самодекриптирање на архива - логер на притискања на тастатура - методи за испорака на малициозен софтвер

Самодекриптирање на архивата: Методот на испорака на малициозен софтвер што не можете да го игнорирате

Зошто самодекриптирањето на архивите е сè уште омилен метод за испорака на малициозен софтвер

Напаѓачите не треба нула-денови кога програмерите сè уште отпакуваат произволни датотеки без да ги „песнбоксираат“. Самодекриптирачката архива останува еден од најефикасните методи за испорака на малициозен софтвер бидејќи го експлоатира токму тоа: довербата на програмерите во внатрешниот код, артефактите на градење и алатките од трети страни.

За разлика од standard ZIPs, архива што се самодекриптира, го извршува процесот на распакување како програма. Овој едноставен трик ги заобиколува повеќето статички и скенери базирани на потписи, особено кога е маскиран како легитимен инсталер или ажурирање. Откако ќе се изврши, архивата може да распакува тројанци, шпионски софтвер или логер на притискање на тастатура директно во чувствителни делови од вашата развојна околина.

Зошто напаѓачите сакаат самодекриптирање на архиви?

  • Тие извршуваат тивко.
  • Тие не се потпираат на интеракцијата со корисникот надвор од почетното извршување.
  • Тие ги искористуваат истите граници на доверба на кои се потпирате и вие: внатрешни скрипти, CI/CD чекори и алатки за развивач.

Често ќе видите самодекриптирани архиви вградени во лажни SDK-а, компромитирани пакети со отворен код, па дури и како лажни прилози кои тврдат дека се оптимизатори за градење или внатрешни алатки. Овие архиви се еден од најпостојаните методи за испорака на малициозен софтвер бидејќи се вклопуваат во секојдневните работни процеси на програмерите. Во многу случаи, тие тивко пуштаат евиденција за притискање на копчиња што снима сè, од акредитиви до чувствителни команди, без да активираат предупредувања.

Од товар до упорност: Што навистина се случува по извршувањето

Откако ќе се изврши самодекриптирачката архива, таа не само што испушта бинарна датотека и исчезнува. Таа се закопува во системите со искористување на погрешно конфигурирани политики за извршување или кориснички привилегии. Популарен пристап е да се инјектира логер на притискања на тастатура или бекдор тројанец во процесите на корисничката област или скриптите за стартување на системот.

На пример, SDA може да распакува тројанец со далечински пристап (RAT) кој се инсталира како услуга или модифицира. .башрц, .zshrcили PowerShell профили. Исто така, може да се меша во закажаните задачи или да користи вградени алатки како schtasks or лансиран за повторно иницирање при рестартирање.

Развивачите на општи индикатори за компромис (IoCs) треба да внимаваат на:

  • Неочекувано извршување на CLI на EXE или ELF бинарни датотеки од / tmp, % AppData%, или слично.
  • Невообичаен мрежен сообраќај веднаш по извршувањето на непознати алатки.
  • Модифицирани скрипти за градење или тестирање со сомнителни чекори по извршувањето.

Овие корисни оптоварувања постојат по дизајн и ретко се обележани од традиционалниот EDR во развивачки средини, особено кога се маскираат како зависности од развивачи. Откако ќе се активира логерот за притискање на тастатура, тој може тивко да сними сè, од акредитиви на развивачот до продукциски тајни.

Каде програмерите се соочуваат со најголемите ризици во CI/CD Pipelines

Еве каде работите навистина стануваат ризични: CI/CD pipelines.

Самодекриптирачките архиви стануваат особено опасни кога ќе се појават CI/CD бидејќи се вклопуваат. Тие можат да бидат маскирани како:

  • Претходно компајлирани SDK или CLI алатки се проверени во репозиториумите.
  • Изградете зависности извлечени од непроверени извори.
  • Внатрешни алатки споделени преку Slack или е-пошта, потоа commitтедирано или користено во скрипти.

Ризични жаришта

  • Градење агенти: Ако SDA се изврши тука, тој може да ги менува променливите на околината, акредитивите или дури и да инјектира во последователни задачи.
  • Кешови на зависностиМалициозниот софтвер во SDA што ќе стигне до вашиот кеш станува ризик за синџирот на снабдување. Секоја задача што влече податоци од заразениот кеш го наследува корисниот товар.
  • Репозиториуми за артефактиДоколку се отруени со SDA, тие служат како методи за испорака на малициозен софтвер кои достигнуваат до downstream средини, вклучувајќи поставување и производство.

