ਜ਼ਾਇਗੇਨੀ ਨੇ ਹਾਲ ਹੀ ਵਿੱਚ 2025 ਵਿੱਚ ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਹਮਲਿਆਂ ਦੇ ਲੈਂਡਸਕੇਪ ਵਿੱਚ ਇੱਕ ਚਿੰਤਾਜਨਕ ਪੈਟਰਨ ਦੇਖਿਆ ਹੈ।, ਦੋ ਪ੍ਰਸਿੱਧ ਪੈਕੇਜ ਪ੍ਰਬੰਧਕਾਂ ਵਿੱਚ ਉੱਭਰ ਰਿਹਾ ਹੈ: ਪੀਆਈਪੀਆਈ ਅਤੇ npm. ਸਾਡੇ ਚੱਲ ਰਹੇ ਖਤਰੇ ਦੇ ਖੁਫੀਆ ਯਤਨਾਂ ਦੇ ਹਿੱਸੇ ਵਜੋਂ,ਜ਼ਾਇਜੇਨੀ ਦੀ ਮਾਲਵੇਅਰ ਸ਼ੁਰੂਆਤੀ ਚੇਤਾਵਨੀ (MEW) ਟੂਲ ਨੇ ਪਹਿਲਾਂ ਕਿਸੇ ਹੋਰ ਰਜਿਸਟਰੀ 'ਤੇ ਅਪਲੋਡ ਕੀਤੇ ਗਏ ਇੱਕ ਖਤਰਨਾਕ ਪੈਕੇਜ ਦੇ ਇੱਕ ਵੱਖਰੇ ਪਰ ਵਿਧੀਗਤ ਤੌਰ 'ਤੇ ਸਮਾਨ ਉਦਾਹਰਣ ਦੀ ਪਛਾਣ ਕੀਤੀ। ਇਹ ਕੇਸ ਉਜਾਗਰ ਕਰਦਾ ਹੈ ਕਿ ਕਿਵੇਂ ਧਮਕੀ ਦੇਣ ਵਾਲੇ ਵਿਅਕਤੀ ਈਕੋਸਿਸਟਮ ਵਿੱਚ ਹਮਲੇ ਦੀਆਂ ਤਕਨੀਕਾਂ ਨੂੰ ਵਿਕਸਤ ਕਰ ਰਹੇ ਹਨ ਅਤੇ ਦੁਬਾਰਾ ਵਰਤ ਰਹੇ ਹਨ, ਖਾਸ ਕਰਕੇ ਖਤਰਨਾਕ ਪਾਈਥਨ ਪੈਕੇਜ ਅਤੇ ਖਤਰਨਾਕ npm ਪੈਕੇਜ, ਜੋ ਕਿ ਓਪਨ ਸੋਰਸ ਸਪਲਾਈ ਚੇਨਾਂ ਵਿੱਚ ਖਤਰਨਾਕ ਪੈਕੇਜਾਂ ਦੇ ਘੁਸਪੈਠ ਕਰਨ ਦੇ ਜੋਖਮ ਨੂੰ ਵਧਾਉਂਦਾ ਹੈ।
ਜ਼ਾਇਗੇਨੀ ਦਾ MEW: ਸਮਾਨਤਾਵਾਂ ਨੂੰ ਪਛਾਣਨਾ
Xygeni ਦਾ MEW ਟੂਲ ਖਤਰਨਾਕ ਪੈਕੇਜਾਂ ਦਾ ਪਤਾ ਲਗਾਉਣ ਅਤੇ ਫਲੈਗ ਕਰਨ ਲਈ ਬਣਾਇਆ ਗਿਆ ਹੈ, ਖਾਸ ਕਰਕੇ 2025 ਵਿੱਚ ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਹਮਲਿਆਂ ਨਾਲ ਜੁੜੇ, ਜਿਵੇਂ ਹੀ ਉਹ ਓਪਨ-ਸੋਰਸ ਰਜਿਸਟਰੀਆਂ ਵਿੱਚ ਪ੍ਰਕਾਸ਼ਿਤ ਹੁੰਦੇ ਹਨ। ਇਹ ਸ਼ੱਕੀ ਵਿਵਹਾਰ ਲਈ ਨਵੇਂ ਪੈਕੇਜਾਂ ਦਾ ਵਿਸ਼ਲੇਸ਼ਣ ਕਰਕੇ ਕੰਮ ਕਰਦਾ ਹੈ।
