paššifrējošais arhīvs — taustiņsitienu reģistrētājs — ļaunprogrammatūras piegādes metodes

Pašatšifrējošais arhīvs: ļaunprogrammatūras piegādes metode, kuru nevar ignorēt

Kāpēc paššifrējošie arhīvi joprojām ir iecienīta ļaunprogrammatūras piegādes metode

Uzbrucējiem nav nepieciešams nulles dienas kad izstrādātāji joprojām atzipē patvaļīgus failus, tos neapstrādājot smilškastē. Pašatšifrējošs arhīvs joprojām ir viena no efektīvākajām ļaunprogrammatūras piegādes metodēm, jo ​​tas izmanto tieši to: izstrādātāju uzticēšanos iekšējam kodam, būvējuma artefaktiem un trešo pušu rīkiem.

Pretēji standard ZIP arhīvi, kas ir paššifrējoši arhīvi, izpilda izpakošanas procesu kā programma. Šis vienkāršais triks apiet lielāko daļu statisko un uz parakstiem balstīto skeneru, īpaši, ja tie ir maskēti kā likumīgs instalētājs vai atjauninājums. Pēc izpildes arhīvs var izpakot Trojas zirgus, spiegprogrammatūru vai taustiņsitienu reģistrētāju tieši jūsu izstrādes vides sensitīvajās daļās.

Kāpēc uzbrucējiem patīk pašdešifrējoši arhīvi?

  • Viņi izpilda klusībā.
  • Tie nepaļaujas uz lietotāja mijiedarbību ārpus sākotnējās izpildes.
  • Viņi izmanto tās pašas uzticības robežas, uz kurām paļaujaties jūs: iekšējos skriptus, CI/CD soļi un izstrādes rīki.

Bieži vien var redzēt pašdešifrējošus arhīvus, kas iegulti viltotos SDK, kompromitētās atvērtā pirmkoda pakotnēs vai pat kā negodīgus pielikumus, kas it kā ir būvēšanas optimizētāji vai iekšējie rīki. Šie arhīvi ir viena no visnoturīgākajām ļaunprogrammatūras piegādes metodēm, jo ​​tie iekļaujas ikdienas izstrādātāju darbplūsmās. Daudzos gadījumos tie klusībā ievieto taustiņu nospiešanas reģistrētāju, kas reģistrē visu, sākot no akreditācijas datiem līdz sensitīvām komandām, neizraisot brīdinājumus.

No lietderīgās slodzes līdz noturībai: kas īsti notiek pēc izpildes

Kad paššifrējošais arhīvs tiek palaists, tas ne tikai atstāj bināro failu un pazūd. Tas iezogas sistēmās, izmantojot nepareizi konfigurētas izpildes politikas vai lietotāju privilēģijas. Populāra pieeja ir ievadīt taustiņsitienu reģistrētāju vai aizmugurējo durvju Trojas zirgu lietotāja valodas procesos vai sistēmas startēšanas skriptos.

Piemēram, SDA varētu izpakot attālās piekļuves Trojas zirgu (RAT), kas instalējas kā pakalpojums vai modificē .bashrc, .zshrcvai PowerShell profilus. Tas var arī manipulēt ar ieplānotajiem uzdevumiem vai izmantot vietējos rīkus, piemēram, uzdevumi or palaists lai atkārtoti palaistu pēc pārstartēšanas.

Kopīgu kompromitēšanas rādītāju (IoC) izstrādātājiem jāpievērš uzmanība šādiem aspektiem:

  • Negaidīta EXE vai ELF bināro failu CLI izpilde no / tmp, %Aplikācijas dati%, vai tamlīdzīgi.
  • Neparasta tīkla datplūsma tūlīt pēc nezināmu rīku palaišanas.
  • Modificēti būvēšanas vai testa skripti ar aizdomīgiem pēcizpildes soļiem.

Šīs vērtuma slodzes tiek saglabātas pēc konstrukcijas, un tradicionālā EDR izstrādes vidē tās reti atzīmē, īpaši, ja tās ir maskētas kā izstrādātāju atkarības. Kad taustiņu nospiešanas reģistrētājs ir aktīvs, tas var nemanāmi reģistrēt visu, sākot no izstrādātāja akreditācijas datiem līdz ražošanas noslēpumiem.

Kur izstrādātāji saskaras ar lielākajiem riskiem CI/CD Pipelines

Lūk, kur lietas kļūst pa īstam riskantas: CI/CD pipelines.

Pašatšifrējošie arhīvi kļūst īpaši bīstami, ja tie nonāk saskarē ar CI/CD jo tie saplūst ar apkārtni. Tos var maskēt kā:

  • Repozitorijos reģistrēti iepriekš kompilēti SDK vai CLI rīki.
  • Veidojiet atkarības, kas iegūtas no nepārbaudītiem avotiem.
  • Pēc tam iekšējie rīki, kas tiek koplietoti, izmantojot Slack vai e-pastu committed vai izmantots skriptos.

Riska karstajiem punktiem

  • Veidošanas aģenti: Ja šeit tiek izpildīts SDA, tas var modificēt vides mainīgos, akreditācijas datus vai pat ievadīt turpmākajos darbos.
  • Atkarību kešatmiņasĻaunprogrammatūra SDA, kas sasniedz jūsu kešatmiņu, kļūst par piegādes ķēdes risku. Katrs uzdevums, kas veic izgūšanu no inficētās kešatmiņas, manto vērtumu.
  • Artefaktu krātuvesJa tie ir saindēti ar SDA, tie kalpo kā ļaunprogrammatūras piegādes metodes, kas sasniedz lejupējās vides, tostarp izstrādes un produkcijas vides.

