អ្នកអភិវឌ្ឍន៍ និងវិស្វករសុវត្ថិភាពគ្រប់រូបនៅទីបំផុតសួរ តើមេរោគគ្មានឯកសារជាអ្វី ហើយហេតុអ្វីបានជាវាពិបាករកឃើញម្ល៉េះ។ និយមន័យមេរោគដែលគ្មានឯកសារ សំដៅទៅលើប្រភេទនៃការវាយប្រហារដែលដំណើរការដោយផ្ទាល់នៅក្នុងអង្គចងចាំជំនួសឱ្យការប្រើប្រាស់ឯកសារបែបប្រពៃណីនៅលើថាស។ លើសពីនេះ បច្ចេកទេសនេះរំលោភលើឧបករណ៍ប្រព័ន្ធ ស្គ្រីប ឬដំណើរការស្របច្បាប់ ដើម្បីរក្សាភាពមើលមិនឃើញក្នុងអំឡុងពេលប្រតិបត្តិ។
ឧទាហរណ៍ អ្នកវាយប្រហារច្រើនតែប្រើ PowerShell, WMI ឬម៉ាក្រូនៅក្នុងកម្មវិធីដែលទុកចិត្ត ដើម្បីដំណើរការបន្ទុកទិន្នន័យទាំងស្រុងនៅក្នុងអង្គចងចាំ។ ជាលទ្ធផល ឧបករណ៍កំចាត់មេរោគបែបប្រពៃណីអាចនឹងបរាជ័យក្នុងការរកឃើញវា។ ដូច្នេះ ការយល់ដឹងពីរបៀបដែលវាដំណើរការបានក្លាយជារឿងសំខាន់សម្រាប់ក្រុមការពារ។ CI/CD pipelines និងបរិស្ថានអ្នកអភិវឌ្ឍន៍។
តើមេរោគ Fileless ជាអ្វី? #
ចំពោះ និយមន័យមេរោគដែលគ្មានឯកសារ សំដៅទៅលើបច្ចេកទេសព្យាបាទដែលប្រតិបត្តិដោយផ្ទាល់នៅក្នុងអង្គចងចាំរបស់កុំព្យូទ័រដោយមិនចាំបាច់សរសេរឯកសារទៅកាន់ថាស។ យោងតាម CISរបាយការណ៍វិភាគមេរោគរបស់ Aវាពឹងផ្អែកលើការកេងប្រវ័ញ្ចសមាសធាតុប្រព័ន្ធដើម្បីចែកចាយ និងប្រតិបត្តិកូដដោយលួចលាក់។
ម្យ៉ាងទៀត នៅពេលដែលអ្នកជំនាញសួរ តើមេរោគគ្មានឯកសារជាអ្វីវាមានន័យថា ការគំរាមកំហែងដែលលាក់ខ្លួននៅក្នុងការមើលឃើញយ៉ាងច្បាស់ ដោយលាយបញ្ចូលគ្នាទៅក្នុងប្រតិបត្តិការប្រព័ន្ធធម្មតា។ ឧទាហរណ៍ អ្នកវាយប្រហារអាចចាក់កូដព្យាបាទចូលទៅក្នុងដំណើរការស្របច្បាប់ដូចជា PowerShell ឬសេវាកម្ម Windows Management Instrumentation ដើម្បីប្រមូលព័ត៌មានបញ្ជាក់អត្តសញ្ញាណ ឬដំណើរការស្គ្រីបដោយស្ងាត់ៗ។
ការវាយប្រហារដែលគ្មានឯកសារមានគ្រោះថ្នាក់ជាពិសេស ពីព្រោះវានៅតែបន្តតាមរយៈកម្មវិធីដែលអាចទុកចិត្តបាន ដែលធ្វើឱ្យការស៊ើបអង្កេត និងការសម្អាតមានភាពស្មុគស្មាញជាងមេរោគដែលមានមូលដ្ឋានលើឯកសារ។
លក្ខណៈសំខាន់ៗ និងរបៀបដែលវាដំណើរការ #
ដើម្បីយល់ដឹង malware គ្មានឯកសារវាជួយបំបែកឥរិយាបថទូទៅរបស់វា៖
ការប្រតិបត្តិអង្គចងចាំ៖ ដំណើរការទាំងស្រុងនៅក្នុង RAM ហើយបាត់ទៅវិញនៅពេលដែលប្រព័ន្ធចាប់ផ្តើមឡើងវិញ។
ការរំលោភបំពានឧបករណ៍ស្របច្បាប់៖ ប្រើ PowerShell, WMI ឬស្គ្រីបដែលបានបង្កើតនៅក្នុងប្រព័ន្ធប្រតិបត្តិការ។
គ្មានឯកសារនៅលើថាសទេ៖ ជៀសវាងការបន្សល់ទុកស្លាកស្នាមដែលកម្មវិធីកំចាត់មេរោគបែបប្រពៃណីអាចរកឃើញ។
ការតស៊ូ៖ អាចបង្កើតខ្លួនវាឡើងវិញតាមរយៈសោចុះបញ្ជី ឬភារកិច្ចដែលបានកំណត់ពេល។
បំបាំងកាយ៖ ធ្វើត្រាប់តាមសកម្មភាពប្រព័ន្ធធម្មតា ដើម្បីរំលងឧបករណ៍ត្រួតពិនិត្យ។