ਇਸ ਮਾਮਲੇ ਵਿੱਚ, ਇਸਨੇ ਦੋ ਦੀ ਪਛਾਣ ਕੀਤੀ ਖਤਰਨਾਕ ਪਾਈਥਨ ਪੈਕੇਜ (graphalgo PyPI 'ਤੇ) ਅਤੇ ਖਤਰਨਾਕ npm ਪੈਕੇਜ (express-cookie-parser npm 'ਤੇ)।
ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਹਮਲਿਆਂ ਵਿੱਚ ਖਤਰਨਾਕ ਪਾਈਥਨ ਅਤੇ npm ਪੈਕੇਜ (2025)
ਆਓ ਉਨ੍ਹਾਂ ਸਾਂਝੀਆਂ ਵਿਸ਼ੇਸ਼ਤਾਵਾਂ ਦੀ ਪੜਚੋਲ ਕਰੀਏ ਜਿਨ੍ਹਾਂ ਨੇ ਸਾਡੇ ਅਲਰਟ ਸ਼ੁਰੂ ਕੀਤੇ:
ਟਾਈਪੋਸਕੈਟਿੰਗ
ਉਨ੍ਹਾਂ ਦੋਵਾਂ ਨੇ ਪ੍ਰਸਿੱਧ ਮੌਜੂਦਾ ਪੈਕੇਜਾਂ ਦੀ ਨਕਲ ਕਰਨ ਦੀ ਕੋਸ਼ਿਸ਼ ਕੀਤੀ।
- ਗ੍ਰਾਫਾਲਗੋ (PyPI): "ਗ੍ਰਾਫ਼ ਅਤੇ ਨੈੱਟਵਰਕ ਬਣਾਉਣ ਅਤੇ ਹੇਰਾਫੇਰੀ ਕਰਨ ਲਈ ਪਾਈਥਨ ਪੈਕੇਜ।” ਨਾਮ ਦੇ ਇੱਕ ਉਪਭੋਗਤਾ ਦੁਆਰਾ ਅਪਲੋਡ ਕੀਤਾ ਗਿਆ "ਲੈਰੀਟੈਕ" 13 ਜੂਨ, 2025 ਨੂੰ, ਇਸ ਪੈਕੇਜ ਨੇ ਆਪਣੇ ਆਪ ਨੂੰ ਮੂਲ ਗੈਰ-ਮਾਲੀਸ਼ੀਅਸ ਗ੍ਰਾਫਾਲਗੋ ਪ੍ਰੋਜੈਕਟ ਦੇ ਇੱਕ PyPi ਵਿਕਲਪ ਵਜੋਂ ਪੇਸ਼ ਕੀਤਾ, ਜਿਸਦਾ ਬਾਅਦ ਵਿੱਚ ਨਾਮ ਬਦਲ ਕੇ ਗ੍ਰਾਫਡਿਕਟ ਰੱਖਿਆ ਗਿਆ।
- ਐਕਸਪ੍ਰੈਸ-ਕੂਕੀ-ਪਾਰਸਰ (npm): ਇਸ ਪੈਕੇਜ ਨੇ ਜਾਣੇ-ਪਛਾਣੇ ਕੂਕੀ-ਪਾਰਸਰ ਪੈਕੇਜ ਦੀ ਨਕਲ ਕੀਤੀ, ਇੱਥੋਂ ਤੱਕ ਕਿ ਇਸਦੇ README.md. ਪੜ੍ਹੋ। ਅਜਿਹੀ ਨਕਲ ਮੌਜੂਦਾ ਭਰੋਸੇ ਦਾ ਲਾਭ ਉਠਾਉਣ ਲਈ ਇੱਕ ਸ਼ਾਨਦਾਰ ਚਾਲ ਹੈ।
ਰੱਖਿਆ ਦੀ ਪਹਿਲੀ ਲਾਈਨ ਦੇ ਤੌਰ 'ਤੇ ਉਲਝਣ
