શા માટે સ્વ-ડિક્રિપ્ટિંગ આર્કાઇવ્સ હજુ પણ એક પ્રિય માલવેર ડિલિવરી પદ્ધતિ છે
હુમલાખોરોને જરૂર નથી શૂન્ય-દિવસ જ્યારે ડેવલપર્સ હજુ પણ મનસ્વી ફાઇલોને સેન્ડબોક્સ કર્યા વિના અનઝિપ કરે છે. સ્વ-ડિક્રિપ્ટિંગ આર્કાઇવ એ સૌથી અસરકારક માલવેર ડિલિવરી પદ્ધતિઓમાંની એક છે કારણ કે તે બરાબર તેનો ઉપયોગ કરે છે: ડેવલપર આંતરિક કોડ, બિલ્ડ આર્ટિફેક્ટ્સ અને તૃતીય-પક્ષ સાધનોમાં વિશ્વાસ રાખે છે.
વિપરીત standard ZIPs, એક સ્વ-ડિક્રિપ્ટિંગ આર્કાઇવ, અનપેકિંગ પ્રક્રિયાને એક પ્રોગ્રામ તરીકે ચલાવે છે. આ સરળ યુક્તિ મોટાભાગના સ્ટેટિક અને સિગ્નેચર-આધારિત સ્કેનર્સને બાયપાસ કરે છે, ખાસ કરીને જ્યારે તે કાયદેસર ઇન્સ્ટોલર અથવા અપડેટ તરીકે છુપાયેલું હોય. એકવાર એક્ઝિક્યુટ થયા પછી, આર્કાઇવ ટ્રોજન, સ્પાયવેર અથવા કીસ્ટ્રોક લોગરને સીધા તમારા વિકાસ વાતાવરણના સંવેદનશીલ ભાગોમાં અનપેક કરી શકે છે.
હુમલાખોરોને સ્વ-ડિક્રિપ્ટિંગ આર્કાઇવ્સ કેમ ગમે છે?
- તેઓ શાંતિથી અમલ કરે છે.
- તેઓ પ્રારંભિક અમલીકરણ ઉપરાંત વપરાશકર્તા ક્રિયાપ્રતિક્રિયા પર આધાર રાખતા નથી.
- તેઓ એ જ વિશ્વાસ સીમાઓનો ઉપયોગ કરે છે જેના પર તમે આધાર રાખો છો: આંતરિક સ્ક્રિપ્ટો, CI/CD પગલાં, અને વિકાસ સાધનો.
તમે ઘણીવાર નકલી SDK માં એમ્બેડ કરેલા સ્વ-ડિક્રિપ્ટિંગ આર્કાઇવ્સ, ચેડા થયેલા ઓપન-સોર્સ પેકેજો, અથવા તો બિલ્ડ ઑપ્ટિમાઇઝર્સ અથવા આંતરિક સાધનો હોવાનો દાવો કરતા બદમાશ જોડાણો જોશો. આ આર્કાઇવ્સ જંગલીમાં સૌથી વધુ સતત માલવેર ડિલિવરી પદ્ધતિઓમાંની એક છે કારણ કે તે રોજિંદા ડેવલપર વર્કફ્લોમાં ભળી જાય છે. ઘણા કિસ્સાઓમાં, તેઓ ચૂપચાપ કીસ્ટ્રોક લોગર છોડી દે છે જે ચેતવણીઓ ટ્રિગર કર્યા વિના, ઓળખપત્રોથી લઈને સંવેદનશીલ આદેશો સુધી બધું રેકોર્ડ કરે છે.
પેલોડથી દ્રઢતા સુધી: ફાંસી પછી ખરેખર શું થાય છે
એકવાર સ્વ-ડિક્રિપ્ટિંગ આર્કાઇવ ચાલે છે, તે ફક્ત બાઈનરી છોડીને ગાયબ થતું નથી. તે ખોટી રીતે ગોઠવેલી એક્ઝેક્યુશન નીતિઓ અથવા વપરાશકર્તા વિશેષાધિકારોનો ઉપયોગ કરીને સિસ્ટમમાં પોતાને દફનાવી દે છે. એક લોકપ્રિય અભિગમ એ છે કે યુઝરલેન્ડ પ્રક્રિયાઓ અથવા સિસ્ટમ સ્ટાર્ટઅપ સ્ક્રિપ્ટ્સમાં કીસ્ટ્રોક લોગર અથવા બેકડોર ટ્રોજન દાખલ કરવું.
