مبهم‌ساز جاوا اسکریپت - مبهم‌زدای جاوا اسکریپت - بدافزار جاوا اسکریپت

چرا ابزارهای مبهم‌سازی جاوا اسکریپت توسط مهاجمان مورد سوءاستفاده قرار می‌گیرند (و چگونه می‌توان آنها را شناسایی کرد)

یک مبهم‌ساز جاوا اسکریپت چه کاری انجام می‌دهد؟

یک ابزار مبهم‌ساز جاوااسکریپت طوری طراحی شده است که کد تمیز و قابل خواندن توسط انسان را دریافت کرده و آن را به چیزی به سختی خوانا تبدیل کند، که درک یا مهندسی معکوس آن را دشوارتر می‌کند. این ابزارها متغیرها و توابع را تغییر نام می‌دهند، فضای خالی را حذف می‌کنند، ساختارهای کد را مسطح می‌کنند و تکنیک‌هایی مانند تقسیم رشته، رمزگذاری هگزادسیمال یا مسطح‌سازی جریان کنترل را اعمال می‌کنند. در حالی که هدف اغلب محافظت از مالکیت معنوی یا کاهش اندازه فایل است، پیچیدگی حاصل، پوشش ایده‌آلی را برای بدافزارهای جاوااسکریپت نیز فراهم می‌کند. به همین دلیل است که بسیاری از تیم‌های امنیتی برای تجزیه و تحلیل کد تبدیل شده و کشف رفتارهای پنهان، به ابزارهای مبهم‌زدایی جاوااسکریپت روی می‌آورند.

مثلاً یه چیز ساده مثل:

برای توسعه‌دهندگانی که منطق سمت کلاینت (SaaS مبتنی بر مرورگر) را ارائه می‌دهند، یک مبهم‌ساز جاوا اسکریپت بخشی از زنجیره ابزار است. اما همین تغییر، آن را به پوششی عالی برای بدافزار جاوا اسکریپت تبدیل می‌کند.

چگونه مهاجمان از مبهم‌سازی برای پنهان کردن بدافزار جاوا اسکریپت سوءاستفاده می‌کنند

مهاجمان از ابزارهای مبهم‌سازی جاوا اسکریپت برای پنهان کردن هویت خود سوءاستفاده می‌کنند تزریق بدافزار به کتابخانه‌های متن‌باز, بسته‌های npmیا مستقیماً به اسکریپت‌های مرورگر. یک الگوی رایج، پنهان کردن payloadها درون توابع مبهم‌سازی شده‌ای است که در زمان اجرا تحت شرایط خاص فعال می‌شوند.

یک بسته npm آسیب‌دیده را در نظر بگیرید. در نگاه اول، همه چیز درست به نظر می‌رسد. اما نگاهی عمیق‌تر، ارجاعات مبهم جاوا اسکریپت به رشته‌های کدگذاری شده، URLهای راه دور یا فایل‌های پویا را آشکار می‌کند. eval() تماس ها:

این فشرده‌سازی نیست. این پوشش است. بدافزار جاوا اسکریپت اینجا پنهان می‌شود و منتظر می‌ماند تا توکن‌ها را استخراج کند، فرم‌های فیشینگ تزریق کند یا مجوزهای داخل برنامه‌ها را افزایش دهد.

خطرات واقعی در AppSec و زنجیره تأمین

نرم‌افزار مدرن pipelineبدافزارهای جاوا اسکریپت که از طریق اسکریپت‌های مبهم‌سازی‌شده جاسازی می‌شوند، فقط یک حفره امنیتی نیستند؛ بلکه یک نقض زنجیره تأمین هستند. هنگامی که بدافزار مبهم‌سازی‌شده در یک کتابخانه مشترک قرار می‌گیرد، گسترش می‌یابد:

  • به ساخت‌های CI از طریق pack.json
  • به بسته‌های frontend از طریق Webpack/Rollup
  • از طریق CDN یا تزریق اسکریپت به محیط تولید

برای مثال، حادثه‌ی جریان رویداد نشان داد که چگونه مهاجمان از مبهم‌سازی برای جاسازی بار داده‌ها در بسته‌های پرکاربرد استفاده می‌کنند. توسعه‌دهندگان به ندرت کدهای عمیقاً مبهم‌سازی‌شده را بررسی می‌کنند، و این امر آنها را به مکانی ایده‌آل برای پنهان شدن تبدیل می‌کند.

این ریسک یک ریسک تئوری نیست. اگر وابستگی‌های شما اسکن نشده باشند، از قبل در کد شما وجود دارد.