ਦੋਵਾਂ ਪੈਕੇਜਾਂ ਨੇ ਅਸਲ ਫਾਈਲਾਂ ਦੇ ਅੰਦਰ ਆਪਣੇ ਖਤਰਨਾਕ ਕੋਡ ਨੂੰ ਲੁਕਾ ਦਿੱਤਾ। ਲਈ ਗ੍ਰਾਫਾਲਗੋ, ਅਸਪਸ਼ਟ ਕੋਡ ਅੰਦਰ ਮਿਲਿਆ ਸੀ /utils/load_libraries.py. ਦੀ ਹਾਲਤ ਵਿੱਚ ਐਕਸਪ੍ਰੈਸ-ਕੂਕੀ-ਪਾਰਸਰ, cookie-loader.min.js ਅਸਪਸ਼ਟ ਪੇਲੋਡ ਸ਼ਾਮਲ ਸੀ।
ਇਸ ਸ਼ੁਰੂਆਤੀ ਪਰਤ ਨੂੰ ਆਮ ਤੌਰ 'ਤੇ ਆਮ ਨਿਰੀਖਣ ਅਤੇ ਸਥਿਰ ਵਿਸ਼ਲੇਸ਼ਣ ਨੂੰ ਰੋਕਣ ਲਈ ਵਰਤਿਆ ਜਾਂਦਾ ਹੈ। ਇਹ ਗੁੰਝਲਦਾਰ ਕਾਫ਼ੀ ਸਧਾਰਨ ਸੀ: ਵਾਰ-ਵਾਰ ZLib ਕੰਪਰੈਸ਼ਨ ਅਤੇ Base64 ਏਨਕੋਡਿੰਗ। ਇਸ ਕਿਸਮ ਦੀ ਗੁੰਝਲਦਾਰ ਸਪੱਸ਼ਟ ਤੌਰ 'ਤੇ ਦਰਸਾਉਂਦੀ ਹੈ ਕਿ ਸਾਫਟਵੇਅਰ ਆਪਣੇ ਵਿਵਹਾਰ ਨੂੰ ਛੁਪਾਉਣ ਦੀ ਕੋਸ਼ਿਸ਼ ਕਰ ਰਿਹਾ ਹੈ। ਹੋਰ ਸਬੂਤਾਂ ਦੇ ਨਾਲ, ਇਸਨੇ Xygeni MEW ਨੂੰ ਪੈਕੇਜਾਂ ਨੂੰ ਸੰਭਾਵੀ ਮਾਲਵੇਅਰ ਵਜੋਂ ਸ਼੍ਰੇਣੀਬੱਧ ਕਰਨ ਦੀ ਆਗਿਆ ਦਿੱਤੀ। ਪੁਸ਼ਟੀਕਰਨ ਪੜਾਅ ਦੌਰਾਨ, ਸਾਡੇ ਸਮੀਖਿਅਕਾਂ ਨੇ ਤੁਰੰਤ ਇੱਕ ਡੀਓਬਫਸਕੇਸ਼ਨ ਸਕ੍ਰਿਪਟ ਤਿਆਰ ਕੀਤੀ ਜਿਸਨੇ ਸਪੱਸ਼ਟ ਤੌਰ 'ਤੇ ਖਤਰਨਾਕ ਡਰਾਪਰ ਪੜਾਅ ਦਾ ਖੁਲਾਸਾ ਕੀਤਾ।
ਮਲਟੀ-ਸਟੇਜ ਪੇਲੋਡ ਡਿਲਿਵਰੀ ਅਤੇ ਇੱਕ ਸਾਂਝਾ ਮੂਲ ਬਿੰਦੂ
ਦੋਵੇਂ ਪੈਕੇਜ ਸ਼ੁਰੂਆਤੀ "" ਵਜੋਂ ਕੰਮ ਕਰਦੇ ਸਨ।ਡਰਾਪਰ", ਅਸਲ ਪੇਲੋਡ ਲਈ ਪੜਾਅ ਤੈਅ ਕਰਨਾ। ਉਹਨਾਂ ਨੇ ਇੱਕ ਸਾਂਝਾ ਬਾਹਰੀ "ਬੀਜ” ਫਾਈਲ URL:https://raw.githubusercontent.com/johns92/blog_app/refs/heads/main/server/.env.example