លើសពីនេះទៀត ក្របខ័ណ្ឌ MITER ATT&CK រាយបញ្ជីបច្ចេកទេសច្រើនដែលប្រើដោយការគំរាមកំហែងដែលគ្មានឯកសារ រួមទាំងការចាក់បញ្ចូលដំណើរការ និងប្រព័ន្ធគោលពីរ living-off-the-land (LOLBins)។ ជាលទ្ធផល អ្នកអភិវឌ្ឍន៍ និងក្រុមសន្តិសុខត្រូវតែរួមបញ្ចូលការត្រួតពិនិត្យពេលវេលាជាក់ស្តែង ដើម្បីចាប់ឥរិយាបថអង្គចងចាំមិនប្រក្រតី។
របៀបដែល Xygeni ជួយរកឃើញមេរោគដែលគ្មានឯកសារ #
Xygeni ការពារខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីប្រឆាំងនឹងការគំរាមកំហែងដែលលាក់កំបាំងដូចជា malware គ្មានឯកសារ ដោយការរួមបញ្ចូលគ្នារវាងការរកឃើញកម្រិតខ្ពស់ និងការឆ្លើយតបដោយស្វ័យប្រវត្តិ។ របស់វា វេទិកា AppSec ទាំងអស់ក្នុងតែមួយ ពង្រឹងដំណាក់កាលនីមួយៗនៃដំណើរការអភិវឌ្ឍន៍៖
- ការរកឃើញមេរោគ៖ ស្កេនឃ្លាំងកូដ កុងតឺន័រ និងកញ្ចប់សម្រាប់សូចនាករនៃការប្រតិបត្តិដែលគ្មានឯកសារ។
- SAST: កំណត់អត្តសញ្ញាណស្គ្រីបងាយរងគ្រោះ ឬការខលប្រព័ន្ធដែលប្រើប្រាស់ខុស ដែលអ្នកវាយប្រហារអាចកេងប្រវ័ញ្ចបាន។
- SCA: រកឃើញភាពអាស្រ័យ ឬបណ្ណាល័យដែលអាចឱ្យមានការកេងប្រវ័ញ្ចក្នុងអង្គចងចាំ។
- ការរកឃើញភាពមិនប្រក្រតី៖ ម៉ូនីទ័រ pipeline សកម្មភាពដើម្បីស្វែងរកឥរិយាបថផ្អែកលើការចងចាំដែលមិននឹកស្មានដល់។
លើសពីនេះ ប្រព័ន្ធព្រមានមុនរបស់ Xygeni ជូនដំណឹងដល់ក្រុមនានា នៅពេលដែលគំរូវាយប្រហារដែលគ្មានឯកសារថ្មីលេចឡើងនៅក្នុងប្រព័ន្ធអេកូឡូស៊ីប្រភពបើកចំហ។ ដូច្នេះ ក្រុម DevSecOps មិនត្រឹមតែយល់ប៉ុណ្ណោះទេ តើមេរោគគ្មានឯកសារជាអ្វីប៉ុន្តែក៏ត្រូវការពារវាមុនពេលវារំខានដល់ការសាងសង់ ឬបរិយាកាសផលិតកម្មផងដែរ។
សម្រាប់ប្រធានបទពាក់ព័ន្ធ សូមអាន តើមេរោគជាអ្វី ដើម្បីស្វែងយល់ពីរបៀបដែល Xygeni ការពារកូដ និងការពឹងផ្អែកពីការគំរាមកំហែងកម្រិតខ្ពស់។
ពីការយល់ដឹងដល់ការបង្ការ #
ការវាយប្រហារដោយគ្មានឯកសារបង្ហាញថា សូម្បីតែដំណើរការដែលគួរឱ្យទុកចិត្តក៏អាចប្រែជាអរិភាពនៅពេលប្រើប្រាស់ខុស។ និយមន័យមេរោគដែលគ្មានឯកសារ និង តើមេរោគគ្មានឯកសារជាអ្វី ជួយអ្នកអភិវឌ្ឍន៍ឱ្យស្គាល់ពីភាពស្រទន់នៃការឈ្លានពានទាំងនេះ។
នៅទីបំផុត ការការពារប្រព័ន្ធតម្រូវឱ្យមានភាពមើលឃើញទាំងឯកសារ និងអង្គចងចាំ។ Xygeni ធ្វើឱ្យដំណើរការនេះដោយស្វ័យប្រវត្តិ ដោយផ្តល់ឱ្យក្រុមនូវការយល់ដឹងច្បាស់លាស់អំពីការគំរាមកំហែងពេលដំណើរការដែលលាក់កំបាំងនៅទូទាំងរបស់ពួកគេ។ pipelines និងបរិស្ថាន។
ចាប់ផ្តើមការសាកល្បងឥតគិតថ្លៃរបស់អ្នក។ ហើយមើលពីរបៀបដែល Xygeni ការពារកម្មវិធី និងខ្សែសង្វាក់ផ្គត់ផ្គង់របស់អ្នកពីការវាយប្រហារដែលគ្មានឯកសារ និងផ្អែកលើអង្គចងចាំ។
