სარისკო ბიზნესი: თვითწაშლის npm პაკეტების ახსნა

სარისკო ბიზნესი: ანტი-პროქტორული პაკეტები, რომლებიც თავისით შლიან თავს

TL; DR

პაკეტები თავისით წაიშლება. აგვისტოში თხუთმეტი დღის განმავლობაში, ერთმა npm ოპერატორმა შვიდი ანგარიშიდან ცხრა სახელით გამოაქვეყნა ცხრა პაკეტი და მათგან რვა პირადად ამოიღო. თითოეული მათგანის უმოქმედოდ დატოვების ვადა ცამეტი საათიდან ჩვიდმეტ წუთამდე შემცირდა. ეს ტექნიკა მხოლოდ მათი არ არის: დაუკავშირებელი ოპერატორებისგან მიღებული შვიდი დამატებითი პაკეტი, რომლებიც სრულიად განსხვავებულ დატვირთვას ატარებდნენ, მათმა გამომცემლებმა საშუალოდ 37.8 წუთში ამოიღეს. არტეფაქტი გაქრა თავდაცვითი პროცესების უმეტესობის გაშვებამდე და ინსტალაცია უკვე განხორციელდა.

ყველაფერი, რასაც რეესტრი ამხელს, ბრუნავს; დატვირთვა - არა. ცხრავემ იდენტური ბაიტი გაიგზავნა bin/ დირექტორია, იგივე SHA-256 დაიჯესტები სამი პაკეტის სახელსა და ორ ანგარიშზე, თხუთმეტი დღის ინტერვალით. კონტენტის იდენტურობა ერთადერთი თვალთვალის სიგნალია, რომელიც ამ ოპერატორმა არ გატეხა და ერთადერთი პაკეტი, რომელიც მათ არასდროს წაუღიათ, არის მიზეზი, რის გამოც მისი რომელიმე ნაწილის შემოწმება შეიძლებოდა.

მისი მონტაჟის მონაწილეები მსხვერპლი არ არიან და ისედაც ცუდად არიან დაუცველები. ეს ინსტრუმენტი არ არის განკუთვნილი დეველოპერებისთვის: ის ამარცხებს დისტანციური გამოცდის მონიტორინგს ფარული ეკრანის გადაღების, ეკრანზე ტექსტის ამოღების და პასუხების გადაფარვაზე დაბრუნების გზით, ამიტომ ვინც არ უნდა გარბოდეს npm install არის განკუთვნილი ბენეფიციარი და არა სამიზნე. ისინი ასევე ამუშავებენ ხელმოუწერელ ბინარულ ფაილს, რომელიც შიფრავს მათი ბრაუზერის ქუქი-ფაილების საცავს ანგარიშიდან, რომელიც ერთი საათის განმავლობაში იშლება. მათ არ შეუძლიათ შესწორების მიღება, მოგვიანებით არ შეუძლიათ გაშვებული ინფორმაციის შემოწმება და ზიანის შესახებ შეტყობინების გაგზავნა მისი ინსტალაციის მიზეზის გამჟღავნების გარეშე.

ეკოსისტემა: npm, იგივე ნიმუში დაფიქსირდა PyPI-ზეც. პერიოდი: 2026 წლის ივნისი-აგვისტო.

გაზომვა

დაყოვნების დრო არის პაკეტის გამოჩენასა და გაქრობას შორის ინტერვალი, რომელიც გამოითვლება რეესტრის საკუთარი მეტამონაცემებიდან. ეს არის გაზომვები და არა შეფასებები.