CI/CD е брз и автоматизиран. Тоа значи дека една самодекриптирачка архива може тивко да тече низ повеќе средини пред некој да забележи. Уште полошо, ако товарот вклучува евидентор на притискања на тастатура, може leak secretсе користат низ фазите без никогаш да бидат откриени.

Блокирање на тивко извршување со контроли на DevSecOps

Спречувањето на извршувањето на самодекриптирачки архиви не е комплицирано, но бара промена на стандардните поставки.

Контроли центрирани кон развивачите кои функционираат:

  • Оневозможете ги ризичните политики за извршување: Заклучете ја можноста за извршување извршни датотеки од привремени или непознати патеки. Ова значи поставување соодветни политики за извршување датотеки на агентите за градење.
  • Спроведување на валидација на артефакти: Користете криптографски контролни суми или потпишување на сите внатрешни алатки, SDK и бинарни датотеки. Валидирајте го секој артефакт пред да го допре pipeline.
  • Бинарни датотеки за прво стартување во Sandbox: Особено за алатки преземени или додадени неодамна. Користете контејнеризирани извршувачи или изолирани виртуелни машини за оваа намена.
  • Следење pipeline однесување: Означи и предупреди за невообичаено однесување при извршување, како што е излезен сообраќај по градењето или CLI процеси кои не се дефинирани во вашиот pipeline конфигурација.

Силен DevSecOps положба претпоставува дека секоја алатка може да биде компромитирана. Ако вашиот CI/CD Ако не може да открие архива што се самодекриптира и се провлекува, ќе промаши многу полошо. Методите за испорака на малициозен софтвер се развиваат, но извршувањето на лажни бинарни датотеки во средините на градење останува најголем ризик. Спарете го откривањето со превенцијата.

Одење подалеку од откривањето: Како Xygeni помага во следењето на патеките за испорака на малициозен софтвер

Откривањето на евиденција на притискања на тастатурата откако ќе се случи тоа е предоцна. Тука алатки како Xygeni материја

Xygeni обезбедува увид во реално време за тоа што се извршува во вашиот pipeline, без разлика дали станува збор за самодекриптирана архива или заробена бинарна датотека маскирана како помошник за градење. Нејзината сила лежи во:

  • Мапирање на тоа како се движат методите за испорака на малициозен софтвер pipelines.
  • Следење на потеклото на злонамерните самодекриптирачки архиви.
  • Блокирање на извршувањето врз основа на индикатори за однесување, а не само потписи.

Со Xygeni, можете да ги поврзете настаните како: „необичен артефакт воведен во задачата за градење #42“ → „CLI изврши неочекувана бинарна датотека“ → „откриен е сигнал за евиденција на удари на тастатура на крајната точка“.

Оваа следливост е клучна кога се обидувате да обезбедите CI/CD работни процеси против скриени методи за испорака на малициозен софтвер.

Последна линија на одбрана: Престанете со самодекриптирање на архивите пред да ви ги експлодираат Pipeline

Самодекриптирањето на архивите не е само стар трик. Тие остануваат еден од најопасните и недоволно откриени методи за испорака на малициозен софтвер насочени кон развивачите и... pipelines.

Ако сте развивач кој пишува или обезбедува код, треба да:

  • Третирајте го секој бинарен код како недоверлив, дури и во вашиот сопствен pipeline.
  • Спроведувајте валидација и sandboxing за сите артефакти од трети страни.
  • Следење pipeline однесување како да е производствен сообраќај.

И најважно од сè, разгледајте алатки како Xygeni кои одат подалеку од скенирање, алатки кои ги следат, трасираат и блокираат злонамерните самодекриптирачки архиви пред да внесат логер за притискање на тастатура во вашиот CI/CD магацинот Помести налево, но скенирај подлабоко. И никогаш не потценувај како мала архива може да внесе голем ризик преку методи на тивко доставување на малициозен софтвер.

алатки-за-анализа-на-композиции-на-sca-алатки
Дајте приоритет, санирајте и обезбедете ги вашите софтверски ризици
Добијте ја вашата бесплатна сметка.
Не е потребна кредитна картичка.

Обезбедете го вашиот развој и испорака на софтвер

со Xygeni Product Suite