தானாகவே மறைகுறியீட்டை நீக்கும் காப்பகங்கள் ஏன் இன்னும் தீம்பொருளைப் பரப்புவதற்கான விருப்பமான முறையாக இருக்கின்றன?
தாக்குபவர்களுக்குத் தேவையில்லை பூஜ்ஜிய நாட்கள் டெவலப்பர்கள் இன்னும் கோப்புகளைப் பாதுகாப்பான சூழலில் வைக்காமல், தன்னிச்சையான கோப்புகளை அன்சிப் செய்யும் போது, தானாகவே மறைகுறியீட்டை நீக்கும் ஒரு காப்பகம், தீம்பொருளைப் பரப்புவதற்கான மிகவும் பயனுள்ள முறைகளில் ஒன்றாகத் திகழ்கிறது. ஏனெனில் அது, உள்ளகக் குறியீடு, உருவாக்கக் கலைப்பொருட்கள் மற்றும் மூன்றாம் தரப்புக் கருவிகள் ஆகியவற்றின் மீது டெவலப்பர்கள் வைத்துள்ள நம்பிக்கையைத் துல்லியமாகச் சுரண்டுகிறது.
போலல்லாமல் standard ZIPகள், அதாவது தானாகவே மறைகுறியீட்டை நீக்கும் காப்பகங்கள், கோப்புகளைப் பிரிக்கும் செயல்முறையை ஒரு நிரலாகச் செயல்படுத்துகின்றன. இந்த எளிய தந்திரம், குறிப்பாக ஒரு முறையான நிறுவி அல்லது புதுப்பிப்பு போல மாறுவேடமிடப்பட்டிருக்கும்போது, பெரும்பாலான நிலையான மற்றும் கையொப்ப அடிப்படையிலான ஸ்கேனர்களைத் தவிர்க்கிறது. ஒருமுறை செயல்படுத்தப்பட்டதும், அந்தக் காப்பகம் ட்ரோஜன்கள், ஸ்பைவேர் அல்லது விசை அழுத்தப் பதிவி போன்றவற்றை உங்கள் மேம்பாட்டுச் சூழலின் முக்கியமான பகுதிகளுக்குள் நேரடியாகப் பிரிக்க முடியும்.
தாக்குபவர்கள் ஏன் தானாகவே மறைகுறியீட்டை நீக்கும் காப்பகங்களை விரும்புகிறார்கள்?
- அவர்கள் அமைதியாகச் செயல்படுகிறார்கள்.
- ஆரம்பக்கட்டச் செயல்பாட்டிற்குப் பிறகு, அவை பயனர் தலையீட்டைச் சார்ந்திருப்பதில்லை.
- நீங்கள் சார்ந்திருக்கும் அதே நம்பிக்கை எல்லைகளை அவர்களும் சுரண்டுகிறார்கள்: அதாவது, உள்ளக ஸ்கிரிப்டுகள், CI/CD செயல்முறைகள் மற்றும் மேம்பாட்டுக் கருவிகள்.
போலி SDK-கள், சமரசம் செய்யப்பட்ட திறந்த மூல தொகுப்புகள், அல்லது பில்ட் ஆப்டிமைசர்கள் அல்லது உள்ளகக் கருவிகள் என்று கூறிக்கொள்ளும் தீங்கிழைக்கும் இணைப்புகளில் உட்பொதிக்கப்பட்ட, தானாகவே மறைகுறியீட்டை நீக்கும் காப்பகங்களை நீங்கள் அடிக்கடி காண்பீர்கள். இந்தக் காப்பகங்கள், அன்றாட டெவலப்பர் பணிப்பாய்வுகளில் கலந்துவிடுவதால், பரவலாகக் காணப்படும் தீம்பொருள் விநியோக முறைகளில் மிகவும் நீடித்த ஒன்றாகும். பல சந்தர்ப்பங்களில், அவை எச்சரிக்கைகளைத் தூண்டாமல், நற்சான்றிதழ்கள் முதல் முக்கியமான கட்டளைகள் வரை அனைத்தையும் பதிவுசெய்யும் ஒரு விசை அழுத்தப் பதிவியை அமைதியாகப் பதிவிடுகின்றன.
பேலோடிலிருந்து நிலைத்தன்மை வரை: செயல்படுத்தப்பட்ட பிறகு உண்மையில் என்ன நடக்கிறது
தானாகவே மறைகுறியீட்டை நீக்கும் ஒரு காப்பகம் இயங்கத் தொடங்கியதும், அது வெறுமனே ஒரு பைனரியை உருவாக்கிவிட்டு மறைந்துவிடுவதில்லை. தவறாக உள்ளமைக்கப்பட்ட செயலாக்கக் கொள்கைகள் அல்லது பயனர் சிறப்புரிமைகளைப் பயன்படுத்தி, அது கணினி அமைப்புகளுக்குள் தன்னை ஆழமாகப் புதைத்துக் கொள்கிறது. பயனர் பகுதி செயல்முறைகள் அல்லது கணினி தொடக்க ஸ்கிரிப்டுகளில் விசை அழுத்தப் பதிவி அல்லது பின்கதவு ட்ரோஜனைச் செலுத்துவது ஒரு பிரபலமான அணுகுமுறையாகும்.