პაკეტიგამოქვეყნებულია (UTC)მარცხნივ მდგომი
moidev2026-08-16 16:315 სთ 58 მ
moidevx2026-08-17 03:2413 სთ 23 მ
moidevz2026-08-26 03:3812 სთ 56 მ
moideva2026-08-26 18:581 სთ 33 მ
amicat2026-08-28 20:4817m
bmcat2026-08-28 21:1747m
eyevox2026-08-28 21:4421m
moidevh2026-08-31 03:2247m

გამოცემის თანმიმდევრობით წაკითხვისას, ფანჯარა ორმოცზე მეტით მცირდება — ყველაზე ფართო ადგილას 13 საათი და 23 წუთიდან ყველაზე ვიწრო ადგილას 17 წუთამდე. პირველი ოთხი პაკეტის საშუალო ხანგრძლივობა რვასაათნახევარია; ბოლო ოთხის საშუალო ხანგრძლივობა ოცდაცამეტი წუთია. 28 აგვისტოს, ერთი 77-წუთიანი ინტერვალის განმავლობაში სამი პაკეტი გამოქვეყნდა და ამოიღეს.

შემცირება თანდათანობითი რყევა არ არის. ის კონცენტრირებულია 26-დან 28 აგვისტომდე პერიოდში და შეიცვალა ოპერატორის შეფასება იმის შესახებ, თუ რამდენ ხანს შეიძლება პაკეტი უსაფრთხოდ იდგეს.

აქ ყველა გატანა გამომცემლის მიერ არის ინიცირებული. თითოეული მათგანის რეესტრის დოკუმენტი გვერდით აჩვენებს ცარიელ მომვლელთა სიას. დრო.გამოუქვეყნებელი ჩანაწერი — გამოქვეყნების გაუქმების ხელმოწერა და არა წაშლის. მეცხრე პაკეტი, საზიზღარი, საერთოდ არ გაუქმებულა; სწორედ ამიტომ შეიძლებოდა ამ ყველაფრის განხილვა.

არსებობს გაყვანის მეორე რეჟიმი და არ უნდა აგვერიოს ამასთან. სადაც მხოლოდ დატვირთვის ვერსია თუ პაკეტი ამოღებულია და გადარჩება, საშუალო მაჩვენებელი დაახლოებით 73 საათია 31 პაკეტზე. ეს ჩანაცვლებები ჩამოდის სკრიპტირებულ პარტიებად და ტოვებს ცარიელ გარსს - პაკეტი.json გამოცხადება მთავარი რომელიც ფაილს არ აგზავნის — რომლის ერთადერთი ფუნქცია სახელის შენარჩუნებაა. ეს რეჟიმი გრაფიკის მიხედვით მუშაობას გულისხმობს. ეს რეჟიმი მორგებული ექსპოზიციის ფანჯარაა.

რა გადარჩება წაშლის შემდეგ

ამ პაკეტებიდან ცხრა ერთი ოპერატორის საკუთრებაა: მოიდევი, მოიდევქსი, მოიდევზ, მოიდევა, მოიდევჰ, ამიკატი, bmcat, თვალი მდე საზიზღარისახელებს არანაირი საერთო არ აქვთ — ვინმე თვალყურს ადევნებს მოიდევი stem-ს მათგან ნახევარზე მეტი გამორჩებოდა — და ისინი შვიდი ცალკეული ანგარიშიდან იყო გამოქვეყნებული, თითქმის ყველა რეგისტრირებული ერთჯერადი ელექტრონული ფოსტის დომენებზე.

ისინი იზიარებენ აშკარა ჩანაწერს, რომელსაც არსებობის არანაირი მიზეზი არ აქვს:

"ურნა": { "": "bin/kalamasha-tool.js" } }

ხუთის ასლი შევინარჩუნეთ ამოღებამდე. ხუთივე ასლისთვის, მთელი ურნა/ დირექტორია ბაიტების იდენტურია:

ფაილიSHA-256
bin/kalamasha-tool.js0c293be90c10c8a7618d25f4c4811fa63612b7bc5199b86e10bb31eb36c716dd
bin/uia_extract.exee2fda5aa8397799669f29258f69e803cf05d322c1d93269eef6754ca024c3865
bin/chrome_cookies.ps121b61ec810331850d72423c40c5448e6cd310c4cfad6aed54f92cd7e7cac5f3a
bin/stealth_capture.ps1c9baf5897c03b941c54f736df5af9243ad28794a9e69746d41d4f4a34065589c
bin/uia_extract.pyc20b38c63efd9221930095c54b42cdd5adffa1972c44c4578226cbe1e4dbac3e
bin/uia_get_text.ps14a3f3ada0bdf13aa8e89edb8af817c7816296147dae5be25f169ff960d28a87c

