تشخیص روت‌کیت - یکپارچگی کد

روت‌کیت‌ها دیگر فقط برای مدیران سیستم نیستند: آنها در مخازن (Repos) نیز وجود دارند

روت‌کیت چیست؟

یک روت‌کیت دیگر فقط یک بدافزار سطح پایین نیست. در اصل، مخفیانه عمل می‌کند. بدافزاری که دسترسی غیرمجاز می‌دهد در حالی که وجود خود را پنهان می‌کند. در زمینه‌های سنتی، روت‌کیت‌ها در فضای هسته یا سرویس‌های سیستم قرار دارند. با این حال، امروزه، آنها در مخازن، سیستم‌های CI و مانیفست‌های بسته شما نیز قرار دارند و در معرض دید پنهان می‌شوند، یکپارچگی کد را دستکاری می‌کنند و سیستم‌های ساخت را آلوده می‌کنند.

از روت‌کیت‌های سیستمی تا روت‌کیت‌های مخزنی

مهندسان سیستم قبلاً روی روت‌کیت‌های هسته کار می‌کردند. این روت‌کیت‌ها کنترل کامل سیستم را در اختیارشان قرار می‌دادند، فراخوانی‌های سیستمی را رهگیری می‌کردند، فرآیندها را پنهان می‌کردند و یکپارچگی کد را در معرض خطر قرار می‌دادند. حال، یک سناریوی توسعه‌دهنده‌محور را فرض کنید: یک عامل مخرب یک روت‌کیت را به سیستم شما تزریق می‌کند. مخزن گیت or درخت وابستگیاین روت‌کیت مخزن، کدی است که خروجی‌های ساخت شما را دستکاری می‌کند یا مخفیانه وارد backdoorها می‌شود و حتی قبل از اینکه سیستمی آنها را اجرا کند، به بخشی از مصنوعات بسته شما تبدیل می‌شود. روت‌کیت‌ها به منبع، وابستگی‌ها و ... شما تغییر مسیر می‌دهند. CI/CD جریان می یابد

چگونه روت‌کیت‌ها در پایگاه‌های کد و وابستگی‌ها پنهان می‌شوند

بیایید بردارهای حمله روت‌کیت ملموسی را که توسعه‌دهندگان باید مراقب آن باشند، بررسی کنیم:

  • مبهم یا گمراه‌کننده commits
    تصور کنید یک commit که می‌گوید «اشتباه تایپی را برطرف کنید» اما در واقع یک لودر تزریق می‌کند که در زمان اجرا، کدهای مخرب را رمزگشایی می‌کند. تشخیص روت‌کیت وقتی مشکل است که commit پیام‌ها نیت را پنهان می‌کنند.
  • کتابخانه‌های تغییر یافته یا دارای در پشتی
    یک تابع کاربردی رایج با یک نسخه با در پشتی نامحسوس جایگزین می‌شود. این تابع تست‌ها را با موفقیت پشت سر می‌گذارد اما پس از ساعت‌ها، اطلاعات محرمانه را به یک سرور راه دور ارسال می‌کند. یکپارچگی کد از بین می‌رود، حتی اگر کتابخانه آشنا به نظر برسد.
  • بسته‌های شخص ثالث آسیب‌پذیر و وابستگی‌های انتقالی
    نصب کردی. lib-crypto@2.0.1؛ در بالادست، کسی نسخه مسموم را منتشر کرد 2.0.0 با بدافزار. حالا شما pipeline تصادفاً یک روت‌کیت دریافت می‌کند، یا بدتر از آن، فایل قفل شما دچار مشکل شده و شما کد آلوده را دریافت کرده‌اید.
  • کد خواب و بمب‌های منطقی

کد برای هفته‌ها یا ماه‌ها بی‌خطر می‌ماند، سپس بیدار می‌شود. برای مثال:

تست‌ها امروز با موفقیت انجام می‌شوند، و شما متوجه نقص یکپارچگی کد نمی‌شوید تا زمانی که خیلی دیر شده است.

