ogaanshaha rootkit - daacadnimada koodka

Rootkits-ku kaliya maahan Sysadmins-ka hadda: Waxay ku nool yihiin Repos-ka sidoo kale

Waa maxay Rootkit?

Rootkit-ku ma aha oo kaliya malware heer hoose ah hadda. Asal ahaan, waa mid qarsoon. malware-ka kaas oo bixiya marin aan la ogolayn iyadoo qarinaysa jiritaankeeda. Xaaladaha dhaqameed, rootkits waxay ku nool yihiin booska kernel ama adeegyada nidaamka. Si kastaba ha ahaatee, maanta, waxay sidoo kale ku nool yihiin kaydkaaga, nidaamyada CI, iyo muujinta xirmooyinka, iyagoo ku dhuumanaya meel muuqata, wax u dhimaya hufnaanta koodhka, iyo caabuqa nidaamyada dhismaha.

Laga bilaabo Rootkits-ka Nidaamka ilaa Rootkits-ka Kaydka ah

Injineerada nidaamku waxay ku dhididi jireen rootkits-ka kernel-ka. Kuwani waxay si buuxda u xakamayn jireen nidaamka, iyagoo ka hortagaya syscalls-ka, qarinaya hababka, iyo ilaalinta sharafta koodka oo la wiiqay. Hadda, u qaado xaalad horumariye-ku-saleysan: jilaa xaasidnimo leh ayaa rootkit-ka ku duri doona Kaydka Git or geedka ku tiirsanaantaRootkit-kan kaydka ah waa kood maamula wax soo saarkaaga dhismaha ama si dhuumasho ah ugu soo gala albaabada dambe, isagoo qayb ka ah waxyaabaha aad soo saarto ee xirmadaada, xitaa ka hor inta uusan nidaamku waligiis maamulin. Rootkits-ku waxay kor ugu wareegaan ishaada, ku tiirsanaantaada, iyo CI/CD qulqulaya.

Sida Rootkits-ku ugu dhuunto Codebases-ka iyo Ku-tiirsanaanta

Aan soo bandhigno vectors-ka weerarka rootkit ee la taaban karo ee ay tahay in horumariyayaashu ay daawadaan:

  • Qarsoodi ama marin habaabin commits
    Bal qiyaas a commit taas oo leh "hagaaji khaladka khaldan" laakiin dhab ahaantii waxay ku durtaa loader kaas oo furfura culaysyada xunxun ee waqtiga socodsiinta. Ogaanshaha Rootkit waa mid adag marka commit fariimaha qarinaya ujeeddada.
  • Maktabadaha la beddelay ama kuwa gadaal laga soo saaray
    Shaqada caadiga ah ee adeegga waxaa lagu beddelaa nooc si qarsoodi ah u xiran oo gadaal u xiran. Waxay ka gudubtaa imtixaannada laakiin waxay sirta u kaydisaa server-ka fog saacadaha ka dib. Xurmada koodhka waa la jebiyey, inkastoo maktabaddu u muuqato mid la yaqaan.
  • Xirmooyinka dhinac saddexaad ee la wiiqay iyo ku tiirsanaanta ku-meel-gaarka ah
    Waad rakibtay lib-crypto@2.0.1; kor, nooc qof sumoobay 2.0.0 oo leh malware. Hadda adigaa ah pipeline si kama' ah ayuu rootkit u jiidaa, ama ka sii daran, faylkaaga qufulka ayaa lumay oo waxaad jiiday koodka wasakhaysan.
  • Koodhka hurdada iyo bambooyinka macquulka ah

Koodhka wuxuu u muuqdaa mid aan xanuun lahayn toddobaadyo ama bilo, ka dibna wuu soo toosaa. Tusaale ahaan:

Imtixaannadu maanta way gudbayaan, mana dareemaysid in koodku uu fashilmayo ilaa ay goori goor tahay.