კიდევ ორი ​​სიგნალი თანხვედრაშია. სამი პაკეტი გამოქვეყნდა 03:24, 03:38 და 03:22 UTC საათზე 17, 26 და 31 აგვისტოს — თექვსმეტწუთიანი დიაპაზონი თხუთმეტი დღის განმავლობაში და სამი ცალკეული ანგარიში. ამ ანგარიშებიდან ორი რეგისტრირებული იყო ერთსა და იმავე ერთჯერადი ელექტრონული ფოსტის დომენზე, რაც მათ კოდისგან დამოუკიდებლად აკავშირებდა.

ანგარიშები

ეს არის npm გამომცემლის ანგარიშები, რომლებმაც გააგზავნეს ტვირთი, თითოეული ატვირთული პაკეტით და მისი ლოდინის ხანგრძლივობით:

გამომცემლის ანგარიშიპაკეტიელფოსტის დომენიმარცხნივ მდგომი
letol39119moidev:1.0.0hutdot.com (ერთჯერადი)5 სთ 58 მ
so1d1a7i27moidevx:1.0.0ogzmail.com (ერთჯერადი)13 სთ 23 მ
lololololol435678eyiouss:3.0.21, 3.0.22, 4.0.1ogzmail.com (ერთჯერადი)კვლავ გამოქვეყნებულია
tagadob568moidevz:1.0.0ebflyai.com (ერთჯერადი)12 სთ 56 მ
tayihim489moideva:1.0.0prodbits.com (ერთჯერადი)1 სთ 33 მ
sahihai123amicat:1.0.0, bmcat:2.0.9, eyevox:1.0.0მომხმარებლის ვებფოსტა17 მ / 47 მ / 21 მ
heytoshanmoidevh:1.0.0მომხმარებლის ვებფოსტა47m

so1d1a7i27 მდე ლოლოლოლოლოლი435678 გაზიარება ogzmail.com რეგისტრაციის დომენი — ბმული, რომელიც აკავშირებს ანგარიშს, რომელიც კვლავ ინახავს ცოცხალ ასლს, იმ ანგარიშთან, რომელიც გამოქვეყნებულია ამ დომენის შესაბამისად. მოიდევი ღერო ორი კვირით ადრე. საჰიჰაი123 28 აგვისტოს, 77-წუთიან ფანჯარაში, გამოაქვეყნა და ამოიღო სამი ცალკეული პაკეტის დასახელება. ჰეიტოშანი რეგისტრირებული, გამოქვეყნებული მოიდევჰდა 47 წუთის შემდეგ უკან გაიწვია; ეს ამ ანგარიშის ერთადერთ პუბლიკაციად რჩება.

ამ ანგარიშებიდან ყველა დაუდასტურებელია ელექტრონული ფოსტით, არ შეიცავს დადასტურებულ წყარო-კონტროლის ბმულს და არ აქვს გამოქვეყნებული რაიმე დაუკავშირებელი პროექტი. შვიდიდან ექვსი აღარ ინახავს არაფერს.

ერთი პაკეტი არასდროს გაუტანიათ. საოცრება:4.0.1 გამოქვეყნებულია 16 აგვისტოდან და წერის მომენტისთვის მისი ამოხსნა კვლავ შესაძლებელი იყო. რვა არტეფაქტის აღდგენა შეუძლებელი იყო; კამპანია მთლიანად აღადგინეს ერთიდან, რომელიც დარჩა. ოპერატორი, რომელიც რეფლექსურად შლის არტეფაქტს, საბოლოოდ მაინც დატოვებს ერთს.

