өзүн-өзү чечмелөөчү архив - баскычтопту каттоочу - зыяндуу программаны жеткирүү ыкмалары

Өзүн-өзү чечмелөөчү архив: Сиз этибарга албай турган зыяндуу программалык камсыздоону жеткирүү ыкмасы

Эмне үчүн өзүн-өзү чечмелөөчү архивдер дагы эле зыяндуу программаларды жеткирүүнүн сүйүктүү ыкмасы болуп саналат

Чабуулчулардын кереги жок нөл күн иштеп чыгуучулар каалаган файлдарды кумкоргонго салбастан эле архивден чыгара бергенде. Өзүн-өзү чечмелөөчү архив зыяндуу программаларды жеткирүүнүн эң натыйжалуу ыкмаларынын бири бойдон калууда, анткени ал дал ушуну колдонот: иштеп чыгуучулардын ички кодго болгон ишеними, курулуш артефакттары жана үчүнчү тараптын куралдары.

айырмаланып, standard ZIP файлдары, өзүн-өзү чечмелөөчү архив, программа катары ачуу процессин аткарат. Бул жөнөкөй ыкма көпчүлүк статикалык жана кол тамгага негизделген сканерлерди айланып өтөт, айрыкча, мыйзамдуу орнотуучу же жаңыртуу катары жашырылганда. Аткарылгандан кийин, архив трояндарды, тыңчы программаларды же баскычтопту каттоочуну түздөн-түз иштеп чыгуу чөйрөңүздүн сезимтал бөлүктөрүнө ачып бере алат.

Эмне үчүн чабуулчулар өзүн-өзү чечмелөөчү архивдерди жакшы көрүшөт?

  • Алар үнсүз аткарышат.
  • Алар баштапкы аткаруудан тышкары колдонуучунун өз ара аракеттенүүсүнө таянышпайт.
  • Алар сиз таянган ошол эле ишеним чектерин колдонушат: ички сценарийлер, CI/CD кадамдар жана иштеп чыгуучу куралдар.

Көп учурда жасалма SDKларга, бузулган ачык булактуу пакеттерге же ал тургай курулуш оптималдаштыргычтары же ички куралдар деп ырастаган жасалма тиркемелер катары камтылган өзүн-өзү чечмелөөчү архивдерди көрөсүз. Бул архивдер жапайы жаратылыштагы эң туруктуу зыяндуу программаларды жеткирүү ыкмаларынын бири болуп саналат, анткени алар күнүмдүк иштеп чыгуучулардын жумуш агымдарына аралашып кетишет. Көпчүлүк учурларда, алар эскертүүлөрдү иштетпестен, ишеним грамоталарынан тартып сезимтал буйруктарга чейин баарын жазып алган баскыч басуу журналын тымызын ташташат.

Пайдалуу жүктөмдөн туруктуулукка чейин: өлүм жазасын аткаруудан кийин чындыгында эмне болот

Өзүн-өзү чечмелөөчү архив иштетилгенден кийин, ал жөн гана экилик файлды таштап, жок болуп кетпейт. Ал туура эмес конфигурацияланган аткаруу саясатын же колдонуучунун артыкчылыктарын пайдалануу менен өзүн системаларга көмүп салат. Колдонуучунун процесстерине же системаны ишке киргизүү скрипттерине баскычтопту каттоочуну же арткы эшик троянын киргизүү кеңири таралган ыкма болуп саналат.

Мисалы, SDA өзүн кызмат катары орноткон же өзгөрткөн алыстан кирүү троянын (RAT) топтомун ачышы мүмкүн .bashrc, .zshrcже PowerShell профилдери. Ошондой эле, ал пландаштырылган тапшырмаларды бурмалашы же сыяктуу жергиликтүү куралдарды колдонушу мүмкүн schtasks or ишке киргизди кайра жүктөөдө кайра ишке киргизүү үчүн.

Компромисстин жалпы көрсөткүчтөрүн (IoC) иштеп чыгуучулар төмөнкүлөргө көңүл бурушу керек:

  • EXE же ELF бинардык файлдарынын күтүлбөгөн CLI аткарылышы / TMP, % AppData%, же окшош.
  • Белгисиз куралдарды иштеткенден кийин дароо адаттан тыш тармак трафиги.
  • Аткарылгандан кийинки шектүү кадамдары бар өзгөртүлгөн куруу же сыноо скрипттери.

