archive ng self-decrypting - keystroke logger - mga paraan ng paghahatid ng malware

Self-Decrypting Archive: Ang Paraan ng Paghahatid ng Malware na Hindi Mo Maaaring Balewalain

Bakit ang Self-Decrypting Archives ay Paboritong Paraan ng Paghahatid ng Malware Pa rin

Hindi kailangan ng mga umaatake mga araw na walang sero kapag ang mga developer ay nag-a-unzip pa rin ng mga arbitraryong file nang hindi ini-sandbox ang mga ito. Ang isang self-decrypting archive ay nananatiling isa sa mga pinakaepektibong paraan ng paghahatid ng malware dahil ginagamit nito ang eksaktong iyon: tiwala ng developer sa internal code, mga artifact ng pagbuo, at mga tool ng third-party.

Hindi magkatulad standard Ang mga ZIP, isang self-decrypting archive, ay nagsasagawa ng proseso ng pag-unpack bilang isang programa. Hindi nalalampasan ng simpleng trick na ito ang karamihan sa mga static at signature-based scanner, lalo na kapag nagkukunwaring isang lehitimong installer o update. Kapag naisagawa na, maaaring i-unpack ng archive ang mga trojan, spyware, o isang keystroke logger nang direkta sa mga sensitibong bahagi ng iyong development environment.

Bakit mahilig ang mga umaatake sa pag-self-decrypt ng mga archive?

  • Tahimik silang nagsasagawa.
  • Hindi sila umaasa sa pakikipag-ugnayan ng user nang lampas sa unang pagpapatupad.
  • Ginagamit nila ang parehong mga hangganan ng tiwala na iyong inaasahan: mga panloob na script, CI/CD mga hakbang, at mga tool sa pag-develop.

Madalas kang makakakita ng mga self-decrypting archive na naka-embed sa mga pekeng SDK, mga nakompromisong open-source package, o kahit bilang mga pekeng attachment na nagsasabing mga build optimizer o internal tool. Ang mga archive na ito ay isa sa mga pinaka-persistent na paraan ng paghahatid ng malware dahil nahahaluan ang mga ito ng pang-araw-araw na workflow ng developer. Sa maraming pagkakataon, tahimik silang naglalabas ng keystroke logger na nagtatala ng lahat mula sa mga kredensyal hanggang sa mga sensitibong command, nang hindi nagti-trigger ng mga alerto.

Mula sa Payload hanggang sa Pagtitiyaga: Ano ang Talagang Nangyayari Pagkatapos ng Pagpatupad

Kapag tumakbo na ang isang self-decrypting archive, hindi lang ito basta-basta naglalabas ng binary at naglalaho. Isinisilid nito ang sarili sa mga sistema sa pamamagitan ng paggamit sa mga maling na-configure na patakaran sa pagpapatupad o mga pribilehiyo ng gumagamit. Isang popular na paraan ang pag-inject ng keystroke logger o backdoor trojan sa mga proseso ng userland o mga script ng pagsisimula ng sistema.

Halimbawa, maaaring i-unpack ng isang SDA ang isang remote access trojan (RAT) na nag-i-install ng sarili nito bilang isang serbisyo o nagbabago .bashrc, .zshrc, o mga profile ng PowerShell. Maaari rin nitong pakialaman ang mga naka-iskedyul na gawain o gumamit ng mga native tooling tulad ng schtasks or inilunsad para muling simulan ang pag-reboot.

Ang mga Karaniwang Indikasyon ng Kompromiso (IoC) na dapat bantayan ng mga developer ay:

  • Hindi inaasahang pagpapatupad ng CLI ng mga binary na EXE o ELF mula sa / Tmp, % AppData%, o katulad.
  • Hindi pangkaraniwang trapiko sa network kaagad pagkatapos ipatupad ang mga hindi kilalang tool.
  • Mga binagong build o test script na may mga kahina-hinalang hakbang pagkatapos ng pagpapatupad.

Ang mga payload na ito ay nananatili ayon sa disenyo at bihirang mamarkahan ng tradisyonal na EDR sa mga dev environment, lalo na kapag nakabalatkayo bilang mga dev dependencies. Kapag aktibo na ang isang keystroke logger, maaari nitong tahimik na makuha ang lahat mula sa mga kredensyal ng developer hanggang sa mga sikreto sa produksyon.

Kung Saan Nahaharap ang mga Developer sa Pinakamalalaking Panganib CI/CD Pipelines

Narito kung saan nagiging mapanganib talaga ang mga bagay-bagay: CI/CD pipelines.

Ang mga self-decrypting archive ay nagiging lubhang mapanganib kapag nangyari ito CI/CD dahil nagsasama-sama sila. Maaari silang magbalatkayo bilang:

  • Nasuri na sa mga repo ang mga paunang na-compile na SDK o CLI tool.
  • Mga dependency sa pagbuo na kinuha mula sa mga hindi na-verify na mapagkukunan.
  • Mga panloob na tool na ibinabahagi sa pamamagitan ng Slack o email, pagkatapos commitginamit o ginamit sa mga iskrip.

Mga Hotspot ng Panganib

  • Mga ahente ng pagbuo: Kung ang isang SDA ay isinasagawa dito, maaari nitong baguhin ang mga variable ng kapaligiran, mga kredensyal, o kahit na mag-inject sa mga kasunod na trabaho.
  • Mga cache ng dependencyAng malware sa isang SDA na umaabot sa iyong cache ay nagiging panganib sa supply chain. Ang bawat trabahong galing sa nahawaang cache ay magmamana ng payload.
  • Mga imbakan ng artifactKung nalason ng mga SDA, nagsisilbi ang mga ito bilang mga paraan ng paghahatid ng malware na umaabot sa mga downstream na kapaligiran, kabilang ang staging at prod.