რას აკეთებს ინსტრუმენტი

საოცრება:4.0.1 npm-ზე საკუთარ თავს აღწერს, როგორც „მაღალი ხარისხის DOM უტილიტას და დიაგნოსტიკურ ხიდს თანამედროვე ვებ აპლიკაციებისთვის“. ეს არის ეკრანის ანაბეჭდისა და პასუხების მოძიების ინსტრუმენტი, რომელიც შექმნილია დისტანციური გამოცდის მონიტორინგის ქვეშ გასაშვებად და წყარო ამას საკუთარი სიტყვებით ამბობს.

გაშვებამდე გამშვები ფუნქცია Electron-ის გაშვების დროს ცრუ სახელით კოპირებს და ასახელებს იმას, რასაც თავს არიდებს:

// 🛡️ STEALTH BINARY NAME: არ უნდა შეეჯახოს რეალურ Testpad-ს! const STEALTH_NAME = 'SearchApp.exe';

იმავე ფაილის სათაურში მას ე.წ. პროქტორის საწინააღმდეგო მოჩვენებათა მცველი და ახორციელებს ხელახლა წარმოქმნის ციკლს, რომელიც რაც უფრო სწრაფად ითიშება ის, მით უფრო უკან იხევს. სხვაგან პროცესი საკუთარ პრიორიტეტს ამაღლებს. პროცესორის დატვირთვის კონტროლის წინააღმდეგ საბრძოლველად, ფოკუსირებისას გამოცდის აპლიკაციას წინა პლანზე გადაჰყავს და Safe Exam Browser-ის შვილობილ პროცესს წყვეტს taskkill /F /T.

ჩაწერა ხორციელდება თანდართული PowerShell სკრიპტის მეშვეობით, რომელიც გამოიძახება შესრულების პოლიტიკის გამორთვისა და ფანჯრის დაბლოკვისას, ეკრანზე ტექსტი კი პარალელურად გროვდება Windows UI Automation-ის მეშვეობით. რიგში მყოფი სურათები და ტექსტი გადაეცემა ენის მოდელის სესიას ჩაშენებულ ბრაუზერში და პასუხი წარმოდგენილია ყოველთვის ჩართული გადაფარვით. ეს კავშირი განზრახ გადაიდო და კოდი ამის მიზეზს იძლევა: NETSTAT-ის მუდმივი ზემოქმედების თავიდან ასაცილებლად.

პაკეტი ასევე იგზავნება chrome_cookies.ps1, ხელმძღვანელობდა Chrome-ის ქუქი-ფაილების ექსტრაქტორი, რომელიც DPAPI-ის საშუალებით Chrome-ისა და Edge-ის ქუქი-ფაილებს გაშიფრავს და ოთხამდე ბრაუზერის პროფილიდან კითხულობს ქუქი-ფაილების მონაცემთა ბაზას.cisely: ჩვენ ვერ ვიპოვეთ ეს სკრიპტი სახელით გამოძახებული არცერთი გაგზავნილი JavaScript ფაილიდან. რაც არსებობს და ხელმისაწვდომია არის მომხმარებელი ნახევარი, რომელიც შენახულ სესიის ქუქი-ფაილებს აყენებს ჩაშენებულ ბრაუზერში.

მისი დამმონტაჟებელი ადამიანების პოზიცია

შემთხვევით არავინ აყენებს ამას. მას არ აქვს ფუნქცია მონიტორინგის ქვეშ მყოფი გამოცდის გარდა და მისი გამომავალი არის პასუხის გადაფარვა მომხმარებლის საკუთარ ეკრანზე. მატყუარა პაკეტის აღწერა საერთოდ არ არის მიმართული ინსტალატორისთვის - ის ფარულად მიმართულია რეესტრის და ნებისმიერი ადამიანის მიმართ, ვინც შემდგომში აუდიტს ატარებს მანქანას. ინსტალატორმა იცის, რას იღებს; აღწერა არსებობს იმისთვის, რომ ჩანაწერი ინსტალაციის მონაცემები ამას არ ასახავს.

