بایگانی خودرمزگشا - ثبت‌کننده‌ی ضربات کلید - روش‌های انتقال بدافزار

بایگانی خودرمزگشایی: روش انتقال بدافزار که نمی‌توانید نادیده بگیرید

چرا بایگانی‌های خودرمزگشایی هنوز هم روش محبوبی برای انتشار بدافزار هستند؟

مهاجمان نیازی ندارند روز صفر وقتی توسعه‌دهندگان هنوز فایل‌های دلخواه را بدون قرار دادن در محیط سندباکس از حالت فشرده خارج می‌کنند. یک آرشیو خودرمزگشا همچنان یکی از مؤثرترین روش‌های انتقال بدافزار است زیرا دقیقاً از همین موضوع سوءاستفاده می‌کند: اعتماد توسعه‌دهنده به کد داخلی، مصنوعات ساخت و ابزارهای شخص ثالث.

برخلاف standard ZIPs، یک آرشیو خودرمزگشا، فرآیند باز کردن بسته را به عنوان یک برنامه اجرا می‌کند. این ترفند ساده، اکثر اسکنرهای استاتیک و مبتنی بر امضا را دور می‌زند، به خصوص وقتی که در قالب یک نصب‌کننده یا به‌روزرسانی قانونی پنهان شود. پس از اجرا، این آرشیو می‌تواند تروجان‌ها، جاسوس‌افزارها یا یک ثبت‌کننده‌ی کلیدهای فشرده‌شده را مستقیماً در بخش‌های حساس محیط توسعه‌ی شما باز کند.

چرا مهاجمان عاشق آرشیوهای خودرمزگشایی هستند؟

  • بی سر و صدا اعدام می کنند.
  • آنها فراتر از اجرای اولیه به تعامل کاربر متکی نیستند.
  • آنها از همان مرزهای اعتمادی که شما به آنها تکیه می‌کنید سوءاستفاده می‌کنند: اسکریپت‌های داخلی، CI/CD مراحل، و ابزارهای توسعه.

شما اغلب آرشیوهای خودرمزگشای جاسازی‌شده در SDKهای جعلی، بسته‌های متن‌باز آسیب‌پذیر یا حتی به عنوان پیوست‌های جعلی که ادعا می‌کنند بهینه‌سازی‌کننده‌های ساخت یا ابزارهای داخلی هستند را مشاهده خواهید کرد. این آرشیوها یکی از پایدارترین روش‌های انتشار بدافزار در دنیای واقعی هستند زیرا با گردش کار روزمره توسعه‌دهندگان ترکیب می‌شوند. در بسیاری از موارد، آنها بی‌سروصدا یک ثبت‌کننده کلید را رها می‌کنند که همه چیز را از اعتبارنامه‌ها گرفته تا دستورات حساس، بدون ایجاد هشدار، ثبت می‌کند.

از بار مفید تا ماندگاری: واقعاً پس از اجرا چه اتفاقی می‌افتد؟

وقتی یک آرشیو خودرمزگشا اجرا می‌شود، فقط یک فایل باینری را رها نمی‌کند و ناپدید نمی‌شود. بلکه با سوءاستفاده از سیاست‌های اجرایی یا امتیازات کاربر که به اشتباه پیکربندی شده‌اند، خود را در سیستم‌ها پنهان می‌کند. یک رویکرد رایج، تزریق یک ثبت‌کننده‌ی ضربات کلید یا تروجان درب پشتی به فرآیندهای کاربر یا اسکریپت‌های راه‌اندازی سیستم است.

برای مثال، یک SDA ممکن است یک تروجان دسترسی از راه دور (RAT) را از حالت فشرده خارج کند که خود را به عنوان یک سرویس نصب می‌کند یا تغییر می‌دهد. .bashrc, zshrcیا پروفایل‌های PowerShell. همچنین ممکن است در وظایف زمان‌بندی‌شده دستکاری کند یا از ابزارهای بومی مانند شتاسکس or راه اندازی شد برای شروع مجدد در هنگام راه‌اندازی مجدد.

