Skip to main content

سيناريو تدريبي - برمجية فدية موقّعة رقميًا

اسم المجموعة

بيانات تدريبية - برمجية فدية موقّعة رقميًا (Hive)

السيناريو

في هذا السيناريو التدريبي، سننفذ حمولة برمجية فدية، تعمل بصلاحيات المسؤول (admin)، وموقّعة بتوقيع مخصص. لا يختلف هذا السيناريو كثيرًا عن العينة "الأساسية"، لكنه يستخدم ملفًا تنفيذيًا موقّعًا.

غالبًا ما تُعامل الملفات التنفيذية الموقّعة على أنها موثوقة تلقائيًا. صحيح أن البرمجيات المعتمدة يجب أن تكون كلها موقّعة، لكن هذه ليست علاقة ثنائية الاتجاه، ولا ينبغي لنا الوثوق بالأشياء لمجرد أنها موقّعة. للأسف، يُرتكب هذا الخطأ في بعض الأحيان.

كيفية التعرف عليه

بصرف النظر عن أن اسم هذه الشهادة غريب بعض الشيء لأغراض التدريب، كيف يعرف Cyber Crucible أنها غير موثوقة؟ يتوخى Cyber Crucible الحذر ويحتفظ بقائمة (خاصة بكل مجموعة) من الشهادات الموثوقة. وهذا يعني أنه يمكننا بسهولة اكتشاف شهادات التوقيع الاختبارية، بالإضافة إلى الشهادات الرسمية من جهات إصدار الشهادات (CAs) الكبرى مثل digicerts.

يمكننا أن نرى أعلاه أنه على الرغم من أن الملف "321d0…" موقّع، إلا أنه لا يزال غير موثوق. وبما أنه لا توجد تقنيات تعتيم معقدة أخرى استُخدمت لنشر الهجوم، فإننا نعرف بالضبط من أين جاء!

للتأكد من طريقة التنفيذ، يمكننا النظر في عمليات إنشاء العمليات (process creations) حول وقت الحادثة. ما نراه يؤكد أنه لم تكن هناك طريقة استغلال معقدة، ولا حتى نص برمجي (script)! كما هو الحال مع العينات الأخرى، فإن عمليات إنشاء العمليات الفرعية (child processes) مثيرة للاهتمام رغم ذلك. فحتى مع كون طريقة تنفيذ البرمجية الخبيثة نفسها واضحة، تُشغَّل العديد من العمليات في الخلفية التي تعطّل الحماية وإعدادات النظام الأخرى.

في هذه المرحلة، يكون الهجوم قد احتُوي بواسطة Cyber Crucible، لكن تحليل العمليات ذات الصلة مهم لتحديد نطاق السلوكيات الخبيثة. قد يبدو تنفيذ الملف التنفيذي غير الموقّع وحده واضحًا عندما يعرضه Cyber Crucible بهذا الشكل، لكن في كثير من الأحيان يتم تجاهل العمليات التي تُشغَّل في الخلفية من قبل شيء محمي وذي صلاحيات مثل Defender ببساطة.

الوثائق ذات الصلة

  • Mitre T1566 - يمكن استخدام التصيّد الاحتيالي (Phishing) لخداع المستخدم لأداء إجراء ما كان ليقوم به لولا ذلك، مثل تشغيل نص برمجي أو مشاركة كلمة مرور.

  • Mitre T1091 - قد تنسخ البرمجية الخبيثة نفسها على وسائط قابلة للإزالة بحيث يمكن للجهاز التالي الذي يتصل بها تنفيذها عبر التشغيل التلقائي (autorun) أو ثغرات برامج التشغيل (driver).

  • Mitre T1204 - تنفيذ المستخدم، الذي غالبًا ما يتم الحصول عليه عبر التصيّد الاحتيالي، هو أبسط طريقة تبدأ بها البرمجيات الخبيثة تنفيذها.

  • Mitre T1587-002 - شهادات توقيع الشيفرة البرمجية هي وسيلة لجهة معينة للتصديق على شيفرة أحد التطبيقات. قد تُنشئ البرمجيات الخبيثة شهادة لا تصدر عن أي جهة إصدار شهادات (certificate authority) لكنها قد تُربك المستخدم فيظن أنها شرعية.

  • Mitre T1587-003 - تُستخدم شهادات SSL لضمان أن نقل البيانات موثوق. في بيئة سيئة الإعداد، قد تتمكن البرمجية الخبيثة من تثبيت شهادة SSL خاصة بها لتسهيل هجمات الوسيط (man in the middle).