დაზარალებული მხარეები არიან მესამე მხარეები, რომლებსაც არასდროს შეხებიათ npm-ს: გამოცდის ჩამტარებელი დაწესებულება, სხვა კანდიდატები და ყველა ქვემოთ მყოფი პირი, ვინც ამ სერთიფიკატს ეყრდნობა.

თუმცა, ინსტალერი ამგვარად უსაფრთხო არ არის და ეს ის ნაწილია, რომლის ახსნაც ღირს, რადგან თავად გაქრობის პაკეტის მოდელი ქმნის ექსპოზიციას.

ისინი ამუშავებენ ხელმოუწერელ ბინარულ ფაილს, რომელსაც არავინ იყენებს. uia_extract.exe ნაშრომები შედგენილია აღარარსებული ანგარიშიდან, წყაროსა და კონსტრუქციის წარმომავლობის გარეშე. იგივე ფაილი, ჰეშის საშუალებით, ხელახლა გამოქვეყნდა ლეტოლი39119, so1d1a7i27, ლოლოლოლოლოლი435678, tagadob568, ტაიჰიმ489, საჰიჰაი123 მდე ჰეიტოშანი თხუთმეტი დღის განმავლობაში. არ არსებობს მომვლელი, რომელსაც უნდა ჰკითხო, არც საცავი წაიკითხო და არც ისტორია შესამოწმებლად — ყველა იდენტობა, რომელმაც ის გაგზავნა, თავად წაშალა თავი.

მათ მას ზუსტად ის შესაძლებლობები მიანიჭეს, რაც მავნე პროგრამას სჭირდება. ფარული პროცესი, რომელიც მუშაობს ყალბი სახელით, შიფრავს ბრაუზერის ქუქი-ფაილების საცავს, უწყვეტად კითხულობს ეკრანს, წყვეტს უსაფრთხოების პროგრამულ უზრუნველყოფას და ხელახლა ამოქმედდება მისი გათიშვის შემთხვევაში. დღეს ქუქი-ფაილების გაშიფვრა ხორციელდება ერთი მომწოდებლის დომენებით და ემსახურება მომხმარებლის საკუთარ სესიას. ეს მასშტაბი არის ერთი ხაზის ცვლილება და მიწოდების მოდელის არაფერი გამოავლენს მას ცვლილების შემთხვევაში - ახალი სახელი, ახალი ანგარიში, ახალი ატვირთვა.

ისინი ვერ მიიღებენ შესწორებას. პაკეტის გამოქვეყნება ერთ საათში გაუქმდება. არ არსებობს განახლების გზა, არანაირი გაფრთხილება და არც გზა იმის გასაგებად, რომ მათ მიერ დაინსტალირებული ვერსია განსხვავდებოდა მათი მეგობრის მიერ დაინსტალირებული ვერსიისგან. ყველაფერი, რაც მოწყობილობაზეა, იქ რჩება.

მათ არ შეუძლიათ შეამოწმონ ის, რაც გააკეთეს. მათი დაბლოკვის ფაილი ახლა მიუთითებს პაკეტზე, რომელიც აღარ წყვეტს მუშაობას. თუ მათ მოგვიანებით სურდათ იმის დადგენა, თუ რა იყო მათ კომპიუტერში — ინციდენტის ან დავის შემდეგ — რეესტრს არ აქვს ჩანაწერი მათთვის მისაწოდებლად.

და მათ არ შეუძლიათ ზიანის შესახებ ინფორმაციის მიწოდება. ამ ხელსაწყოთი კომპრომეტირებულ მომხმარებელს არ შეუძლია ბოროტად გამოყენების შესახებ შეტყობინების გაგზავნა მისი ინსტალაციის მიზეზის გამჟღავნების გარეშე. ეს შემთხვევითი არ არის. რეესტრის ბოროტად გამოყენების შესახებ ანგარიშები წარმოადგენს მთავარ არხს, რომლითაც ხდება ხანმოკლე სიცოცხლის პაკეტების დაჭერა და ამ ოპერატორის მომხმარებელთა ბაზას სტრუქტურულად არ შეუძლია მისი გამოყენება. ერთადერთი დარჩენილი მოწინააღმდეგე არის ავტომატური სკანირება — რომლის მიმართაც ჩვიდმეტწუთიანი ფანჯარაა დაკალიბრებული.

