स्व-डिक्रिप्ट गर्ने अभिलेख - किस्ट्रोक लगर - मालवेयर डेलिभरी विधिहरू

सेल्फ-डिक्रिप्टिङ अभिलेख: तपाईंले बेवास्ता गर्न नसक्ने मालवेयर डेलिभरी विधि

किन स्व-डिक्रिप्टिङ अभिलेखहरू अझै पनि मनपर्ने मालवेयर डेलिभरी विधि हुन्

आक्रमणकारीहरूलाई आवश्यक पर्दैन शून्य-दिन जब विकासकर्ताहरूले अझै पनि मनमानी फाइलहरूलाई स्यान्डबक्स नगरी अनजिप गर्छन्। स्व-डिक्रिप्टिङ अभिलेख सबैभन्दा प्रभावकारी मालवेयर डेलिभरी विधिहरू मध्ये एक रहन्छ किनभने यसले ठ्याक्कै यही शोषण गर्दछ: विकासकर्ताले आन्तरिक कोडमा विश्वास, निर्माण कलाकृतिहरू, र तेस्रो-पक्ष उपकरणहरू।

विपरीत standard ZIPs, एक स्व-डिक्रिप्टिङ अभिलेखले अनप्याकिङ प्रक्रियालाई प्रोग्रामको रूपमा कार्यान्वयन गर्दछ। यो सरल चालले धेरैजसो स्थिर र हस्ताक्षर-आधारित स्क्यानरहरूलाई बाइपास गर्दछ, विशेष गरी जब वैध स्थापनाकर्ता वा अद्यावधिकको रूपमा भेषमा राखिन्छ। एक पटक कार्यान्वयन भएपछि, अभिलेखले ट्रोजन, स्पाइवेयर, वा किस्ट्रोक लगरलाई सिधै तपाईंको विकास वातावरणको संवेदनशील भागहरूमा अनप्याक गर्न सक्छ।

आक्रमणकारीहरू किन स्व-डिक्रिप्ट गर्ने अभिलेखहरू मन पराउँछन्?

  • तिनीहरू चुपचाप कार्यान्वयन गर्छन्।
  • तिनीहरू प्रारम्भिक कार्यान्वयनभन्दा बाहिर प्रयोगकर्ता अन्तरक्रियामा भर पर्दैनन्।
  • तिनीहरूले तपाईंले भर पर्नुभएका विश्वास सीमाहरूको शोषण गर्छन्: आन्तरिक लिपिहरू, CI/CD चरणहरू, र विकास उपकरणहरू।

तपाईंले प्रायः नक्कली SDK हरूमा एम्बेड गरिएका स्व-डिक्रिप्टिङ अभिलेखहरू, सम्झौता गरिएका खुला-स्रोत प्याकेजहरू, वा निर्माण अनुकूलकहरू वा आन्तरिक उपकरणहरू भएको दाबी गर्ने दुष्ट संलग्नकहरूको रूपमा पनि देख्नुहुनेछ। यी अभिलेखहरू जंगलमा सबैभन्दा निरन्तर मालवेयर डेलिभरी विधिहरू मध्ये एक हुन् किनभने तिनीहरू दैनिक विकासकर्ता कार्यप्रवाहहरूमा मिसिन्छन्। धेरै अवस्थामा, तिनीहरूले चुपचाप एक किस्ट्रोक लगर छोड्छन् जसले अलर्टहरू ट्रिगर नगरी प्रमाणहरूदेखि संवेदनशील आदेशहरूसम्म सबै कुरा रेकर्ड गर्दछ।

पेलोड देखि दृढता सम्म: मृत्युदण्ड पछि वास्तवमा के हुन्छ

एक पटक स्व-डिक्रिप्टिङ अभिलेख चलिसकेपछि, यसले बाइनरी छोडेर गायब मात्र हुँदैन। यसले गलत कन्फिगर गरिएका कार्यान्वयन नीतिहरू वा प्रयोगकर्ता विशेषाधिकारहरूको शोषण गरेर प्रणालीहरूमा आफूलाई गाड्छ। एउटा लोकप्रिय दृष्टिकोण भनेको प्रयोगकर्ताल्याण्ड प्रक्रियाहरू वा प्रणाली स्टार्टअप स्क्रिप्टहरूमा किस्ट्रोक लगर वा ब्याकडोर ट्रोजन इन्जेक्ट गर्नु हो।