உதாரணமாக, ஒரு SDA ஆனது, தன்னை ஒரு சேவையாக நிறுவிக் கொள்ளும் அல்லது மாற்றியமைக்கும் ஒரு ரிமோட் ஆக்சஸ் ட்ரோஜனை (RAT) அவிழ்த்துவிடக்கூடும். .bashrc, .zshrcஅல்லது பவர்ஷெல் சுயவிவரங்கள். இது திட்டமிடப்பட்ட பணிகளில் முறைகேடு செய்யலாம் அல்லது போன்ற உள்ளமைக்கப்பட்ட கருவிகளைப் பயன்படுத்தலாம். schtasks or தொடங்கப்பட்டது மறுதொடக்கம் செய்யும்போது மீண்டும் தொடங்குவதற்கு.
மென்பொருள் உருவாக்குநர்கள் கவனிக்க வேண்டிய, செயல்திறன் குறைபாட்டின் பொதுவான குறிகாட்டிகள் (IoCs):
- EXE அல்லது ELF பைனரிகளின் எதிர்பாராத CLI செயல்படுத்தல் இதனுள் / tmp, % AppData%, அல்லது ஒத்த.
- அறியப்படாத கருவிகளை இயக்கிய உடனேயே அசாதாரணமான பிணையப் போக்குவரத்து.
- செயல்படுத்தலுக்குப் பிந்தைய சந்தேகத்திற்குரிய படிநிலைகளைக் கொண்ட, மாற்றியமைக்கப்பட்ட உருவாக்க அல்லது சோதனை ஸ்கிரிப்டுகள்.
இந்தத் தரவுத் தொகுப்புகள் வடிவமைப்பின்படியே நிலைத்திருக்கின்றன, மேலும் டெவலப்மென்ட் சூழல்களில், குறிப்பாக டெவலப்மென்ட் சார்புநிலைகளாக மாறுவேடமிடப்பட்டிருக்கும்போது, பாரம்பரிய EDR-ஆல் இவை அரிதாகவே கண்டறியப்படுகின்றன. ஒரு விசை அழுத்தப் பதிவி செயல்படத் தொடங்கியவுடன், அது டெவலப்பரின் அங்கீகார விவரங்கள் முதல் தயாரிப்பு இரகசியங்கள் வரை அனைத்தையும் சத்தமின்றிப் பதிவுசெய்யும்.
டெவலப்பர்கள் மிகப்பெரிய அபாயங்களை எதிர்கொள்ளும் இடங்கள் CI/CD Pipelines
இங்குதான் நிலைமை உண்மையாகவே ஆபத்தானதாக மாறுகிறது: CI/CD pipelines.
தானாகவே மறைகுறியீட்டை நீக்கும் காப்பகங்கள், அவை தாக்கப்படும்போது குறிப்பாக ஆபத்தானவையாக மாறுகின்றன. CI/CD ஏனென்றால் அவை சூழலுடன் ஒன்றிவிடுகின்றன. அவற்றை பின்வருமாறு மாறுவேடமிடலாம்:
- முன் தொகுக்கப்பட்ட SDK-கள் அல்லது CLI கருவிகள் களஞ்சியங்களில் சேர்க்கப்பட்டுள்ளன.
- உருவாக்கச் சார்புகள் சரிபார்க்கப்படாத மூலங்களிலிருந்து பெறப்படுகின்றன.
- ஸ்லாக் அல்லது மின்னஞ்சல் வழியாகப் பகிரப்பட்ட உள்ளகக் கருவிகள், பின்னர் commitதிரைக்கதைகளில் பயன்படுத்தப்பட்டது அல்லது பயன்படுத்தப்பட்டது.
ஆபத்து மிகுந்த பகுதிகள்
- உருவாக்க முகவர்கள்: இங்கு ஒரு SDA செயல்படுத்தப்பட்டால், அது சூழல் மாறிகள், நற்சான்றிதழ்கள் ஆகியவற்றை மாற்றியமைக்கலாம் அல்லது அடுத்தடுத்த பணிகளில் ஊடுருவவும் கூடும்.
- சார்பு தற்காலிக நினைவகங்கள்SDA-வில் உள்ள தீம்பொருள் உங்கள் கேஷை அடைந்தால், அது விநியோகச் சங்கிலிக்கு ஓர் அபாயமாக மாறுகிறது. பாதிக்கப்பட்ட கேஷிலிருந்து தரவை எடுக்கும் ஒவ்வொரு பணியும் அந்தத் தீங்கிழைக்கும் சுமையைப் பெற்றுக்கொள்கிறது.