მსხვერპლის სტრუქტურა და ყოფნის დრო ერთი და იგივე ფაქტია, რომელიც ორჯერ არის ნახსენები. ეს ასევე ხსნის დროის ხაზში არსებულ ანომალიას: თუ გაუქმება საჩივრების შიშით იქნებოდა განპირობებული, დიდი ხნის განმავლობაში მოქმედი პოპულარული პაკეტი პირველი წავიდოდა. ეს ასე არ მოხდა, რადგან საჩივრები არასდროს მოდის.

იგივე ნიმუში, სხვადასხვა ოპერატორი

პროქტორის ოპერატორი ამაში მარტო არ არის და ყველაზე მკაფიო პარალელი დაუკავშირებელ დატვირთვაზე მუშაობს.

24-დან 27 აგვისტომდე, ოთხი npm პაკეტი გამოჩნდა ორფაქტორიანი ავტორიზაციის ინსტრუმენტებიდან ნასესხები სახელწოდებით — ავტორიზაციის OTP, საიდუმლო გასაღები-2fa, secretkey2fa მდე 2fa-საიდუმლო გასაღები — თექვსმეტი ვერსია ერთად. თითოეული გამოქვეყნდა საკუთარი ახლად რეგისტრირებული ანგარიშიდან (ბეიილოლი, ჟანპოლი686გ, ზზალიპეი, დლუუუუ), ყველა დაუდასტურებელი ელფოსტით, არცერთი დადასტურებული წყაროს კონტროლის ბმულით, არცერთი სხვა არაფერი გამოქვეყნებული. თითოეული მათგანი საკუთარი გამომცემლის მიერ იქნა ამოღებული.

დატვირთვას არაფერი აქვს საერთო გამოცდის პროგრამულ უზრუნველყოფასთან. ის კითხულობს ბრაუზერის ავტორიზაციის მაღაზიებსა და Discord-ის ტოკენებს და Xbox Live-ის ავტორიზაციის კიბეს ამუშავებს Minecraft-ის გამშვების წინააღმდეგ განახლების ტოკენის აღსაწერად. აქ ინსტალატორი is მსხვერპლი ჩვეულებრივი გაგებით — რაც შედარებას სასარგებლოს ხდის, რადგან მიწოდების ქცევა მიუხედავად ამისა, იდენტურია.

ოთხი ციკლი გამოქვეყნების თანმიმდევრობით 274.9, 37.8, 37.6 და 35.7 წუთებში განხორციელდა: ერთი გრძელი პირველი ცდა, შემდეგ კი კონვერგენცია იმ ციფრზე, რომელიც შეესაბამება. კიდევ სამი პაკეტი კვლავ სხვა ოპერატორებს ეკუთვნის და იგივე გატანის ქცევას ავლენს.

პაკეტიოპერატორიმარცხნივ მდგომი
octopus-actionსადაზვერვო შუქურა2.5 min
mt-ts-serverless-starterსადაზვერვო შუქურა9.6 min
2fa-secretkey2FA-ს საფარის სახელები35.7 min
secretkey2fa2FA-ს საფარის სახელები37.6 min
secretkey-2fa2FA-ს საფარის სახელები37.8 min
auth-otp2FA-ს საფარის სახელები274.9 min
hex-encode-utilsსხვა724.2 min

შვიდი პაკეტი, საშუალოდ 37.8 წუთი, რომელთაგან არცერთი არ უკავშირდებოდა გამოცდის პროგრამულ უზრუნველყოფას.

სამი ერთმანეთთან დაუკავშირებელი დატვირთვა, ანგარიშების სამი ერთმანეთთან დაუკავშირებელი ნაკრები, ერთი საერთო ტექნიკა.