ਇਹ ਇੱਕੋ ਜਿਹੀ ਬਾਹਰੀ ਸੀਡ ਫਾਈਲ ਇੱਕ ਸਾਂਝੇ ਖ਼ਤਰੇ ਵਾਲੇ ਐਕਟਰ ਦਾ ਇੱਕ ਮਜ਼ਬੂਤ ਸੂਚਕ ਹੈ। ਦਿਲਚਸਪ ਗੱਲ ਇਹ ਹੈ ਕਿ, ਇਸ ਸੀਡ ਫਾਈਲ ਦੀ ਸਮੱਗਰੀ ਸਧਾਰਨ ਵਾਤਾਵਰਣ ਵੇਰੀਏਬਲ (ਜਿਵੇਂ ਕਿ, JWT_SECRET, PORT) ਜਾਪਦੀ ਹੈ, ਜੋ ਕਿ ਸੰਭਾਵੀ ਤੌਰ 'ਤੇ ਇਸਦੇ ਅਸਲ ਕਾਰਜ ਲਈ ਗੁੰਮਰਾਹਕੁੰਨ ਨਿਰੀਖਣ ਹੈ।
ਡੀਜੀਏ ਦੇ ਨਾਲ ਡਾਇਨਾਮਿਕ ਸੀ2 ਰੈਜ਼ੋਲਿਊਸ਼ਨ
ਇਹਨਾਂ ਖਤਰਨਾਕ ਪੈਕੇਜਾਂ ਵਿੱਚ ਦੇਖੀ ਗਈ ਇੱਕ ਸੂਝਵਾਨ ਰਣਨੀਤੀ ਕਮਾਂਡ ਐਂਡ ਕੰਟਰੋਲ (C2) ਸਰਵਰ ਨੂੰ ਗਤੀਸ਼ੀਲ ਰੂਪ ਵਿੱਚ ਹੱਲ ਕਰਨ ਲਈ ਇੱਕ ਡੋਮੇਨ ਜਨਰੇਸ਼ਨ ਐਲਗੋਰਿਦਮ (DGA) ਦੀ ਵਰਤੋਂ ਹੈ। ਇਹ ਤਕਨੀਕ, ਜੋ ਅਕਸਰ 2025 ਵਿੱਚ ਉੱਨਤ ਸੌਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਹਮਲਿਆਂ ਵਿੱਚ ਦੇਖੀ ਜਾਂਦੀ ਹੈ, ਸੀਡ ਫਾਈਲ ਦੀ ਸਮੱਗਰੀ ਤੋਂ ਪ੍ਰਾਪਤ SHA256 ਹੈਸ਼ 'ਤੇ ਨਿਰਭਰ ਕਰਦੀ ਹੈ, ਜੋ ਕਿ ਹੋਰ ਹਾਰਡਕੋਡ ਕੀਤੇ ਮੁੱਲਾਂ ਦੇ ਨਾਲ ਮਿਲਦੀ ਹੈ। ਅਜਿਹਾ ਕਰਨ ਨਾਲ, C2 ਬੁਨਿਆਦੀ ਢਾਂਚਾ ਅਕਸਰ ਬਦਲਦਾ ਰਹਿੰਦਾ ਹੈ, ਜਿਸ ਨਾਲ ਰਵਾਇਤੀ ਬਲੈਕਲਿਸਟਿੰਗ ਬਹੁਤ ਘੱਟ ਪ੍ਰਭਾਵਸ਼ਾਲੀ ਹੋ ਜਾਂਦੀ ਹੈ। ਇਸ ਸਥਿਤੀ ਵਿੱਚ, npm ਵੇਰੀਐਂਟ ਨੇ ਇੱਕ ਨਿਸ਼ਚਿਤ ਮੁੱਲ ਦੀ ਵਰਤੋਂ ਕੀਤੀ 496AAC7E ਇਸਦੇ DGA ਤਰਕ ਦੇ ਹਿੱਸੇ ਵਜੋਂ।
ਦ੍ਰਿੜਤਾ ਦੀ ਸਥਾਪਨਾ