ઉદાહરણ તરીકે, SDA રિમોટ એક્સેસ ટ્રોજન (RAT) ને અનપેક કરી શકે છે જે પોતાને સેવા તરીકે ઇન્સ્ટોલ કરે છે અથવા તેમાં ફેરફાર કરે છે બૅશ, .zshrc, અથવા પાવરશેલ પ્રોફાઇલ્સ. તે સુનિશ્ચિત કાર્યો સાથે ચેડાં પણ કરી શકે છે અથવા મૂળ ટૂલિંગનો ઉપયોગ કરી શકે છે જેમ કે schtasks or લોન્ચ કર્યું રીબુટ પર ફરીથી શરૂ કરવા માટે.
સમાધાનના સામાન્ય સૂચકાંકો (IoCs) વિકાસકર્તાઓએ આના પર ધ્યાન આપવું જોઈએ:
- EXE અથવા ELF બાઈનરીઓનું અનપેક્ષિત CLI અમલીકરણ / tmp, %એપ્લિકેશન માહિતી%, અથવા સમાન.
- અજાણ્યા ટૂલ્સ ચલાવ્યા પછી તરત જ અસામાન્ય નેટવર્ક ટ્રાફિક.
- શંકાસ્પદ અમલીકરણ પછીના પગલાં સાથે સંશોધિત બિલ્ડ અથવા ટેસ્ટ સ્ક્રિપ્ટો.
આ પેલોડ્સ ડિઝાઇન દ્વારા ટકી રહે છે અને ડેવલપમેન્ટ વાતાવરણમાં પરંપરાગત EDR દ્વારા ભાગ્યે જ ફ્લેગ કરવામાં આવે છે, ખાસ કરીને જ્યારે ડેવલપમેન્ટ ડિપેન્ડન્સી તરીકે છૂપાય છે. એકવાર કીસ્ટ્રોક લોગર સક્રિય થઈ જાય, પછી તે ડેવલપર ઓળખપત્રોથી લઈને ઉત્પાદન રહસ્યો સુધી બધું જ શાંતિથી કેપ્ચર કરી શકે છે.
જ્યાં વિકાસકર્તાઓ સૌથી મોટા જોખમોનો સામનો કરે છે CI/CD Pipelines
અહીં વસ્તુઓ ખરેખર જોખમી બને છે: CI/CD pipelines.
સ્વ-ડિક્રિપ્ટિંગ આર્કાઇવ્સ ખાસ કરીને ખતરનાક બની જાય છે જ્યારે તેઓ હિટ થાય છે CI/CD કારણ કે તેઓ ભળી જાય છે. તેઓ આ રીતે છુપાઈ શકે છે:
- રિપોઝમાં ચેક કરેલા પ્રી-કમ્પાઇલ કરેલા SDK અથવા CLI ટૂલ્સ.
- ચકાસાયેલ ન હોય તેવા સ્ત્રોતોમાંથી લેવામાં આવેલી નિર્ભરતાઓ બનાવો.
- Slack અથવા ઇમેઇલ પર શેર કરેલા આંતરિક સાધનો, પછી commitટેડ અથવા સ્ક્રિપ્ટોમાં વપરાય છે.
જોખમી સ્થળો
- બિલ્ડ એજન્ટ્સ: જો અહીં SDA એક્ઝિક્યુટ કરવામાં આવે છે, તો તે પર્યાવરણ ચલો, ઓળખપત્રોમાં ફેરફાર કરી શકે છે, અથવા પછીના કાર્યોમાં પણ ઇન્જેક્ટ કરી શકે છે.
- ડિપેન્ડન્સી કેશ: SDA માં માલવેર જે તમારા કેશ સુધી પહોંચે છે તે સપ્લાય ચેઇન જોખમ બની જાય છે. ચેપગ્રસ્ત કેશમાંથી મેળવેલ દરેક કાર્ય પેલોડ વારસામાં મેળવે છે.