تشخیص کد مبهم با ابزارهای Deobfuscator جاوا اسکریپت

برای شناسایی تهدیدهای پنهان، تیم‌ها از ابزارهای رمزگشایی جاوا اسکریپت استفاده می‌کنند. این ابزارها الگوهای کد مبهم را تجزیه و تحلیل می‌کنند، رشته‌ها را رمزگشایی می‌کنند و پرچم‌های قرمز مانند حملات پویا را آشکار می‌کنند. eval()، حلقه‌های مبهم و پیچیدگی‌های غیرضروری.

ابزارهای مفید برای رفع ابهام، فقط کد را فرمت‌بندی مجدد نمی‌کنند؛ بلکه موارد زیر را نیز علامت‌گذاری می‌کنند:

  • استفاده از عملکرد, ارزیابیو setTimeout با بارهای رمزگذاری شده
  • توالی‌های طولانی از رشته‌های Base64 یا هگزادسیمال
  • مسطح‌سازی جریان کنترل یا تزریق کد مرده

ابزارهای خودکار مانند تحلیل‌گرهای ایستا یا تجزیه‌گرهای AST به شناسایی این الگوها کمک می‌کنند. آن‌ها اولین خط دفاعی هنگام بررسی وابستگی‌ها یا اعتبارسنجی به‌روزرسانی‌های بسته‌ها هستند.

مثال: اسکن رفع ابهام را در بررسی‌های قبل از ادغام ادغام کنید تا از ادغام تهدیدهای پنهان جلوگیری شود.

ادغام تشخیص در CI/CD Pipelines

تشخیص یک وظیفه پس از استقرار نیست. اسکن مبهم‌سازی باید بخشی از آن باشد. CI/CD pipeline. استفاده از اقدامات GitHub, GitLab CI، یا جنکینز برای شروع اسکن در هر بار ارسال یا ادغام.

معمول pipeline جریان:

با اجرای سیاست، می‌توانید ساخت‌هایی را که حاوی کد مبهم‌سازی‌شده‌ی پرخطر هستند، مسدود کنید. این را با SCA ابزار برای ارجاع متقابل به امضاهای بدافزار شناخته شده در بسته‌های npm.

منتظر غافلگیری‌های زمان اجرا نباشید. آن را به یک رد شدن در زمان ساخت تبدیل کنید.

هزینه پنهان مبهم‌سازی: مبارزه با بدافزارهای جاوا اسکریپت با Deobfuscators

ابزارهای مبهم‌سازی جاوا اسکریپت کاربردهای مشروعی دارند. اما مهاجمان برای پنهان کردن بدافزارهای جاوا اسکریپت و سوءاستفاده از اعتماد در اکوسیستم متن‌باز به آنها متکی هستند. خطر واقعی در AppSec فقط در آنچه می‌نویسید نیست، بلکه در آنچه وارد می‌کنید نیز هست. با جاسازی اسکن‌های مبهم‌زدایی جاوا اسکریپت و تحلیل استاتیک در CI/CD pipelineتیم‌های توسعه می‌توانند تهدیدها را زود تشخیص دهند. با کدهای مبهم در وابستگی‌ها با سوءظن رفتار کنید، به‌خصوص وقتی غیرمنتظره باشند.

ابزارهایی مانند شیگنی ساخته شده‌اند تا به تیم‌های DevSecOps کمک کنند تا دید بهتری نسبت به خطرات مبهم‌سازی و زنجیره تأمین در اکوسیستم‌های جاوا اسکریپت پیدا کنند. از آنها برای بهبود عملکرد خود استفاده کنید. pipeline و قبل از اینکه کد شما به مرحله تولید برسد، آنچه را که در آن پنهان شده است، تشخیص دهد.

شیگنی با تجزیه و تحلیل الگوهای مبهم‌سازی جاوا اسکریپت، علامت‌گذاری بدافزارهای بالقوه جاوا اسکریپت و ردیابی رفتارهای پرخطر در بسته‌ها در سراسر زنجیره تأمین نرم‌افزار شما، فراتر از اسکن اولیه عمل می‌کند. این سیستم به طور یکپارچه با ... ادغام می‌شود. CI/CD pipelines، امکان مدیریت خودکار بر کیفیت و امنیت کد را فراهم می‌کند.

بدگمان بمانید. همه چیز را بررسی کنید. و به یاد داشته باشید: اگر چیزی نامفهوم به نظر می‌رسد، احتمالاً ارزش نگاه دوباره را دارد.

ابزارهای-نرم‌افزاری-ترکیب-تحلیل-ترکیب-ابزارها
ریسک‌های نرم‌افزاری خود را اولویت‌بندی، اصلاح و ایمن‌سازی کنید
حساب کاربری رایگان خود را دریافت کنید.
بدون کارت اعتباری مورد نیاز است.

توسعه و تحویل نرم‌افزار خود را ایمن کنید

با مجموعه محصولات Xygeni