ਦੋਵੇਂ ਹਮਲਾਵਰ ਪ੍ਰਭਾਵਿਤ ਸਿਸਟਮਾਂ 'ਤੇ ਇੱਕ ਸਥਾਈ ਮੌਜੂਦਗੀ ਸਥਾਪਤ ਕਰਨ ਦੀ ਕੋਸ਼ਿਸ਼ ਕਰ ਰਹੇ ਸਨ। ਉਨ੍ਹਾਂ ਦੀ ਰਣਨੀਤੀ ਵਿੱਚ ਇੱਕ ਫਾਈਲ ਛੱਡਣਾ ਸ਼ਾਮਲ ਸੀ, startup.py (PyPi ਲਈ) ਜਾਂ startup.js (npm ਲਈ), ਵੱਖ-ਵੱਖ ਓਪਰੇਟਿੰਗ ਸਿਸਟਮਾਂ (ਵਿੰਡੋਜ਼, ਲੀਨਕਸ, ਮੈਕੋਸ) ਵਿੱਚ ਆਮ ਗੂਗਲ ਕਰੋਮ ਉਪਭੋਗਤਾ ਡੇਟਾ ਡਾਇਰੈਕਟਰੀਆਂ ਵਿੱਚ।
ਫਾਂਸੀ ਤੋਂ ਬਾਅਦ ਸਫਾਈ
ਨਿਸ਼ਾਨਾਂ ਨੂੰ ਘੱਟ ਤੋਂ ਘੱਟ ਕਰਨ ਲਈ, ਦੋਵੇਂ ਖਤਰਨਾਕ ਸਕ੍ਰਿਪਟਾਂ ਨੇ ਸਫਾਈ ਕਾਰਜ ਕੀਤੇ। ਇਸ ਵਿੱਚ ਉਹਨਾਂ ਦੀਆਂ ਸ਼ੁਰੂਆਤੀ ਡਰਾਪਰ ਫਾਈਲਾਂ ਨੂੰ ਮਿਟਾਉਣਾ ਸ਼ਾਮਲ ਸੀ (load_libraries.py, cookie-loader.min.js) ਅਤੇ ਜਾਇਜ਼ ਪੈਕੇਜ ਫਾਈਲਾਂ ਨੂੰ ਸੋਧਣਾ (__init__.py, index.js) ਹੁਣ ਮਿਟਾਏ ਗਏ ਹਿੱਸਿਆਂ ਦੇ ਹਵਾਲਿਆਂ ਨੂੰ ਹਟਾਉਣ ਲਈ।
ਖਤਰਨਾਕ ਪਾਈਥਨ ਅਤੇ npm ਪੈਕੇਜਾਂ ਵਿੱਚ ਸਮਝੌਤਾ ਦੇ ਸੂਚਕ
- PyPI ਪੈਕੇਜ: ਗ੍ਰਾਫਲਗੋ (ਲੈਰੀਟੈਕ ਦੁਆਰਾ ਪ੍ਰਕਾਸ਼ਿਤ, 13 ਜੂਨ, 2025)
- npm ਪੈਕੇਜ: ਐਕਸਪ੍ਰੈਸ-ਕੂਕੀ-ਪਾਰਸਰ (ਖਾਸ ਕਰਕੇ ਵਰਜਨ 1.4.12)
- ਸ਼ੇਅਰਡ ਸੀਡ URL ਤੱਕ ਪਹੁੰਚ:
https://raw.githubusercontent.com/johns92/blog_app/refs/heads/main/server/.env.example
- ਸਥਾਈ ਫਾਈਲ ਨਾਮ:
startup.py(ਪਾਈਥਨ)startup.js(ਜਾਵਾ ਸਕ੍ਰਿਪਟ) - ਆਮ ਸਥਾਈ ਮਾਰਗ (OS-ਨਿਰਭਰ): ਗੂਗਲ ਕਰੋਮ ਯੂਜ਼ਰ ਡੇਟਾ ਡਾਇਰੈਕਟਰੀਆਂ ਦੇ ਅੰਦਰ (ਜਿਵੇਂ ਕਿ,