- આર્ટિફેક્ટ ભંડાર: જો SDAs સાથે ઝેર આપવામાં આવે છે, તો તે માલવેર ડિલિવરી પદ્ધતિઓ તરીકે સેવા આપે છે જે સ્ટેજીંગ અને પ્રોડ સહિત ડાઉનસ્ટ્રીમ વાતાવરણ સુધી પહોંચે છે.
CI/CD ઝડપી અને સ્વચાલિત છે. તેનો અર્થ એ કે એક સ્વ-ડિક્રિપ્ટિંગ આર્કાઇવ કોઈને ખબર પડે તે પહેલાં જ બહુવિધ વાતાવરણમાં શાંતિથી વહે છે. ખરાબ વાત એ છે કે, જો પેલોડમાં કીસ્ટ્રોક લોગર શામેલ હોય, તો તે leak secretક્યારેય શોધાયા વિના તબક્કાવાર ઉપયોગમાં લેવાય છે.
DevSecOps નિયંત્રણો સાથે સાયલન્ટ એક્ઝેક્યુશનને અવરોધિત કરવું
સ્વ-ડિક્રિપ્ટિંગ આર્કાઇવ્સના અમલને અટકાવવું જટિલ નથી, પરંતુ તેના માટે ડિફોલ્ટ્સમાં ફેરફારની જરૂર છે.
વિકાસકર્તા-કેન્દ્રિત નિયંત્રણો જે કાર્ય કરે છે:
- જોખમી અમલીકરણ નીતિઓ અક્ષમ કરો: કામચલાઉ અથવા અજાણ્યા પાથ પરથી એક્ઝિક્યુટેબલ ચલાવવાની ક્ષમતાને લોક ડાઉન કરો. આનો અર્થ એ છે કે બિલ્ડ એજન્ટો પર યોગ્ય ફાઇલ અમલીકરણ નીતિઓ સેટ કરવી.
- આર્ટિફેક્ટ વેલિડેશન લાગુ કરો: ક્રિપ્ટોગ્રાફિક ચેકસમનો ઉપયોગ કરો અથવા બધા આંતરિક સાધનો, SDK અને બાઈનરી પર સહી કરો. દરેક આર્ટિફેક્ટને સ્પર્શતા પહેલા તેને માન્ય કરો pipeline.
- સેન્ડબોક્સ ફર્સ્ટ-રન બાયનરીઝ: ખાસ કરીને તાજેતરમાં ડાઉનલોડ કરેલા અથવા ઉમેરાયેલા ટૂલ્સ માટે. આ હેતુ માટે કન્ટેનરાઇઝ્ડ રનર્સ અથવા આઇસોલેટેડ VM નો ઉપયોગ કરો.
- મોનિટર pipeline વર્તણૂક: અસામાન્ય અમલીકરણ વર્તણૂક પર ફ્લેગ કરો અને ચેતવણી આપો જેમ કે આઉટબાઉન્ડ ટ્રાફિક પોસ્ટ-બિલ્ડ, અથવા તમારામાં વ્યાખ્યાયિત ન હોય તેવી CLI પ્રક્રિયાઓ pipeline રૂપરેખા.
એક મજબૂત DevSecOps મુદ્રા ધારે છે કે દરેક સાધન સાથે ચેડા થઈ શકે છે. જો તમારું CI/CD સ્વ-ડિક્રિપ્ટિંગ આર્કાઇવ સરકી રહ્યું છે તે શોધી શકાતું નથી, તે વધુ ખરાબ રીતે ચૂકી જશે. માલવેર ડિલિવરી પદ્ધતિઓ વિકસિત થાય છે, પરંતુ બિલ્ડ વાતાવરણમાં ઠગ બાઈનરીનો અમલ એક ટોચનું જોખમ રહે છે. નિવારણ સાથે શોધને જોડી બનાવો.