شاخص‌های رایج نفوذ (IoC) که توسعه‌دهندگان باید مراقب آنها باشند:

  • اجرای غیرمنتظره‌ی فایل‌های باینری EXE یا ELF از رابط خط فرمان (CLI) دایرکتوری / tmp, ٪اطلاعات برنامه٪، یا مشابه
  • ترافیک غیرمعمول شبکه بلافاصله پس از اجرای ابزارهای ناشناخته.
  • اسکریپت‌های ساخت یا آزمایشی اصلاح‌شده با مراحل پس از اجرا مشکوک.

این بدافزارها به طور مداوم و با طراحی خاص خود باقی می‌مانند و به ندرت توسط EDR سنتی در محیط‌های توسعه شناسایی می‌شوند، به خصوص زمانی که در قالب وابستگی‌های توسعه پنهان شوند. هنگامی که یک ثبت‌کننده‌ی ضربه کلید فعال می‌شود، می‌تواند به طور مخفیانه همه چیز را از اعتبارنامه‌های توسعه‌دهنده گرفته تا اسرار تولید، ضبط کند.

جایی که توسعه‌دهندگان با بزرگترین خطرات مواجه می‌شوند CI/CD Pipelines

اینجاست که اوضاع واقعاً خطرناک می‌شود: CI/CD pipelines.

آرشیوهای خودرمزگشا وقتی به جایی برخورد می‌کنند، به طور ویژه خطرناک می‌شوند. CI/CD زیرا آنها با دیگران ترکیب می‌شوند. آنها می‌توانند به شکل‌های زیر نیز ظاهر شوند:

  • ابزارهای SDK یا CLI از پیش کامپایل شده که در مخازن بررسی شده‌اند.
  • وابستگی‌های ساخته شده از منابع تأیید نشده.
  • ابزارهای داخلی که از طریق Slack یا ایمیل به اشتراک گذاشته می‌شوند، سپس committed یا در اسکریپت‌ها استفاده می‌شود.

نقاط پرخطر

  • عوامل سازنده: اگر یک SDA در اینجا اجرا شود، می‌تواند متغیرهای محیطی، اعتبارنامه‌ها را تغییر دهد یا حتی به کارهای بعدی تزریق کند.
  • حافظه‌های نهان وابستگیبدافزار موجود در یک SDA که به حافظه پنهان شما می‌رسد، به یک خطر زنجیره تأمین تبدیل می‌شود. هر کاری که از حافظه پنهان آلوده استخراج می‌شود، محتوای مخرب را به ارث می‌برد.
  • مخازن مصنوعاتاگر با SDAها آلوده شوند، به عنوان روش‌های انتقال بدافزار عمل می‌کنند که به محیط‌های پایین‌دستی، از جمله محیط‌های مرحله‌بندی و تولید، دسترسی پیدا می‌کنند.

CI/CD سریع و خودکار است. این یعنی یک آرشیو خودرمزگشا می‌تواند بی‌صدا و قبل از اینکه کسی متوجه شود، در محیط‌های مختلف جریان یابد. بدتر از آن، اگر این بدافزار شامل یک ثبت‌کننده‌ی ضربات کلید باشد، می‌تواند leak secretدر مراحل مختلف بدون اینکه هرگز شناسایی شوند، استفاده می‌شوند.

مسدود کردن اجرای بی‌صدا با کنترل‌های DevSecOps

جلوگیری از اجرای آرشیوهای خودرمزگشا کار پیچیده‌ای نیست، اما نیاز به تغییر در پیش‌فرض‌ها دارد.

کنترل‌های توسعه‌دهنده‌محور که کار می‌کنند:

  • غیرفعال کردن سیاست‌های اجرای پرخطر: امکان اجرای فایل‌های اجرایی از مسیرهای موقت یا ناشناخته را مسدود کنید. این به معنای تنظیم سیاست‌های اجرای فایل مناسب روی عوامل ساخت است.
  • اعتبارسنجی مصنوعات را اجرا کنید: از چک‌سام‌های رمزنگاری یا امضا روی تمام ابزارهای داخلی، SDKها و فایل‌های باینری استفاده کنید. قبل از تماس هر مصنوع، آن را اعتبارسنجی کنید. pipeline.
  • فایل‌های باینری Sandbox first-run: مخصوصاً برای ابزارهایی که اخیراً دانلود یا اضافه شده‌اند. برای این منظور از runnerهای containerized یا ماشین‌های مجازی ایزوله استفاده کنید.
  • مانیتور pipeline رفتار: در مورد رفتارهای اجرایی غیرمعمول مانند ترافیک خروجی پس از ساخت یا فرآیندهای CLI که در سیستم شما تعریف نشده‌اند، علامت‌گذاری و هشدار دهید. pipeline پیکربندی