- கலைப்பொருள் களஞ்சியங்கள்SDAs-ஆல் விஷமாக்கப்பட்டால், அவை ஸ்டேஜிங் மற்றும் ப்ரொடக்ஷன் உள்ளிட்ட கீழ்நிலைச் சூழல்களைச் சென்றடையும் தீம்பொருள் விநியோக முறைகளாகச் செயல்படுகின்றன.
CI/CD இது வேகமானது மற்றும் தானியங்குமயமானது. அதாவது, யாரும் கவனிப்பதற்கு முன்பே, தானாகவே மறைகுறியீட்டை நீக்கும் ஒரு காப்பகம் பல சூழல்களில் சத்தமின்றிப் பாய முடியும். இதைவிட மோசமாக, அந்த பேலோடில் ஒரு விசை அழுத்தப் பதிவி அடங்கியிருந்தால், அதனால் leak secretகண்டறியப்படாமலேயே பல்வேறு நிலைகளில் பயன்படுத்தப்படுகிறது.
DevSecOps கட்டுப்பாடுகளைப் பயன்படுத்தி அமைதியான செயலாக்கத்தைத் தடுத்தல்
தானாகவே மறைகுறியீட்டை நீக்கும் காப்பகங்கள் செயல்படுவதைத் தடுப்பது சிக்கலானதல்ல, ஆனால் அதற்கு இயல்புநிலைகளில் ஒரு மாற்றம் தேவைப்படுகிறது.
செயல்படும் டெவலப்பர் சார்ந்த கட்டுப்பாடுகள்:
- அபாயகரமான செயலாக்கக் கொள்கைகளை முடக்குங்கள்: தற்காலிக அல்லது அறியப்படாத பாதைகளிலிருந்து இயக்கக்கூடிய கோப்புகளை இயக்கும் திறனைக் கட்டுப்படுத்துங்கள். இதன் பொருள், பில்ட் ஏஜென்ட்களில் முறையான கோப்பு செயலாக்கக் கொள்கைகளை அமைப்பதாகும்.
- ஆர்டிஃபேக்ட் சரிபார்ப்பை அமல்படுத்துங்கள்: அனைத்து உள்ளகக் கருவிகள், SDK-கள் மற்றும் பைனரிகளில் கிரிப்டோகிராஃபிக் செக்சம்கள் அல்லது கையொப்பமிடலைப் பயன்படுத்துங்கள். ஒவ்வொரு ஆர்டிஃபேக்ட்டும் கணினியை அணுகுவதற்கு முன்பு அதைச் சரிபார்க்கவும். pipeline.
- சாண்ட்பாக்ஸ் முதல்-இயக்க பைனரிகள்: குறிப்பாக சமீபத்தில் பதிவிறக்கம் செய்யப்பட்ட அல்லது சேர்க்கப்பட்ட கருவிகளுக்கு. இந்த நோக்கத்திற்காக கண்டெய்னராக்கப்பட்ட ரன்னர்கள் அல்லது தனிமைப்படுத்தப்பட்ட மெய்நிகர் இயந்திரங்களைப் பயன்படுத்தவும்.
- மானிட்டர் pipeline செயல்பாடு: பில்டிற்குப் பிந்தைய வெளிச்செல்லும் டிராஃபிக் அல்லது உங்கள் திட்டத்தில் வரையறுக்கப்படாத CLI செயல்முறைகள் போன்ற அசாதாரணமான செயல்பாட்டு நடத்தையைக் கொடியிட்டு எச்சரிக்கவும். pipeline கட்டமைப்பு
ஒரு வலுவான DevSecOps நிலைப்பாடு ஒவ்வொரு கருவியும் சமரசம் செய்யப்படலாம் என்று கருதுகிறது. உங்கள் CI/CD தானாகவே மறைகுறியீட்டை நீக்கும் ஒரு காப்பகம் தப்பிச் செல்வதைக் கண்டறிய முடியாவிட்டால், அது இதைவிட மிக மோசமானவற்றையும் கண்டறியத் தவறிவிடும். தீம்பொருள் பரப்பும் முறைகள் மாறிவருகின்றன, ஆனால் உருவாக்கச் சூழல்களில் தீங்கிழைக்கும் பைனரிகள் செயல்படுவது ஒரு முதன்மையான அபாயமாகவே நீடிக்கிறது. கண்டறிதலையும் தடுப்பையும் இணைத்தல்.