શોધથી આગળ વધવું: ઝાયજેની માલવેર ડિલિવરી પાથને કેવી રીતે ટ્રેસ કરવામાં મદદ કરે છે
હકીકત પછી કીસ્ટ્રોક લોગર શોધવામાં ખૂબ મોડું થઈ ગયું છે. ત્યાં જ સાધનો જેવા કે ઝીગેની બાબત
ઝાયજેની તમારામાં શું અમલમાં મુકાય છે તેની રીઅલ-ટાઇમ આંતરદૃષ્ટિ પ્રદાન કરે છે pipeline, પછી ભલે તે સ્વ-ડિક્રિપ્ટિંગ આર્કાઇવ હોય કે બિલ્ડ હેલ્પર તરીકે છૂપાયેલો ઠગ બાઈનરી હોય. તેની તાકાત આમાં રહેલી છે:
- માલવેર ડિલિવરી પદ્ધતિઓ કેવી રીતે આગળ વધે છે તેનું મેપિંગ pipelines.
- દૂષિત સ્વ-ડિક્રિપ્ટિંગ આર્કાઇવ્સના મૂળને શોધી કાઢવું.
- ફક્ત સહીઓ જ નહીં, પણ વર્તણૂકીય સૂચકાંકોના આધારે અમલને અવરોધિત કરવો.
Xygeni સાથે, તમે "બિલ્ડ જોબ #42 માં રજૂ કરાયેલ અસામાન્ય આર્ટિફેક્ટ" → "CLI એ અનપેક્ષિત બાઈનરી ચલાવ્યું" → "એન્ડપોઇન્ટ પર કીસ્ટ્રોક લોગર બીકન શોધાયું" જેવી ઘટનાઓને સહસંબંધિત કરી શકો છો.
જ્યારે તમે સુરક્ષિત કરવાનો પ્રયાસ કરી રહ્યા હોવ ત્યારે આ ટ્રેસેબિલિટી મહત્વપૂર્ણ છે CI/CD છુપાયેલા માલવેર ડિલિવરી પદ્ધતિઓ સામે વર્કફ્લો.
બચાવની છેલ્લી લાઇન: તમારા આર્કાઇવ્સમાં વિસ્ફોટ થાય તે પહેલાં સ્વ-ડિક્રિપ્ટ કરવાનું બંધ કરો Pipeline
સ્વ-ડિક્રિપ્ટિંગ આર્કાઇવ્સ ફક્ત એક જૂની યુક્તિ નથી. તે વિકાસકર્તાઓને લક્ષ્ય બનાવતી સૌથી ખતરનાક અને ઓછી શોધાયેલ માલવેર ડિલિવરી પદ્ધતિઓમાંની એક છે અને pipelines.
જો તમે કોડ લખતા અથવા સુરક્ષિત કરતા ડેવલપર છો, તો તમારે આ કરવાની જરૂર છે:
- દરેક બાઈનરીને અવિશ્વસનીય માનો, તમારા પોતાનામાં પણ pipeline.
- બધી તૃતીય-પક્ષ કલાકૃતિઓ માટે માન્યતા અને સેન્ડબોક્સિંગ લાગુ કરો.
- મોનિટર pipeline એવું વર્તન કે જાણે તે ઉત્પાદન ટ્રાફિક હોય.
અને સૌથી અગત્યનું, Xygeni જેવા ટૂલ્સનો વિચાર કરો જે સ્કેનિંગથી આગળ વધે છે, એવા ટૂલ્સ જે દૂષિત સ્વ-ડિક્રિપ્ટિંગ આર્કાઇવ્સને ટ્રેક કરે છે, ટ્રેસ કરે છે અને બ્લોક કરે છે તે પહેલાં તેઓ કીસ્ટ્રોક લોગર તમારામાં નાખે છે CI/CD સ્ટેક. ડાબી બાજુ ખસેડો, પણ વધુ ઊંડાણપૂર્વક તપાસ કરો. અને ક્યારેય ઓછો અંદાજ ન આપો કે કેવી રીતે એક નાનું આર્કાઇવ સાયલન્ટ માલવેર ડિલિવરી પદ્ધતિઓ દ્વારા મોટું જોખમ રજૂ કરી શકે છે.