რატომ იხურება ფანჯარა

2026 წლის განმავლობაში რეესტრის გარემოში რაღაც შეიცვალა და აშკარა კანდიდატი ის არის, რომ სკანირება უფრო სწრაფი გახდა.

ბოლო დრომდე, მავნე პაკეტები ძირითადად აღმოჩენილი იყო ფაქტის შემდეგ: მომხმარებლის მიერ რაიმეს შემჩნევით, შემდგომი ანგარიშით ან პერიოდული შემოწმებით. აღმოჩენის შეყოვნება იზომებოდა დღეებში. ეს აღარ არის ერთადერთი რეჟიმი. ახლად გამოქვეყნებული პაკეტების თითქმის რეალურ დროში ანალიზი — Xygeni-ს საკუთარი მავნე პროგრამების ადრეული გაფრთხილება ინდუსტრიაში ასეთი სისტემების მზარდ ნაკრებში — ამცირებს გამოქვეყნებასა და შემოწმებას შორის არსებულ ხარვეზს გაცილებით მოკლე დრომდე.

ოპერატორის წინაშე მდგომი პაკეტი, რომელსაც ორი ვარიანტი აქვს. გაართულეთ დატვირთვის ამოცნობა ან შეამცირეთ მისი დათვალიერების დრო. მეორე უფრო იაფია, არ საჭიროებს ინჟინერიას და რეესტრი უფასოდ უზრუნველყოფს მექანიზმს: npm-ის 72-საათიანი გამოქვეყნების გაუქმების ფანჯრის განმავლობაში გამომცემელს შეუძლია ცალმხრივად წაშალოს პაკეტი და სახელის ხელახლა გამოყენება შემდგომში შესაძლებელი იქნება. ამოღება ოპერატორს არაფერი უჯდება.

დრო ემთხვევა. ზემოთ მოცემული ორივე ოპერატორი ფიგურაზე იკრიბება და ინარჩუნებს მას დრიფტის ნაცვლად, რაც მორგებული პარამეტრის სახეს წარმოადგენს და არა მოხერხებულობის საკითხის გამო. ხოლო პარამეტრი, რომელზეც ისინი იკრიბებოდნენ - ათობით წუთი - წინასწარ არის განსაზღვრული.cisზუსტად იქ, სადაც მას დასჭირდებოდა განთავსება ავტომატური შემოწმების საშვის გასავლელად და ამავდროულად, პაკეტის ინსტალაცია შესაძლებელი იქნებოდა იმდენ ხანს, რამდენიც აუდიტორიამდე მისასვლელად იქნებოდა შესაძლებელი.

ეს ჰიპოთეზად რჩება. დროის მონაცემებით შეუძლებელია სკანირებაზე პასუხის გამიჯვნა რეესტრის აღსრულებაზე პასუხისგან ან ჩვეულებრივი ოპერაციული მომწიფებისგან, რადგან ეს ოპერატორები ერთმანეთისგან სწავლობენ. ის, რაც შეიძლება ითქვას დასკვნის გარეშე, უფრო ვიწროა და მაინც სასარგებლო: ექსპოზიციის ფანჯარა ახლა საკმარისად მოკლეა, რომ გამოქვეყნების შემდეგ პაკეტის შემოწმებაზე დამოკიდებული ნებისმიერი კონტროლი ოპერატორის მიერ დაყენებული დროის ტემპს აჭარბებს. ინსპექტირებაზე დამოუკიდებელ მართვის საშუალებებზე — ასაკის მიხედვით კარანტინი, გამორთული ინსტალაციის სკრიპტები — გავლენას არ ახდენს ეს რასა, რაც პრაქტიკული მიზეზია მათთვის უპირატესობის მინიჭების.

რა უნდა გააკეთოს ამის შესახებ

კარანტინი ასაკის მიხედვით. დაყოვნების დროის ცხრილში არაფერი გადარჩა ცამეტი საათის განმავლობაში. პოლიტიკა, რომლის მიხედვითაც არცერთი დამოკიდებულების ვერსია არ არის დაინსტალირებული მანამ, სანამ ის 72 საათის განმავლობაში არ იარსებებს, გამორიცხავდა ყველა მათგანს არაფრის აღმოჩენის გარეშე.