چرا تشخیص روت‌کیت در DevOps اهمیت دارد؟

روت‌کیت‌ها در شما pipeline و مخازن، گردش‌های کاری واقعی توسعه‌دهندگان را تهدید می‌کنند:

  • سازه‌های دستکاری‌شده‌ای که مورد توجه قرار نمی‌گیرند: اگر یک روت‌کیت hooks به اسکریپت ساخت خود، یک بدافزار بگویید نصب پس از نصب or setup.py، CI شما با موفقیت اجرا می‌شود، و شما بدون اینکه بدانید، مصنوعات آسیب‌دیده را ارسال می‌کنید.
  • ساخت‌های ناسازگار یا غیرقابل تکرار: یک روت‌کیت ممکن است باعث شود که ساخت‌ها در دستگاه‌های توسعه‌دهنده با دستگاه‌های CI متفاوت باشند. این تفاوت، یک علامت خطر برای یکپارچگی کد است، اما فقط در صورتی که آن را بررسی کنید.
  • سازش مداوم در بین نسخه‌ها: پس از تعبیه شدن، می‌تواند از ادغام شاخه‌ها، انتخاب‌های نهایی و انتشارهای آینده جان سالم به در ببرد. بدتر از آن، ممکن است خود را در به‌روزرسانی‌ها تزریق کند و زنجیره تأمین شما را خراب کند.
  • Pipeline مسمومیت و حرکت جانبی در محیط‌های توسعه‌دهنده: یک روت‌کیت می‌تواند از طریق پیکربندی‌های CI، رانرهای مشترک و ماشین‌های توسعه‌دهنده با اعتبارنامه‌های مشترک پخش شود. یکپارچگی کد نه تنها در کد، بلکه در محیط‌های مختلف نیز نقض می‌شود.

تشخیص عملی روت‌کیت در Pipelines

در اینجا تکنیک‌های کاربردی و مناسب برای توسعه‌دهندگان برای افزایش سطح شناسایی روت‌کیت شما ارائه شده است:

• اعتبارسنجی هش برای فایل‌های حیاتی و وابستگی

محاسبه SHA‑256 (یا مشابه آن) برای فایل‌های کلیدی مانند الزامات.txt، pack-lock.jsonیا اسکریپت‌های ساخت سطح بالا:

هرگونه تغییر در آن فایل‌ها، نشان‌دهنده‌ی احتمال وجود بدافزار است.

• SBOM اعتبارسنجی (لیست مواد نرم‌افزاری)

تولید SBOM با ابزارهایی مانند Syft یا SPDX. دقیقاً وابستگی‌ها (و نسخه‌ها) را در ساخت خود پیگیری کنید. مقایسه کنید. SBOMدر سراسر ساخت‌ها برای شناسایی اضافات غیرمنتظره یا مخرب.

• امضا شده commitو تأیید امضا

اجرای دستگاه گوارش commit -S و امضاها را در CI بررسی کنید:

یک سند جدید، امضا نشده یا با امضای مشکوک commit می‌تواند یک کاوشگر روت‌کیت منبع باشد.

• تشخیص ناهنجاری مبتنی بر رفتار در طول ساخت یا زمان اجرا

ساخت خود را با پروفایلینگ مجهز کنید تا رفتارهای عجیب را تشخیص دهید: برای مثال، فراخوانی‌های غیرمنتظره شبکه در طول نصب npm or نصب پیپیا تغییرات را در دایرکتوری‌های محافظت‌شده ثبت کنید:

ترافیک خروجی غیرمنتظره در طول نصب می‌تواند مربوط به مرحله بارگذاری روت‌کیت باشد.