AppData\Local\Google\Chrome\UserData\Scripts\ਵਿੰਡੋਜ਼ 'ਤੇ,~/.config/google-chrome/Scripts/ਲੀਨਕਸ, ਆਦਿ 'ਤੇ)।
2025 ਵਿੱਚ ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਹਮਲਿਆਂ ਵਿੱਚ ਖਤਰਨਾਕ ਪੈਕੇਜਾਂ ਤੋਂ ਕਿਵੇਂ ਬਚਾਅ ਕਰੀਏ
ਡਿਵੈਲਪਰਾਂ ਲਈ ਇੱਕ ਸਿਫ਼ਾਰਸ਼ੀ ਪਹੁੰਚ
ਇਹ ਘਟਨਾ 2025 ਵਿੱਚ ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਹਮਲਿਆਂ ਦੇ ਵਿਕਸਤ ਹੋ ਰਹੇ ਖਤਰੇ ਦੇ ਦ੍ਰਿਸ਼ ਵਿੱਚ ਇੱਕ ਕੀਮਤੀ ਕੇਸ ਅਧਿਐਨ ਵਜੋਂ ਕੰਮ ਕਰਦੀ ਹੈ। ਇਹ ਉਜਾਗਰ ਕਰਦਾ ਹੈ ਕਿ ਕਿਵੇਂ ਖਤਰਨਾਕ ਪਾਈਥਨ ਪੈਕੇਜ ਅਤੇ ਖਤਰਨਾਕ npm ਪੈਕੇਜ ਭਰੋਸੇਯੋਗ ਈਕੋਸਿਸਟਮ ਵਿੱਚ ਖਿਸਕ ਸਕਦੇ ਹਨ, ਅਕਸਰ ਖੋਜ ਤੋਂ ਬਚਦੇ ਹਨ ਜਦੋਂ ਤੱਕ ਕਿ ਬਹੁਤ ਦੇਰ ਨਹੀਂ ਹੋ ਜਾਂਦੀ। ਇਸੇ ਲਈ ਜਲਦੀ ਖੋਜ, ਸਮਾਰਟ ਟੂਲਿੰਗ, ਅਤੇ ਕਿਰਿਆਸ਼ੀਲ ਸਿਸਟਮ ਸਫਾਈ ਹੁਣ ਕਿਸੇ ਵੀ ਸੁਰੱਖਿਅਤ DevOps ਵਰਕਫਲੋ ਦੇ ਜ਼ਰੂਰੀ ਹਿੱਸੇ ਹਨ। ਡਿਵੈਲਪਰਾਂ ਨੂੰ ਹੇਠ ਲਿਖਿਆਂ 'ਤੇ ਵਿਚਾਰ ਕਰਨ ਲਈ ਉਤਸ਼ਾਹਿਤ ਕੀਤਾ ਜਾਂਦਾ ਹੈ:
ਨਿਰਭਰਤਾ ਸਮੀਖਿਆ
ਜੇਕਰ ਤੁਹਾਡੇ ਪ੍ਰੋਜੈਕਟਾਂ ਵਿੱਚ ਸ਼ਾਮਲ ਹਨ ਗ੍ਰਾਫਾਲਗੋ or ਐਕਸਪ੍ਰੈਸ-ਕੂਕੀ-ਪਾਰਸਰ, ਤਾਂ ਉਹਨਾਂ ਨੂੰ ਹਟਾਉਣਾ ਅੱਗੇ ਵਧਾਉਣਾ ਸਮਝਦਾਰੀ ਹੋਵੇਗੀ।
- PyPI ਲਈ:
pip uninstall graphalgo - npm ਲਈ:
npm uninstall express-cookie-parser
ਸਿਸਟਮ ਸਫਾਈ
ਇੱਕ ਵਿਆਪਕ ਸਿਸਟਮ ਸਕੈਨ ਕਰਨ 'ਤੇ ਵਿਚਾਰ ਕਰੋ। ਕਿਸੇ ਵੀ ਅਣਕਿਆਸੇ ਲਈ ਆਮ Chrome ਉਪਭੋਗਤਾ ਡੇਟਾ ਡਾਇਰੈਕਟਰੀ ਮਾਰਗਾਂ ਦੀ ਹੱਥੀਂ ਜਾਂਚ ਕਰਨ ਦੀ ਵੀ ਸਲਾਹ ਦਿੱਤੀ ਜਾਂਦੀ ਹੈ startup.py or startup.js ਫਾਈਲਾਂ
ਕਿਰਿਆਸ਼ੀਲ ਸੁਰੱਖਿਆ ਉਪਾਅ
- ਨਵੀਆਂ ਨਿਰਭਰਤਾਵਾਂ ਦਾ ਮੁਲਾਂਕਣ ਕਰੋ: ਏਕੀਕਰਨ ਤੋਂ ਪਹਿਲਾਂ ਨਵੇਂ ਪੈਕੇਜਾਂ ਦਾ ਚੰਗੀ ਤਰ੍ਹਾਂ ਮੁਲਾਂਕਣ ਕਰਨ ਲਈ ਇੱਕ ਰੁਟੀਨ ਸਥਾਪਤ ਕਰੋ, ਅਣਜਾਣ ਪ੍ਰਕਾਸ਼ਕਾਂ ਦੇ ਪੈਕੇਜਾਂ 'ਤੇ ਧਿਆਨ ਕੇਂਦਰਿਤ ਕਰੋ।
- ਸੁਰੱਖਿਆ ਸਾਧਨਾਂ ਨੂੰ ਏਕੀਕ੍ਰਿਤ ਕਰੋ: ਹੋਰ ਸਾਫਟਵੇਅਰ ਰਚਨਾ ਵਿਸ਼ਲੇਸ਼ਣ ਦੇ ਨਾਲ, Xygeni ਦੇ MEW ਵਰਗੇ ਟੂਲ (SCA) ਹੱਲ, ਸ਼ੱਕੀ ਵਿਵਹਾਰਾਂ ਅਤੇ ਕਮਜ਼ੋਰੀਆਂ ਦੀ ਪਛਾਣ ਕਰਕੇ ਬਚਾਅ ਦੀ ਇੱਕ ਮਹੱਤਵਪੂਰਨ ਪਰਤ ਪ੍ਰਦਾਨ ਕਰ ਸਕਦੇ ਹਨ।
- ਸਭ ਤੋਂ ਘੱਟ ਵਿਸ਼ੇਸ਼ ਅਧਿਕਾਰ: ਘੱਟੋ-ਘੱਟ ਵਿਸ਼ੇਸ਼ ਅਧਿਕਾਰ ਦੇ ਸਿਧਾਂਤ ਨਾਲ ਵਿਕਾਸ ਵਾਤਾਵਰਣਾਂ ਨੂੰ ਚਲਾਉਣਾ ਸਮਝੌਤੇ ਦੇ ਸੰਭਾਵੀ ਪ੍ਰਭਾਵ ਨੂੰ ਸੀਮਤ ਕਰਨ ਵਿੱਚ ਮਦਦ ਕਰ ਸਕਦਾ ਹੈ।
- ਨੈੱਟਵਰਕ ਜਾਗਰੂਕਤਾ: ਅਸਾਧਾਰਨ ਕਨੈਕਸ਼ਨਾਂ ਲਈ ਆਊਟਬਾਊਂਡ ਨੈੱਟਵਰਕ ਟ੍ਰੈਫਿਕ ਦੀ ਨਿਗਰਾਨੀ ਕਰਨ ਨਾਲ ਕਈ ਵਾਰ DGA-ਤਿਆਰ ਕੀਤੇ C2 ਸੰਚਾਰਾਂ ਦਾ ਖੁਲਾਸਾ ਹੋ ਸਕਦਾ ਹੈ।
ਦੇ ਮੁੱਖ ਭਾਗ load_libraries.py (ਗ੍ਰਾਫਲਗੋ ਤੋਂ)
