa rootkit nga kinahanglan bantayan sa mga developer:

  • Nalibog o nakalimbong commits
    Hunahunaa a commit nga nag-ingon nga "ayoha ang typo" apan sa tinuod nag-inject og loader nga nag-decrypt sa mga malisyosong payload sa runtime. Ang pag-detect sa Rootkit malisud kung commit ang mga mensahe nagtago sa tuyo.
  • Gibag-o o gi-backdoor nga mga librarya
    Usa ka komon nga gamit ang gipulihan sa usa ka gamay nga backdoored nga bersyon. Nakapasar kini sa mga pagsulay apan nag-log sa mga sekreto ngadto sa usa ka remote server human sa mga oras sa trabaho. Nadaot ang integridad sa code, bisan pa nga pamilyar ang library.
  • Mga nakompromiso nga mga pakete sa ikatulo nga partido ug mga transitive dependencies
    Imong gi-install lib-crypto@2.0.1; ibabaw sa suba, adunay naghilo sa bersyon 2.0.0 nga adunay malware. Karon ang imong pipeline aksidente nga nakabira og rootkit, o mas grabe pa, ang imong lockfile na-drift ug nakuha nimo ang nahugawan nga code.
  • Kodigo sa pagkatulog ug mga bomba sa lohika

Ang code dili mograbe sulod sa mga semana o bulan, unya momata. Pananglitan:

Nakapasar ang mga pagsulay karon, ug dili nimo mamatikdan nga napakyas ang integridad sa code hangtod nga ulahi na ang tanan.

Ngano nga Importante ang Pag-ila sa Rootkit sa DevOps

Mga Rootkit sa imong pipeline ug ang mga repo naghulga sa tinuod nga mga workflow sa developer:

  • Mga gi-tamper nga mga bilding nga wala mamatikdi: Kon ang usa ka rootkit hooks sa imong build script, ingna ang usa ka malisyoso human sa pag-instalar or setup.py, mopasar ang imong CI, ug imong i-push ang mga nakompromiso nga artifact nga wala ka masayod.
  • Mga dili makanunayon o dili masubli nga mga pagtukod: Ang rootkit mahimong hinungdan sa pagkalahi sa mga build sa mga makina sa developer kumpara sa mga CI agent. Kana nga kalainan usa ka pulang bandila alang sa integridad sa code, apan kung imong susihon kini.
  • Padayon nga kompromiso sa mga pagpagawas: Kung na-embed na, makalahutay kini sa mga branch merge, cherry-picks, ug sa umaabot nga mga release. Mas grabe pa, mahimo kini nga mag-inject sa iyang kaugalingon sa mga update, nga makadaot sa imong supply chain.
  • Pipeline pagkahilo ug paglihok sa kilid sulod sa mga palibot sa developer: Ang usa ka rootkit mahimong mokatap pinaagi sa mga CI config, shared runners, ug mga developer machine nga adunay shared credentials. Ang integridad sa code nalapas dili lang sa code, apan sa lain-laing mga palibot.

Praktikal nga Pag-ila sa Rootkit sa Pipelines

Ania ang mga pamaagi nga sayon ​​gamiton sa mga developer aron mapalambo ang imong kahanas sa pag-detect sa rootkit:

• Pag-validate sa hash para sa mga importanteng file ug dependensya

Pagkwenta og SHA‑256 (o susama) para sa mga importanteng file sama sa mga kinahanglanon.txt, package-lock.json, o mga script sa pagtukod sa taas nga lebel:

Ang bisan unsang pagbag-o sa mga file nagpakita sa posibleng malisyosong pag-agi.

• SBOM (Software Bill of Materials) nga pag-validate

pagmugna SBOM gamit ang mga himan sama sa Syft o SPDX. Sunda kon unsang mga dependency (ug mga bersyon) ang naa sa imong build. Itandi SBOMs sa tibuok nga mga build aron makamatikod sa wala damha o malisyoso nga mga pagdugang.

• Gipirmahan commits ug beripikasyon sa pirma

Pagpatuman git commit -S ug susiha ang mga pirma sa CI:

Usa ka bag-o, wala pirmahi, o kadudahan nga pirmado commit mahimong usa ka source-rootkit probe.