Бул пайдалуу жүктөмдөр дизайн боюнча сакталып калат жана иштеп чыгуучу чөйрөлөрдө, айрыкча иштеп чыгуучунун көз карандылыгы катары жашырылганда, салттуу EDR тарабынан сейрек белгиленет. Баскыч басууларды каттоочу иштетилгенден кийин, ал иштеп чыгуучунун ишеним грамоталарынан тартып өндүрүштүк сырларга чейин баарын үнсүз жазып ала алат.

Иштеп чыгуучулар эң чоң тобокелдиктерге кайсы жерде туш болушат CI/CD Pipelines

Мына ушул жерде баары чындап эле кооптуу болуп калат: CI/CD pipelines.

Өзүн-өзү чечмелөөчү архивдер алар ишке киргенде өзгөчө кооптуу болуп калат CI/CD анткени алар аралашып кетишет. Аларды төмөнкүдөй жашырууга болот:

  • Алдын ала компиляцияланган SDK же CLI куралдары репозиторийлерге текшерилди.
  • Текшерилбеген булактардан алынган көз карандылыктарды түзүү.
  • Slack же электрондук почта аркылуу бөлүшүлгөн ички куралдар, андан кийин committed же сценарийлерде колдонулат.

Тобокелдиктин ысык чекиттери

  • Курулуш агенттери: Эгерде SDA бул жерде аткарылса, ал чөйрөнүн өзгөрмөлөрүн, ишеним грамоталарын өзгөртө алат же ал тургай кийинки тапшырмаларга киргизе алат.
  • Көз карандылык кэштериSDAдагы зыяндуу программа сиздин кэшиңизге жеткенде, ал жеткирүү чынжырынын коркунучуна айланат. Вирус жуккан кэштен чыккан ар бир тапшырма пайдалуу жүктү мурастайт.
  • Артифакт сактагычтарыЭгерде SDA менен ууланса, алар этап-этабы менен иштетүү жана өндүрүү сыяктуу кийинки чөйрөлөргө жетүүчү зыяндуу программаларды жеткирүү ыкмалары катары кызмат кылат.

CI/CD тез жана автоматташтырылган. Бул бир өзүн-өзү чечмелөөчү архив кимдир бирөө байкай электе бир нече чөйрөлөр аркылуу үнсүз агып өтө алат дегенди билдирет. Андан да жаманы, эгер пайдалуу жүктөм баскычтоптун басылышын каттоочуну камтыса, ал мүмкүн leak secretэч качан аныкталбастан, этап-этабы менен колдонулат.

DevSecOps башкаруу элементтери менен үнсүз аткарууну бөгөттөө

Өзүн-өзү чечмелөөчү архивдердин аткарылышын алдын алуу татаал эмес, бирок ал демейки жөндөөлөрдү өзгөртүүнү талап кылат.

Иштеп чыгуучуга багытталган башкаруу элементтери:

  • Тобокелдүү аткаруу саясаттарын өчүрүү: Убактылуу же белгисиз жолдордон аткарылуучу файлдарды иштетүү мүмкүнчүлүгүн кулпулоо. Бул куруу агенттеринде туура файлды аткаруу саясатын орнотууну билдирет.
  • Артефакттарды текшерүүнү ишке ашыруу: Бардык ички куралдарда, SDKларда жана экилик файлдарда криптографиялык текшерүү суммаларын же кол коюуну колдонуңуз. Ар бир артефакт ага тийгенге чейин текшериңиз. pipeline.
  • Sandbox биринчи жолу иштетилген экилик файлдары: Айрыкча, жакында жүктөлүп алынган же кошулган куралдар үчүн. Бул максатта контейнерлештирилген иштеткичтерди же обочолонгон виртуалдык машиналарды колдонуңуз.
  • ченөө pipeline жүрүм-турум: Чыгуучу трафикти чогултуудан кийинки же CLI процесстеринде аныкталбаган адаттан тыш аткаруу жүрүм-туруму жөнүндө белгилөө жана эскертүү pipeline конфигурация.