उदाहरणका लागि, SDA ले रिमोट एक्सेस ट्रोजन (RAT) अनप्याक गर्न सक्छ जसले आफूलाई सेवाको रूपमा स्थापना गर्दछ वा परिमार्जन गर्दछ bashrc, .zshrc, वा PowerShell प्रोफाइलहरू। यसले निर्धारित कार्यहरूसँग छेडछाड गर्न वा नेटिभ टूलिङ जस्तै प्रयोग गर्न सक्छ schtasks or सुरु गरियो रिबुट गर्दा पुन: सुरु गर्न।

सम्झौताका सामान्य सूचकहरू (IoCs) विकासकर्ताहरूले निम्न कुराहरूमा ध्यान दिनुपर्छ:

  • बाट EXE वा ELF बाइनरीहरूको अप्रत्याशित CLI कार्यान्वयन / tmp, % AppData%, वा समान।
  • अज्ञात उपकरणहरू कार्यान्वयन गरेपछि तुरुन्तै असामान्य नेटवर्क ट्राफिक।
  • कार्यान्वयन पछिका शंकास्पद चरणहरू सहित परिमार्जित निर्माण वा परीक्षण स्क्रिप्टहरू।

यी पेलोडहरू डिजाइन अनुसार रहन्छन् र विकास वातावरणमा परम्परागत EDR द्वारा विरलै फ्ल्याग गरिन्छन्, विशेष गरी जब विकास निर्भरताको रूपमा भेषमा राखिन्छन्। एक पटक किस्ट्रोक लगर सक्रिय भएपछि, यसले विकासकर्ता प्रमाणहरूदेखि उत्पादन गोप्य कुराहरूसम्म चुपचाप सबै कुरा कैद गर्न सक्छ।

जहाँ विकासकर्ताहरूले सबैभन्दा ठूलो जोखिमको सामना गर्छन् CI/CD Pipelines

यहाँ कुराहरू वास्तविक रूपमा जोखिमपूर्ण हुन्छन्: CI/CD pipelines.

स्व-डिक्रिप्ट गर्ने अभिलेखहरू विशेष गरी खतरनाक हुन्छन् जब तिनीहरू हिट हुन्छन् CI/CD किनभने तिनीहरू मिसिन्छन्। तिनीहरूलाई यसरी लुकाउन सकिन्छ:

  • पूर्व-संकलित SDK हरू वा CLI उपकरणहरू रिपोमा जाँच गरियो।
  • अप्रमाणित स्रोतहरूबाट निकालिएका निर्माण निर्भरताहरू।
  • Slack वा इमेल मार्फत साझेदारी गरिएका आन्तरिक उपकरणहरू, त्यसपछि commitलिपिहरूमा प्रयोग गरिएको वा प्रयोग गरिएको।

जोखिम हटस्पटहरू

  • बिल्ड एजेन्टहरू: यदि यहाँ SDA कार्यान्वयन गरिएको छ भने, यसले वातावरण चरहरू, प्रमाणहरू परिमार्जन गर्न सक्छ, वा पछिल्ला कार्यहरूमा पनि इन्जेक्ट गर्न सक्छ।
  • निर्भरता क्यासहरू: तपाईंको क्यासमा पुग्ने SDA मा रहेको मालवेयर आपूर्ति श्रृंखला जोखिम बन्छ। संक्रमित क्यासबाट निकालिने प्रत्येक कामले पेलोडलाई विरासतमा लिन्छ।
  • कलाकृति भण्डारहरू: यदि SDA मार्फत विषाक्त गरियो भने, तिनीहरू मालवेयर डेलिभरी विधिहरूको रूपमा काम गर्छन् जुन स्टेजिङ र प्रोड सहित डाउनस्ट्रीम वातावरणमा पुग्छन्।