ინსტალაციის სკრიპტების სტანდარტულად გამორთვა. –იგნორირების სკრიპტები შლის მიწოდების მექანიზმს, რომელზეც ამ კორპუსში არსებული ავტორიზაციის მონაცემების მოპარვის პაკეტებია დამოკიდებული. ეს არ უწყობს ხელს იმ ხელსაწყოს წინააღმდეგ ბრძოლას, რომელსაც მომხმარებელი განზრახ იყენებს, რაც წინასწარ არისcisგანსხვავება, რომლის გაგებაც ღირს.

გაუჩინარება უსაფრთხოების მოვლენად ჩათვალეთ. გაფრთხილება, როდესაც დაინსტალირებული დამოკიდებულება შეწყვეტს მოგვარებას. მტკიცებულება ინახება არა რეესტრში, არამედ თქვენს დაბლოკვის ფაილში.

თვალყური ადევნეთ შინაარსს და არა სახელებს. ზემოთ მოცემული ექვსი დაიჯესტი ემთხვევა პაკეტის სახელის, გამომცემლის ანგარიშის ან ვერსიის სტრიქონის მიუხედავად — ყველა ველი, რომელიც ამ ოპერატორმა აჩვენა, შეიცვლება. რეესტრის მხარის წესი, რომლის მიხედვითაც ახლად რეგისტრირებული ანგარიში, რომელიც თავის ერთადერთ პაკეტს ერთი საათის განმავლობაში ამოიღებს, ანგარიშგების ნიმუშია, ამოქმედდებოდა აქ მოცემულ ყველა პაკეტზე, მხოლოდ მეტამონაცემებზე.

და თუ ამ კატეგორიაში რაიმეს დაყენებას განიხილავთ: რეესტრის მიერ ამ ინფორმაციის დაფიქსირებას ართულებს იგივე თვისებები, რომლებიც სამართლებრივი დაცვის საშუალებას არ გაძლევთ. არ არსებობს გამომცემელი, რომელსაც პასუხისმგებლობის დაკისრებას და არც განახლების გზა და არც თქვენს მიერ გაშვებული მონაცემების ჩანაწერი.

მაჩვენებლები

ტიპიღირებულება
ფაილიbin/kalamasha-tool.js — არა-standard ურნის შეყვანის წერტილი
SHA-2560c293be90c10c8a7618d25f4c4811fa63612b7bc5199b86e10bb31eb36c716dd
SHA-256e2fda5aa8397799669f29258f69e803cf05d322c1d93269eef6754ca024c3865
პროცესიSearchApp.exe დაწერილია ლეგიტიმური Electron-ის გაშვების დროის გვერდით
მოქმედებაpowershell -ExecutionPolicy Bypass -File ერთად windowsHide: true
მოქმედებაtaskkill /F /T უსაფრთხო გამოცდის ბრაუზერის პროცესის დამიზნება
მეტამონაცემებიცარიელია მომვლელის სია a-ს გვერდით time.unpublished ჩანაწერი
ანგარიშებიletol39119, so1d1a7i27, lololololol435678, tagadob568, tayihim489, sahihai123, heytoshan
რეგისტრაციაogzmail.com, hutdot.com, ebflyai.com, prodbits.com — ერთჯერადი საფოსტო დომენები

ლიტერატურა

sca-tools-software-composition-analysis-tools
თქვენი პროგრამული უზრუნველყოფის რისკების პრიორიტეტიზაცია, გამოსწორება და დაცვა
მიიღეთ თქვენი უფასო ანგარიში.
საკრედიტო ბარათი არ არის საჭირო.

უზრუნველყავით თქვენი პროგრამული უზრუნველყოფის შემუშავება და მიწოდება

Xygeni Product Suite-თან ერთად