download_remote_content(): ਨਿਰਧਾਰਤ URL ਤੋਂ ਫਾਈਲਾਂ ਪ੍ਰਾਪਤ ਕਰਨ ਨੂੰ ਹੈਂਡਲ ਕਰਦਾ ਹੈ।run_process(): ਬਾਹਰੀ ਪਾਈਥਨ ਸਕ੍ਰਿਪਟਾਂ ਨੂੰ ਇੱਕ ਵੱਖਰੇ ਢੰਗ ਨਾਲ ਚਲਾਉਂਦਾ ਹੈ, ਆਉਟਪੁੱਟ ਨੂੰ ਗੁਪਤ ਰੱਖਣ ਲਈ ਦਬਾਉਂਦਾ ਹੈ।get_output_file_path(): ਸਥਾਈ startup.py ਫਾਈਲ ਲਈ ਆਦਰਸ਼ ਸਿਸਟਮ ਸਥਾਨ ਨਿਰਧਾਰਤ ਕਰਦਾ ਹੈ।remove_self(): ਸ਼ੁਰੂਆਤੀ ਖਤਰਨਾਕ ਫਾਈਲਾਂ ਅਤੇ ਪੈਕੇਜ ਸੋਧਾਂ ਦੀ ਐਗਜ਼ੀਕਿਊਸ਼ਨ ਤੋਂ ਬਾਅਦ ਸਫਾਈ ਦਾ ਪ੍ਰਬੰਧ ਕਰਦਾ ਹੈ।simple_shift_encrypt()/simple_shift_decrypt(): ਸੰਚਾਰ ਚੈਨਲਾਂ ਨੂੰ ਅਸਪਸ਼ਟ ਕਰਨ ਲਈ ਕਸਟਮ ਕ੍ਰਿਪਟੋਗ੍ਰਾਫਿਕ ਫੰਕਸ਼ਨ, DGA ਲਾਗੂ ਕਰਨ ਲਈ ਮਹੱਤਵਪੂਰਨ।load_libraries(): ਕੇਂਦਰੀ ਫੰਕਸ਼ਨ ਜੋ ਸ਼ੁਰੂਆਤੀ ਡਾਊਨਲੋਡ ਤੋਂ ਲੈ ਕੇ ਅੰਤਿਮ ਪੇਲੋਡ ਐਗਜ਼ੀਕਿਊਸ਼ਨ ਅਤੇ ਸਫਾਈ ਤੱਕ, ਪੂਰੀ ਮਲਟੀ-ਸਟੇਜ ਪ੍ਰਕਿਰਿਆ ਦਾ ਤਾਲਮੇਲ ਕਰਦਾ ਹੈ।
ਨਤੀਜੇ
MEW ਦੁਆਰਾ ਪਛਾਣੇ ਗਏ ਹੋਰ ਸੰਭਾਵੀ ਤੌਰ 'ਤੇ ਖਤਰਨਾਕ ਪੈਕੇਜਾਂ ਵਾਂਗ, ਨਿਰਭਰਤਾ ਫਾਇਰਵਾਲ ਨੇ ਤੁਰੰਤ ਉਹਨਾਂ ਉਪਭੋਗਤਾਵਾਂ ਨੂੰ ਸੁਰੱਖਿਅਤ ਕੀਤਾ ਜੋ ਇਹਨਾਂ ਖਤਰਨਾਕ ਪੈਕੇਜਾਂ ਨੂੰ ਆਪਣੀ ਨਿਰਭਰਤਾ ਵਿੱਚ ਸ਼ਾਮਲ ਕਰਨਗੇ। ਪੁਸ਼ਟੀ ਤੋਂ ਬਾਅਦ, ਅਸੀਂ ਦੋਵਾਂ ਰਜਿਸਟਰੀਆਂ ਲਈ ਸੂਚਨਾ ਪ੍ਰਕਿਰਿਆਵਾਂ ਦੀ ਪਾਲਣਾ ਕੀਤੀ, ਜਿਸ ਨੇ ਸਮੀਖਿਆ ਤੋਂ ਬਾਅਦ ਦੋਵਾਂ ਪੈਕੇਜਾਂ ਨੂੰ ਹਟਾ ਦਿੱਤਾ।