قوی وضعیت DevSecOps فرض می‌کند که هر ابزاری می‌تواند به خطر بیفتد. اگر شما CI/CD نتواند عبور یک آرشیو خودرمزگشا را تشخیص دهد، در غیر این صورت به مراتب بدتر از این را از دست خواهد داد. روش‌های انتقال بدافزار تکامل می‌یابند، اما اجرای فایل‌های باینری مخرب در محیط‌های ساخت همچنان یک ریسک بزرگ است. تشخیص جفت با پیشگیری.

فراتر از تشخیص: چگونه Xygeni به ردیابی مسیرهای انتشار بدافزار کمک می‌کند

تشخیص یک ثبت‌کننده‌ی ضربات کلید پس از وقوع حادثه، خیلی دیر است. اینجاست که ابزارهایی مانند شیگنی موضوع.

Xygeni بینشی بلادرنگ از آنچه در سیستم شما اجرا می‌شود، ارائه می‌دهد. pipelineچه یک آرشیو خودرمزگشا باشد و چه یک فایل باینری جعلی که خود را به عنوان یک کمک‌کننده‌ی ساخت جا زده است. قدرت آن در موارد زیر نهفته است:

  • نقشه‌برداری از نحوه‌ی انتقال روش‌های انتقال بدافزار pipelines.
  • ردیابی منشأ آرشیوهای مخرب خودرمزگشا.
  • مسدود کردن اجرا بر اساس شاخص‌های رفتاری، نه فقط امضاها.

با Xygeni، می‌توانید رویدادهایی مانند «unusual artifact defined in build job #42» → «CLI فایل باینری غیرمنتظره‌ای را اجرا کرد» → «keystroke logger beacon شناسایی شد» را به هم مرتبط کنید.

این قابلیت ردیابی زمانی که می‌خواهید امنیت را برقرار کنید، بسیار مهم است. CI/CD گردش‌های کاری در برابر روش‌های پنهان انتقال بدافزار.

آخرین خط دفاعی: قبل از اینکه آرشیوهایتان منفجر شوند، از رمزگشایی خودکار آنها دست بردارید Pipeline

رمزگشایی خودکار آرشیوها فقط یک ترفند قدیمی نیست. آنها همچنان یکی از خطرناک‌ترین و ناشناخته‌ترین روش‌های انتقال بدافزار هستند که توسعه‌دهندگان و ... را هدف قرار می‌دهند. pipelines.

اگر شما یک توسعه‌دهنده هستید که کد می‌نویسید یا آن را ایمن می‌کنید، باید:

  • با هر باینری، حتی با باینری خودتان، به عنوان یک باینری غیرقابل اعتماد رفتار کنید pipeline.
  • اعتبارسنجی و سندباکسینگ را برای همه مصنوعات شخص ثالث اعمال کنید.
  • مانیتور pipeline رفتاری که انگار ترافیک تولیدی است.

و از همه مهم‌تر، ابزارهایی مانند Xygeni را در نظر بگیرید که فراتر از اسکن عمل می‌کنند، ابزارهایی که آرشیوهای مخرب خودرمزگشا را قبل از اینکه یک ثبت‌کننده‌ی ضربات کلید را در سیستم شما قرار دهند، ردیابی، ردیابی و مسدود می‌کنند. CI/CD پشته. به چپ بروید، اما عمیق‌تر بررسی کنید. و هرگز دست کم نگیرید که چگونه یک بایگانی کوچک می‌تواند از طریق روش‌های پنهان انتقال بدافزار، خطر بزرگی را ایجاد کند.

ابزارهای-نرم‌افزاری-ترکیب-تحلیل-ترکیب-ابزارها
ریسک‌های نرم‌افزاری خود را اولویت‌بندی، اصلاح و ایمن‌سازی کنید
حساب کاربری رایگان خود را دریافت کنید.
بدون کارت اعتباری مورد نیاز است.

توسعه و تحویل نرم‌افزار خود را ایمن کنید

با مجموعه محصولات Xygeni