• Pag-ila sa mga anomalya nga gibase sa pamatasan atol sa pagtukod o pagdagan

Gamita ang profiling sa imong build aron masayran ang mga katingad-an nga kinaiya: pananglitan, wala damha nga mga tawag sa network atol sa npm pag-instalar or pag-instalar sa tubo, o i-file ang mga pagbag-o sa protektadong mga direktoryo:

Ang wala damhang outbound traffic atol sa pag-install mahimong usa ka yugto sa pagkarga sa rootkit.

• Pag-scan para sa mga bahin sa code nga natago o taas og entropy

Gamita ang mga himan nga nag-flag sa kadudahan nga code entropy o mga seksyon nga dili ASCII/lisod basahon pull requestsPananglitan, i-integrate ang usa ka scan para sa Base64 mga blob o katingad-an nga paggamit sa exec/eval. Ang gi-highlight nga code mahimong usa ka sleeping loader o usa ka encrypted payload.

Pagmintinar sa Integridad sa Kodigo sa Tibuok Supply Chain

Sa kadugayan, kinahanglan nimo ang mga pamaagi nga makahimo sa pag-detect sa rootkit nga ikaduha nga kinaiya:

  • Pag-pin sa dependency ug mga lockfile: Kanunay commit mga lockfile (package-lock.json, mga kinahanglanon.lock, Ug uban paI-pin ang mga bersyon aron dili ka aksidente nga makakuha og mutated transitive dependencies ug mameligro nga makasulod ang rootkit.
  • Pagpirma sa mga pagpagawas ug mga pakete gamit ang kriptograpikong paagi: Pirmahi ang imong kaugalingong mga artifact sa pagtukod gamit ang GPG o susama. Ang mga konsumidor mo-verify sa mga pirma; kon ang usa ka rootkit mo-tamper sa imong release, ang beripikasyon mapakyas ug makaguba sa kadena sa pagsalig.
  • Regular nga pagrepaso sa mga pagbag-o sa ikatulo nga partido ug mga pagbag-o sa transitive: Gamita ang mga himan sa pagmonitor sa dependency nga nag-flag sa bag-o o giusab nga mga dependency. I-combine uban sa SBOM diffs aron makamatikod sa gi-inject o gipulihan nga mga module.
  • Padayon nga pagmonitor sa pagkausab sa pagsalig o wala gitugot nga mga pagbag-o: Pag-automate SBOM mga kalainan sa imong CI: mapakyas ang pagtukod kon ang wala damhang mga dependency makita. Sunda ang dependency drift sa paglabay sa panahon, ug alerto kon adunay motipas gikan sa gilauman nga estado: pananglitan, usa ka rootkit commit o gipulihan nga pagsalig.

Panapos

Ang mga rootkit dili na limitado sa mga sysadmin ug kernel; mibalhin na kini ngadto sa kasingkasing sa pag-uswag: ang imong mga repo, build, ug CI. pipelines. Kinahanglan nga isipon sa mga developer ang pag-detect sa rootkit ug integridad sa code isip mga kabalaka sa core appsec. Pinaagi sa paggamit sa hash validation, SBOM pag-awdit, gipirmahan commits, pag-ila sa anomalya sa pamatasan, ug kalimpyo sa pagsalig, nagtukod ka og praktikal nga mga depensa batok sa mga rootkit nga nagpuyo sa code.

Usa ka himan sama sa Xygeni, nga naka-focus sa pagpahugot sa supply-chain sa software, makahatag og gahum sa mga DevSecOps team sa pagmintinar sa integridad sa code ug pag-detect sa mga hulga sa rootkit og sayo sa workflow. Kini usa ka importante nga kaalyado para sa seguridad nga giuna sa developer, nga makatabang sa paghunong niini sa dili pa kini mokatap sa imong repo, build, o production.

mga himan sa pag-analisa sa komposisyon sa software sa sca
Unaha, ayoha, ug siguroha ang mga risgo sa imong software
Kuhaa ang Imong Libre nga Account.
Walay gikinahanglan nga credit card.

Seguraduha ang Imong Pagpalambo ug Paghatud sa Software

uban sa Xygeni Product Suite