CI/CD ir ātrs un automatizēts. Tas nozīmē, ka viens pašdešifrējošs arhīvs var klusi pārvietoties cauri vairākām vidēm, pirms kāds to pamana. Vēl ļaunāk, ja lietderīgajā slodzē ir iekļauts taustiņu nospiedumu reģistrētājs, tas var leak secrettiek izmantots dažādos posmos, nekad netiekot atklāts.

Klusās izpildes bloķēšana, izmantojot DevSecOps vadīklas

Pašatšifrējošu arhīvu izpildes novēršana nav sarežģīta, taču tas prasa mainīt noklusējuma iestatījumus.

Izstrādātājiem paredzētas vadīklas, kas darbojas:

  • Atspējot riskantas izpildes politikas: bloķējiet iespēju palaist izpildāmos failus no pagaidu vai nezināmiem ceļiem. Tas nozīmē iestatīt atbilstošas ​​failu izpildes politikas veidošanas aģentos.
  • Nodrošināt artefaktu validāciju: Izmantojiet kriptogrāfiskās kontrolsummas vai parakstīšanu visos iekšējos rīkos, SDK un binārajos failos. Validējiet katru artefaktu, pirms tas pieskaras pipeline.
  • Pirmreizējās palaišanas binārie faili smilškastē: Īpaši nesen lejupielādētiem vai pievienotiem rīkiem. Šim nolūkam izmantojiet konteinerizētus palaišanas failus vai izolētas virtuālās mašīnas.
  • Kontrolēt pipeline darbība: Atzīmējiet un brīdiniet par neparastu izpildes darbību, piemēram, izejošo datplūsmu pēc izveides vai CLI procesiem, kas nav definēti jūsu pipeline konfigurācija

Spēcīgs DevSecOps poza pieņem, ka katrs rīks var tikt apdraudēts. Ja jūsu CI/CD nevar pamanīt paššifrējošu arhīvu, kas izslīd cauri, tas daudz sliktāk palaidīs garām. Ļaunprogrammatūras piegādes metodes attīstās, taču negodīgu bināro failu izpilde būvēšanas vidēs joprojām ir galvenais risks. Apvienojiet atklāšanu ar profilaksi.

Vairāk nekā tikai atklāšana: kā Xygeni palīdz izsekot ļaunprogrammatūras piegādes ceļiem

Taustiņsitienu reģistrētāja atpazīšana pēc notikuma ir par vēlu. Tieši tāpēc tādi rīki kā Ksigēni Jautājums.

Xygeni sniedz reāllaika ieskatu par to, kas tiek izpildīts jūsu sistēmā. pipeline, neatkarīgi no tā, vai tas ir paššifrējošs arhīvs vai negodīgs binārais fails, kas maskējas kā būvēšanas palīgs. Tā stiprā puse ir:

  • Ļaunprātīgas ļaunprogrammatūras piegādes metožu pārvietošanās kartēšana pipelines.
  • Ļaunprātīgu paššifrējošu arhīvu izcelsmes izsekošana.
  • Izpildes bloķēšana, pamatojoties uz uzvedības indikatoriem, nevis tikai parakstiem.

Izmantojot Xygeni, varat korelēt tādus notikumus kā: “neparasts artefakts, kas ieviests būvēšanas uzdevumā Nr. 42” → “CLI izpildīja negaidītu bināro failu” → “galapunktā tika atklāts taustiņsitienu reģistrētāja signāls”.

Šī izsekojamība ir kritiski svarīga, cenšoties nodrošināt drošību CI/CD darbplūsmas pret slēptām ļaunprogrammatūras piegādes metodēm.

Pēdējā aizsardzības līnija: pārtrauciet arhīvu pašdešifrēšanu, pirms tie uzsprāgst jūsu Pipeline

Pašatšifrējošie arhīvi nav tikai sens triks. Tie joprojām ir viena no bīstamākajām un nepietiekami atklātajām ļaunprogrammatūras piegādes metodēm, kas vērsta pret izstrādātājiem un... pipelines.

Ja esat izstrādātājs, kas raksta vai aizsargā kodu, jums ir nepieciešams:

  • Izturieties pret katru bināro failu kā pret neuzticamu, pat savā iekšienē. pipeline.
  • Ieviest validāciju un smilškastes testēšanu visiem trešo pušu artefaktiem.
  • Kontrolēt pipeline uzvedību tā, it kā tā būtu ražošanas datplūsma.

Un pats svarīgākais — apsveriet tādus rīkus kā Xygeni, kas sniedz vairāk nekā tikai skenēšanu, rīkus, kas izseko, izseko un bloķē ļaunprātīgus paššifrējošus arhīvus, pirms tie ievieto jūsu datorā taustiņu nospiedumu reģistrētāju. CI/CD kaudze. Pabīdiet pa kreisi, bet skenējiet dziļāk. Un nekad nenovērtējiet par zemu to, cik lielu risku var radīt neliels arhīvs, izmantojot klusas ļaunprogrammatūras piegādes metodes.

sca-tools-software-composition-analysis-tools
Prioritizējiet, novērsiet un aizsargājiet savus programmatūras riskus
Iegūstiet savu bezmaksas kontu.
Nepieciešama kredītkarte.

Nodrošiniet programmatūras izstrādi un piegādi

ar Xygeni produktu komplektu