Sababta Ogaanshaha Rootkit ee Muhiimka ah ee DevOps

Rootkits-kaaga pipeline iyo repos waxay halis gelinayaan socodka shaqada ee horumariyaha dhabta ah:

  • Dhismayaasha aan la dareemin ee aan la dareemin: Haddii aad tahay rootkit hooks qoraalkaaga dhismaha, dheh wax xun rakibid kadib or dejinta.py, CI-gaagu wuu gudbi doonaa, oo waxaad riixi doontaa agabyada la jabiyay adigoon ogayn.
  • Dhismayaal aan iswaafaqsanayn ama aan dib loo soo saari karin: Rootkit wuxuu sababi karaa in dhismayaashu ay ku kala duwanaadaan mashiinnada horumariyaha iyo wakiilada CI. Farqigaasi waa calaamad casaan ah oo ku saabsan daacadnimada koodka, laakiin kaliya haddii aad hubinayso.
  • Heshiis joogto ah oo ku saabsan sii deynta: Marka la geliyo, waxay ku noolaan kartaa isku-darka laamaha, kuwa laamiga ah, iyo kuwa mustaqbalka la sii daayo. Ka sii daran, waxay isku duri kartaa cusbooneysiinta, taasoo kharribi karta silsiladdaada sahayda.
  • Pipeline sumowga iyo dhaqdhaqaaqa dhinaca ee gudaha deegaannada horumariyayaasha: Rootkit wuxuu ku faafi karaa habaynta CI, orodyahannada la wadaago, iyo mashiinnada horumariyaha ee leh aqoonsiyo la wadaago. Xaqnimada koodhka waa la jebiyaa ma aha oo kaliya koodhka, laakiin sidoo kale deegaannada oo dhan.

Ogaanshaha Rootkit-ka ee Waxtarka leh ee ku jira Pipelines

Waa kuwan farsamooyin horumariye-saaxiibtinimo leh oo wax ku ool ah si kor loogu qaado ciyaartaada ogaanshaha rootkit-kaaga:

• Xaqiijinta Hash ee faylasha muhiimka ah iyo ku tiirsanaan

Xisaabi SHA‑256 (ama wax la mid ah) faylasha muhiimka ah sida shuruudaha.txt, xirmo-quful.json, ama qoraallo dhisme oo heer sare ah:

Isbeddel kasta oo ku yimaada faylashaas waxay muujinaysaa isbeddel xun oo suurtagal ah.

• SBOM (Sharciga Agabka Software-ka) oo la ansixiyay

Abuuri SBOM iyadoo la adeegsanayo qalab sida Syft ama SPDX. La soco kuwa saxda ah ee ku tiirsanaanta (iyo noocyada) ee ku jira dhismahaaga. Isbarbardhig SBOMs oo ka gudubta dhismaha si loo ogaado waxyaabaha aan la filayn ama xaasidnimada leh.

• Saxiixay commitxaqiijinta saxiixa iyo s

Meel mari git commit -S oo hubi saxiixyada CI:

Cusub, aan la saxiixin, ama si shaki leh loo saxiixay commit waxay noqon kartaa baaritaanka rootkit-ka ee isha.

• Ogaanshaha cilladaha ku salaysan dhaqanka inta lagu jiro dhismaha ama waqtiga socodsiinta

Ku qalabee dhismahaaga qaab-dhismeed si aad u qabato dhaqan aan caadi ahayn: tusaale ahaan, wicitaanada shabakadda ee aan la filayn inta lagu jiro rakibaadda dharka or pip rakibid, ama fayl garee isbeddellada ku jira dirayaasha la ilaaliyo:

Taraafikada aan la filayn ee dibadda u baxda inta lagu jiro rakibidda waxay noqon kartaa marxalad rarista rootkit.