• اسکن بخش‌های کد مبهم یا با آنتروپی بالا

از ابزارهایی استفاده کنید که آنتروپی کد مشکوک یا بخش‌های غیر ASCII/سخت‌خوان را در ... علامت‌گذاری می‌کنند. pull requestsبرای مثال، یک اسکن برای پایه 64 حباب‌ها یا استفاده‌ی عجیب از exec/eval. کد هایلایت شده ممکن است یک بارگذار غیرفعال یا یک بار داده‌ی رمزگذاری شده باشد.

حفظ یکپارچگی کد در سراسر زنجیره تأمین

در درازمدت، به روش‌هایی نیاز دارید که تشخیص روت‌کیت را به امری عادی تبدیل کند:

  • پین کردن وابستگی و قفل کردن فایل‌ها: همیشه commit فایل‌های قفل (قفل بسته.json، الزامات.قفل، و غیره). نسخه‌ها را پین کنید تا به‌طور تصادفی وابستگی‌های انتقالی جهش‌یافته را دریافت نکنید و خطر ورود روت‌کیت را نداشته باشید.
  • امضای رمزنگاری‌شده‌ی نسخه‌ها و بسته‌ها: مصنوعات ساخت خود را با GPG یا مشابه آن امضا کنید. مصرف‌کنندگان امضاها را تأیید می‌کنند؛ اگر یک روت‌کیت در نسخه شما دستکاری کند، تأیید ناموفق می‌شود و زنجیره اعتماد را می‌شکند.
  • بررسی منظم از تغییرات شخص ثالث و انتقالی: از ابزارهای نظارت بر وابستگی که وابستگی‌های جدید یا تغییر یافته را علامت‌گذاری می‌کنند، استفاده کنید. با موارد زیر ترکیب کنید SBOM تفاوت‌هایی برای تشخیص ماژول‌های تزریق‌شده یا جایگزین‌شده.
  • نظارت مداوم برای کاهش وابستگی یا تغییرات غیر مجاز: اتوماتیک SBOM تفاوت‌ها در CI شما: در صورت بروز وابستگی‌های غیرمنتظره، ساخت‌ها با شکست مواجه می‌شوند. انحراف وابستگی را با گذشت زمان پیگیری کنید و در صورت انحراف چیزی از حالت مورد انتظار، هشدار دهید: مثلاً یک rootkit commit یا وابستگی را جایگزین کرد.

نتیجه

روت‌کیت‌ها دیگر محدود به مدیران سیستم و هسته‌ها نیستند؛ آن‌ها به قلب توسعه مهاجرت کرده‌اند: مخازن، ساخت‌ها و CI شما. pipelineتوسعه‌دهندگان باید تشخیص روت‌کیت و یکپارچگی کد را به عنوان دغدغه‌های اصلی امنیت برنامه‌ها در نظر بگیرند. با استفاده از اعتبارسنجی هش، SBOM حسابرسی، امضا شده commitها، تشخیص ناهنجاری رفتاری و بهداشت وابستگی، شما دفاع‌های عملی در برابر روت‌کیت‌های موجود در کد ایجاد می‌کنید.

ابزاری مانند شیگنیکه بر مقاوم‌سازی زنجیره تأمین نرم‌افزار تمرکز دارد، می‌تواند تیم‌های DevSecOps را قادر سازد تا یکپارچگی کد را حفظ کرده و تهدیدات روت‌کیت را در مراحل اولیه گردش کار شناسایی کنند. این یک متحد حیاتی برای امنیت توسعه‌دهندگان است و به جلوگیری از این امر قبل از گسترش آنها در مخزن، ساخت یا تولید شما کمک می‌کند.

ابزارهای-نرم‌افزاری-ترکیب-تحلیل-ترکیب-ابزارها
ریسک‌های نرم‌افزاری خود را اولویت‌بندی، اصلاح و ایمن‌سازی کنید
حساب کاربری رایگان خود را دریافت کنید.
بدون کارت اعتباری مورد نیاز است.

توسعه و تحویل نرم‌افزار خود را ایمن کنید

با مجموعه محصولات Xygeni