CI/CD छिटो र स्वचालित छ। यसको अर्थ एउटा स्व-डिक्रिप्टिङ अभिलेख कसैले थाहा पाउनु अघि नै धेरै वातावरणहरूमा चुपचाप प्रवाह गर्न सक्छ। अझ नराम्रो कुरा, यदि पेलोडमा किस्ट्रोक लगर समावेश छ भने, यसले leak secretकहिल्यै पत्ता नलागेर चरणहरूमा प्रयोग गरिन्छ।

DevSecOps नियन्त्रणहरू प्रयोग गरेर मौन कार्यान्वयनलाई रोक्दै

स्व-डिक्रिप्टिङ अभिलेखहरूको कार्यान्वयन रोक्नु जटिल छैन, तर यसको लागि पूर्वनिर्धारितहरूमा परिवर्तन आवश्यक छ।

विकासकर्ता-केन्द्रित नियन्त्रणहरू जुन काम गर्छन्:

  • जोखिमपूर्ण कार्यान्वयन नीतिहरू असक्षम गर्नुहोस्: अस्थायी वा अज्ञात मार्गहरूबाट कार्यान्वयनयोग्यहरू चलाउने क्षमता लक गर्नुहोस्। यसको अर्थ बिल्ड एजेन्टहरूमा उचित फाइल कार्यान्वयन नीतिहरू सेट गर्नु हो।
  • कलाकृति प्रमाणीकरण लागू गर्नुहोस्: क्रिप्टोग्राफिक चेकसमहरू प्रयोग गर्नुहोस् वा सबै आन्तरिक उपकरणहरू, SDK हरू, र बाइनरीहरूमा साइन इन गर्नुहोस्। प्रत्येक कलाकृतिलाई छुनु अघि प्रमाणित गर्नुहोस्। pipeline.
  • स्यान्डबक्स पहिलो-चल्ने बाइनरीहरू: विशेष गरी हालसालै डाउनलोड गरिएका वा थपिएका उपकरणहरूको लागि। यस उद्देश्यको लागि कन्टेनराइज्ड रनरहरू वा पृथक VM हरू प्रयोग गर्नुहोस्।
  • मनिटर pipeline व्यवहार: आउटबाउन्ड ट्राफिक पोस्ट-बिल्ड, वा तपाईंको मा परिभाषित नगरिएका CLI प्रक्रियाहरू जस्ता असामान्य कार्यान्वयन व्यवहारमा फ्ल्याग र अलर्ट गर्नुहोस्। pipeline कन्फिगरेसन।

एक कडा DevSecOps को मुद्रा प्रत्येक उपकरणसँग सम्झौता हुन सक्छ भन्ने मान्दछ। यदि तपाईंको CI/CD सेल्फ-डिक्रिप्टिङ अभिलेख चिप्लिएको पत्ता लगाउन सक्दैन, यो धेरै नराम्रोसँग छुट्नेछ। मालवेयर डेलिभरी विधिहरू विकसित हुन्छन्, तर निर्माण वातावरणमा दुष्ट बाइनरीहरूको कार्यान्वयन एक प्रमुख जोखिम रहन्छ। रोकथामसँग पत्ता लगाउने जोडी।

पत्ता लगाउनुभन्दा बाहिर जाँदै: कसरी Xygeni ले मालवेयर डेलिभरी मार्गहरू पत्ता लगाउन मद्दत गर्छ

तथ्य पछि किस्ट्रोक लगर पत्ता लगाउन धेरै ढिलो भइसकेको हुन्छ। त्यहाँ उपकरणहरू जस्तै जाइगेनी कुरा।

Xygeni ले तपाईंको मा के कार्यान्वयन हुन्छ भन्ने बारे वास्तविक-समय अन्तर्दृष्टि प्रदान गर्दछ pipeline, चाहे त्यो सेल्फ-डिक्रिप्टिङ आर्काइभ होस् वा बिल्ड हेल्परको रूपमा लुकेको दुष्ट बाइनरी होस्। यसको बल यसमा निहित छ:

  • मालवेयर डेलिभरी विधिहरू कसरी सर्छन् भन्ने म्यापिङ pipelines.
  • दुर्भावनापूर्ण स्व-डिक्रिप्टिङ अभिलेखहरूको उत्पत्ति पत्ता लगाउँदै।
  • हस्ताक्षर मात्र नभई व्यवहारिक सूचकहरूको आधारमा कार्यान्वयन अवरुद्ध गर्ने।

Xygeni को साथ, तपाईं "निर्माण कार्य #42 मा प्रस्तुत गरिएको असामान्य कलाकृति" → "CLI ले अनपेक्षित बाइनरी कार्यान्वयन गर्‍यो" → "अन्त्यबिन्दुमा किस्ट्रोक लगर बीकन पत्ता लाग्यो" जस्ता घटनाहरू सहसम्बन्धित गर्न सक्नुहुन्छ।

जब तपाईं सुरक्षित गर्ने प्रयास गर्दै हुनुहुन्छ तब यो ट्रेसेबिलिटी महत्वपूर्ण हुन्छ CI/CD लुकेका मालवेयर डेलिभरी विधिहरू विरुद्ध कार्यप्रवाह।

रक्षाको अन्तिम रेखा: अभिलेखहरू विस्फोट हुनु अघि नै स्व-डिक्रिप्ट गर्न बन्द गर्नुहोस् Pipeline

स्व-डिक्रिप्टिङ अभिलेखहरू केवल पुरानो चाल मात्र होइनन्। तिनीहरू विकासकर्ताहरूलाई लक्षित गर्ने सबैभन्दा खतरनाक र कम पत्ता लगाइएको मालवेयर डेलिभरी विधिहरू मध्ये एक हुन् र pipelines.

यदि तपाईं कोड लेख्ने वा सुरक्षित गर्ने विकासकर्ता हुनुहुन्छ भने, तपाईंले निम्न कुराहरू गर्नुपर्छ:

  • प्रत्येक बाइनरीलाई अविश्वसनीय मान्नुहोस्, आफ्नै भित्र पनि pipeline.
  • सबै तेस्रो-पक्ष कलाकृतिहरूको लागि प्रमाणीकरण र स्यान्डबक्सिङ लागू गर्नुहोस्।
  • मनिटर pipeline उत्पादन ट्राफिक जस्तै व्यवहार।

अनि सबैभन्दा महत्त्वपूर्ण कुरा, Xygeni जस्ता उपकरणहरूलाई विचार गर्नुहोस् जुन स्क्यानिङभन्दा बाहिर जान्छन्, उपकरणहरू जसले तपाईंको किस्ट्रोक लगरमा किस्ट्रोक लगर छोड्नु अघि दुर्भावनापूर्ण स्व-डिक्रिप्टिङ अभिलेखहरू ट्र्याक, ट्रेस र ब्लक गर्दछ। CI/CD स्ट्याक बायाँतिर सर्नुहोस्, तर गहिरिएर हेर्नुहोस्। र साइलेन्ट मालवेयर डेलिभरी विधिहरू मार्फत सानो अभिलेखले कसरी ठूलो जोखिम निम्त्याउन सक्छ भनेर कहिल्यै कम आँकलन नगर्नुहोस्।

sca-उपकरण-सफ्टवेयर-रचना-विश्लेषण-उपकरणहरू
आफ्नो सफ्टवेयर जोखिमहरूलाई प्राथमिकता दिनुहोस्, सुधार गर्नुहोस् र सुरक्षित गर्नुहोस्
आफ्नो नि:शुल्क खाता पाउनुहोस्।
कुनै क्रेडिट कार्ड आवश्यक छैन।

आफ्नो सफ्टवेयर विकास र डेलिभरी सुरक्षित गर्नुहोस्

Xygeni उत्पादन सुइटको साथ