CI/CD ay mabilis at awtomatiko. Nangangahulugan ito na ang isang self-decrypting archive ay maaaring tahimik na dumaloy sa maraming kapaligiran bago pa mapansin ng sinuman. Mas malala pa, kung ang payload ay may kasamang keystroke logger, maaari itong leak secretginagamit sa iba't ibang yugto nang hindi kailanman natutukoy.

Pagharang sa Tahimik na Pagpapatupad Gamit ang mga Kontrol ng DevSecOps

Ang pagpigil sa pagpapatupad ng mga self-decrypting archive ay hindi kumplikado, ngunit nangangailangan ito ng pagbabago sa mga default.

Mga kontrol na nakasentro sa developer na gumagana:

  • I-disable ang mga patakaran sa pagpapatupad na mapanganib: I-lock ang kakayahang magpatakbo ng mga executable mula sa mga pansamantala o hindi kilalang path. Nangangahulugan ito ng pagtatakda ng wastong mga patakaran sa pagpapatupad ng file sa mga build agent.
  • Ipatupad ang pagpapatunay ng artifact: Gumamit ng mga cryptographic checksum o pag-sign sa lahat ng internal tool, SDK, at binary. Patunayan ang bawat artifact bago ito dumampi sa pipeline.
  • Mga binary na unang pinatakbo ng Sandbox: Lalo na para sa mga tool na na-download o idinagdag kamakailan. Gumamit ng mga containerized runner o isolated VM para sa layuning ito.
  • Monitor pipeline gawi: Mag-flag at mag-alerto sa hindi pangkaraniwang gawi sa pagpapatupad tulad ng papalabas na trapiko pagkatapos ng pagbuo, o mga proseso ng CLI na hindi tinukoy sa iyong pipeline config.

Isang malakas Posisyon ng DevSecOps ipinapalagay na ang bawat kagamitan ay maaaring makompromiso. Kung ang iyong CI/CD Kung hindi nito made-detect ang isang self-decrypting archive na nakakalusot, mas lalo itong makakaligtaan. Nagbabago ang mga pamamaraan ng paghahatid ng malware, ngunit ang pagpapatupad ng mga rogue binary sa mga build environment ay nananatiling isang pangunahing panganib. Ipares ang pagtuklas at pag-iwas.

Higit Pa sa Pagtuklas: Paano Nakakatulong ang Xygeni na Masubaybayan ang mga Landas ng Paghahatid ng Malware

Huli na ang pagtukoy ng keystroke logger pagkatapos ng pangyayari. Doon na ginagamit ang mga kagamitang tulad ng Xygeni bagay.

Nagbibigay ang Xygeni ng real-time na pananaw sa kung ano ang isinasagawa sa iyong pipeline, maging ito man ay isang self-decrypting archive o isang rogue binary na nagkukunwaring build helper. Ang kalakasan nito ay nasa:

  • Pagmamapa kung paano gumagalaw ang mga pamamaraan ng paghahatid ng malware pipelines.
  • Pagsubaybay sa pinagmulan ng mga malisyosong self-decrypting archive.
  • Pagharang sa pagpapatupad batay sa mga tagapagpahiwatig ng pag-uugali, hindi lamang mga lagda.

Gamit ang Xygeni, maaari mong iugnay ang mga kaganapan tulad ng: “hindi pangkaraniwang artifact na ipinakilala sa build job #42” → “Hindi inaasahang binary ang naisagawa ng CLI” → “Natukoy ang keystroke logger beacon sa endpoint.”

Ang pagsubaybay na ito ay mahalaga kapag sinusubukan mong siguraduhin CI/CD mga daloy ng trabaho laban sa mga nakatagong pamamaraan ng paghahatid ng malware.

Huling Linya ng Depensa: Itigil ang Pag-decrypt ng mga Archive sa Sarili Bago Pa Nila Sumabog ang Iyong Pipeline

Ang self-decrypting archives ay hindi lamang isang lumang panlilinlang. Nanatili itong isa sa mga pinaka-mapanganib at hindi gaanong natutuklasang paraan ng paghahatid ng malware na tumatarget sa mga developer at pipelines.

Kung ikaw ay isang developer na sumusulat o nagse-secure ng code, kailangan mong:

  • Ituring ang bawat binary bilang hindi mapagkakatiwalaan, kahit na sa loob ng iyong sarili pipeline.
  • Ipatupad ang pagpapatunay at pag-sandbox para sa lahat ng artifact ng third-party.
  • Monitor pipeline pag-uugali na parang ito ay trapiko ng produksyon.

At higit sa lahat, isaalang-alang ang mga tool tulad ng Xygeni na higit pa sa pag-scan, mga tool na sumusubaybay, sumusubaybay, at humaharang sa mga malisyosong self-decrypting archive bago pa man sila maglagay ng keystroke logger sa iyong... CI/CD salansan. Lumipat pakaliwa, ngunit mag-scan nang mas malalim. At huwag maliitin kung paano maaaring magdulot ng malaking panganib ang isang maliit na archive sa pamamagitan ng mga tahimik na pamamaraan ng paghahatid ng malware.

mga tool sa pagsusuri ng komposisyon ng software ng mga tool sa sca
Unahin, ayusin, at i-secure ang mga panganib ng iyong software
Kunin ang Iyong Libreng Account.
Walang kinakailangang credit card.

I-secure ang Iyong Pag-develop at Paghahatid ng Software

kasama ang Xygeni Product Suite