Күчтүү DevSecOps абалы ар бир куралдын бузулушу мүмкүн деп болжолдойт. Эгер сиздин CI/CD өзүн-өзү чечмелөөчү архивдин өтүп баратканын аныктай албаса, ал андан да жаман натыйжаларды өткөрүп жиберет. Зыяндуу программалык камсыздоону жеткирүү ыкмалары өнүгүп жатат, бирок курулуш чөйрөлөрүндө жасалма экилик файлдарды иштетүү эң чоң тобокелдик бойдон калууда. Аныктоону алдын алуу менен жупташтырыңыз.

Аныктоодон тышкары: Xygeni зыяндуу программалардын жеткирүү жолдорун издөөгө кандайча жардам берет

Кеч болуп калгандан кийин баскычтоптун басылышын каттоочуну аныктоо. Дал ушул жерде төмөнкүдөй куралдар бар Ксигени зат.

Xygeni сиздин ишиңизде эмне аткарылаары жөнүндө реалдуу убакыт режиминде маалымат берет pipeline, ал өзүн-өзү чечмелөөчү архивби же куруу жардамчысы катары маскараддалган жасалма бинардык файлбы. Анын күчү төмөнкүлөрдө:

  • Зыяндуу заттарды жеткирүү ыкмалары кандайча жүрөрүн картага түшүрүү pipelines.
  • Зыяндуу өзүн-өзү чечмелөөчү архивдердин келип чыгышын издөө.
  • Жөн гана кол тамгаларга эмес, жүрүм-турумдук көрсөткүчтөргө негизделген аткарууну бөгөттөө.

Xygeni менен сиз төмөнкү окуяларды байланыштыра аласыз: “42-курулуш тапшырмасында адаттан тыш артефакт киргизилген” → “CLI күтүлбөгөн бинардык файлды аткарды” → “акыркы чекитте баскыч басуу журналынын маягы табылды”.

Бул көзөмөлдөө мүмкүнчүлүгү сиз коопсуздугун камсыз кылууга аракет кылып жатканда абдан маанилүү CI/CD жашыруун зыяндуу программаларды жеткирүү ыкмаларына каршы жумуш агымдары.

Акыркы коргонуу линиясы: Архивдер сиздин архивиңизди жардырып жибергенге чейин аларды өзүн-өзү чечмелөөнү токтотуңуз. Pipeline

Өзүн-өзү чечмелөөчү архивдер жөн гана эски ыкма эмес. Алар иштеп чыгуучуларга жана... багытталган эң кооптуу жана аз аныкталган зыяндуу программаларды жеткирүү ыкмаларынын бири бойдон калууда. pipelines.

Эгер сиз код жазып же коопсуздукту камсыз кылып жаткан иштеп чыгуучу болсоңуз, анда сизге төмөнкүлөр керек:

  • Ар бир бинардык файлды, атүгүл өзүңүздүн файлыңыздын ичинде да, ишенимсиз деп эсептеңиз pipeline.
  • Бардык үчүнчү тараптын артефакттары үчүн текшерүүнү жана кумкоргонду ишке ашыруу.
  • ченөө pipeline өндүрүштүк трафик сыяктуу жүрүм-турум.

Эң негизгиси, сканерлөөдөн тышкары, зыяндуу өзүн-өзү чечмелөөчү архивдерди баскыч басуу журналын сиздин компьютериңизге түшүрө электе көзөмөлдөгөн, издеген жана бөгөттөгөн Xygeni сыяктуу куралдарды карап көрүңүз. CI/CD стек. Солго жылдырыңыз, бирок тереңирээк сканерлеңиз. Кичинекей архивдин үнсүз зыяндуу программаларды жеткирүү ыкмалары аркылуу чоң коркунуч жаратышы мүмкүн экенин эч качан баалабай койбоңуз.

sca-tools-программалык-композициялык-талдоо-куралдары
Программалык камсыздооңуздун тобокелдиктерин артыкчылыктуу деп эсептеңиз, оңдоңуз жана коопсуздугун камсыз кылыңыз
Акысыз аккаунтуңузду алыңыз.
Насыя картасы талап кылынбайт.

Программалык камсыздоону иштеп чыгууну жана жеткирүүнү камсыз кылыңыз

Xygeni Product Suite менен