கண்டறிதலையும் தாண்டி: தீம்பொருள் பரவும் பாதைகளைக் கண்டறிய சைஜெனி எவ்வாறு உதவுகிறது
விசை அழுத்தப் பதிவியைச் சம்பவம் நடந்த பிறகு கண்டறிவது மிகவும் தாமதமானது. அதுபோன்ற சூழ்நிலைகளில்தான் இது போன்ற கருவிகள் உதவுகின்றன. சைஜெனி விஷயம்.
Xygeni உங்கள் கணினியில் என்ன செயல்படுத்தப்படுகிறது என்பது குறித்த நிகழ்நேரப் பார்வையை வழங்குகிறது. pipelineஅது தானாகவே மறைகுறியீட்டை நீக்கும் ஒரு காப்பகமாக இருந்தாலும் சரி, அல்லது ஒரு உருவாக்க உதவியாளர் போல் வேடமிடும் ஒரு தீய பைனரியாக இருந்தாலும் சரி. அதன் வலிமை இதில் அடங்கியுள்ளது:
- தீம்பொருள் விநியோக முறைகள் எவ்வாறு பரவுகின்றன என்பதை வரைபடமாக்குதல் pipelines.
- தீங்கிழைக்கும், தானாகவே மறைகுறியீட்டை நீக்கும் காப்பகங்களின் மூலத்தைக் கண்டறிதல்.
- கையொப்பங்களை மட்டும் அடிப்படையாகக் கொள்ளாமல், நடத்தை சார்ந்த குறிகாட்டிகளின் அடிப்படையிலும் செயலாக்கத்தைத் தடுத்தல்.
Xygeni-ஐப் பயன்படுத்தி, “பில்ட் ஜாப் #42-இல் அசாதாரணமான ஆர்டிஃபேக்ட் அறிமுகப்படுத்தப்பட்டது” → “CLI எதிர்பாராத பைனரியை இயக்கியது” → “எண்ட்பாயிண்டில் கீஸ்ட்ரோக் லாகர் பீக்கான் கண்டறியப்பட்டது” போன்ற நிகழ்வுகளை உங்களால் தொடர்புபடுத்த முடியும்.
நீங்கள் பாதுகாக்க முயற்சிக்கும்போது இந்தக் கண்டறியும் தன்மை மிகவும் இன்றியமையாதது. CI/CD மறைக்கப்பட்ட தீம்பொருள் விநியோக முறைகளுக்கு எதிரான பணிப்பாய்வுகள்.
இறுதிப் பாதுகாப்பு அரண்: தானாகவே மறைகுறியீட்டை நீக்கும் காப்பகங்கள் வெடித்துச் சிதறுவதற்கு முன் அவற்றை நிறுத்துங்கள். Pipeline
தானாகவே மறைகுறியீட்டை நீக்கும் காப்பகங்கள் வெறும் பழைய தந்திரம் மட்டுமல்ல. அவை, உருவாக்குநர்களைக் குறிவைக்கும் மிகவும் ஆபத்தான மற்றும் கண்டறியப்படாத தீம்பொருள் விநியோக முறைகளில் ஒன்றாகத் தொடர்கின்றன. pipelines.
நீங்கள் குறியீட்டை எழுதும் அல்லது பாதுகாக்கும் ஒரு டெவலப்பராக இருந்தால், நீங்கள் பின்வருவனவற்றைச் செய்ய வேண்டும்:
- உங்கள் சொந்த பைனரிக்குள் கூட, ஒவ்வொரு பைனரியையும் நம்பத்தகாததாகக் கருதுங்கள். pipeline.
- அனைத்து மூன்றாம் தரப்புக் கூறுகளுக்கும் சரிபார்ப்பையும் சோதனைக் கட்டுப்பாட்டையும் அமல்படுத்துங்கள்.
- மானிட்டர் pipeline உற்பத்திப் போக்குவரத்து போல செயல்பட்டது.
மேலும் மிக முக்கியமாக, ஸ்கேனிங்கையும் தாண்டிச் செயல்படும் Xygeni போன்ற கருவிகளைக் கருத்தில் கொள்ளுங்கள்; இந்தக் கருவிகள், தீங்கிழைக்கும், தானாகவே மறைகுறியீட்டை நீக்கும் ஆவணக்காப்பகங்கள் உங்கள் கணினியில் விசை அழுத்தப் பதிவியைச் செருகுவதற்கு முன்பே, அவற்றைக் கண்காணித்து, தடமறிந்து, தடுத்துவிடுகின்றன. CI/CD ஸ்டாக். இடதுபுறம் நகர்த்தவும், ஆனால் ஆழமாகத் தேடவும். மேலும், ஒரு சிறிய ஆவணக்காப்பகம், அமைதியான தீம்பொருள் பரவல் முறைகள் மூலம் எவ்வாறு பெரும் அபாயத்தை ஏற்படுத்தக்கூடும் என்பதை ஒருபோதும் குறைத்து மதிப்பிடாதீர்கள்.