• Iskaanaynta qaybaha koodka qarsoon ama entropy-ga sare leh

Adeegso qalab calaamadeeya entropy koodka shakiga leh ama qaybaha aan ASCII/adagayn in la akhriyo ee ku jira pull requestsTusaale ahaan, isku dar sawir Salka64 blobs ama isticmaalka fulinta/qiimaha ee layaabka leh. Koodhka la iftiimiyay wuxuu noqon karaa qalab hurdo ama qalab sir ah.

Ilaalinta Daacadnimada Koodhka Silsiladda Sahayda Guud ahaan

Waqti dheer, waxaad u baahan tahay dhaqammo ka dhigaya ogaanshaha rootkit mid labaad:

  • Ku-tiirsanaanta ku-tiirsanaanta iyo faylasha qufulka: Had iyo jeer commit faylasha qufulka (xirmo-lock.json, shuruudaha.lock, IWM) Ku dheji noocyada si aadan si kama' ah u soo jiidin ku-tiirsanaanta ku-meel-gaarka ah ee isbeddelay oo aad halis ugu jirto in rootkit uu soo galo.
  • Saxeexa sirta ah ee sii deynta iyo xirmooyinka: Ku saxiix waxyaabaha aad adigu dhistay ee GPG ama wax la mid ah. Macaamiishu waxay xaqiijiyaan saxiixyada; haddii rootkit uu wax ka beddelo sii deyntaada, xaqiijintu way fashilantaa waxayna jebisaa silsiladda kalsoonida.
  • Dib u eegis joogta ah isbeddellada dhinac saddexaad iyo kuwa ku-meel-gaarka ah: Isticmaal qalabka la socodka ku-tiirsanaanta oo calaamadeeya ku-tiirsanaanta cusub ama kuwa isbeddelay. Ku dar SBOM kala duwanaansho si loo ogaado modules-ka la isku duro ama la beddelay.
  • La socodka joogtada ah ee ku tiirsanaanta ama isbeddello aan la oggolayn: Automate SBOM Kala duwanaanta CI-gaaga: dhisidda guuldarada haddii ku-tiirsanaanta lama filaanka ah ay soo baxdo. La soco isbeddelka ku-tiirsanaanta waqti ka dib, oo feejignow haddii wax ka leexdaan xaaladda la filayo: tusaale ahaan, rootkit commit ama ku tiirsanaanta la beddelay.

Ugu Dambeyn

Rootkits-ku kuma koobna sysadmins-ka iyo kernels-ka; waxay u guureen wadnaha horumarka: kaydkaaga, dhismayaashaada, iyo CI-gaaga. pipelines. Horumariyayaashu waa inay ula dhaqmaan ogaanshaha rootkit iyo daacadnimada koodhka inay yihiin arrimo asaasi ah oo ku saabsan appsec. Iyagoo adeegsanaya xaqiijinta hash, SBOM hubinta, la saxiixay commits, ogaanshaha cilladaha dhaqanka, iyo nadaafadda ku tiirsanaanta, waxaad dhistaa difaacyo wax ku ool ah oo ka dhan ah rootkits-ka ku nool koodhka.

Qalab sida Xygeni, oo diiradda saaraya adkaynta silsiladda sahayda software-ka, waxay awood u siin kartaa kooxaha DevSecOps inay ilaaliyaan sharafta koodka oo ay ogaadaan khataraha rootkit-ka bilowga shaqada. Waa xulafo muhiim u ah amniga horumariyaha-koowaad, taasoo ka caawinaysa joojinta tan ka hor inta aysan ku faafin kaydkaaga, dhismahaaga, ama wax soo saarkaaga.

qalabka-sca-tools-software-ka-samaynta-qalabka-falanqaynta
Mudnaanta sii, hagaaji, oo sug khataraha software-kaaga
Hel Akoonkaaga Bilaashka ah.
Looma baahna kaarka deynta.

Sug Horumarinta Software-kaaga iyo Bixintaada

oo leh Xygeni Product Suite