ما هو هجوم System32 DLL في الذاكرة؟
إجابة موجزة: إنه هجوم يصيب مكتبات كود Windows الأساسية (System32 DLLs) أثناء تشغيلها في الذاكرة. ولأن كل تطبيق تقريبًا وكل أداة أمنية تعتمد على تلك المكتبات لتعمل، فإن اختراقها يمنح المهاجم سيطرة شبه كاملة على نقطة النهاية مع أثر ضئيل جدًا.
لماذا يُعد هذا قمة الحرفية في استهداف نقاط النهاية
توفر مكتبات System32 DLL العمليات الأساسية التي يعتمد عليها Windows وتطبيقاته — تخصيص الذاكرة، والتشفير، والشبكات. وقد صُممت من أجل السرعة والموثوقية، وليس ليتم تصحيحها أو اعتراضها أثناء العمل في بيئة الإنتاج.
المهاجم القادر على تعديلها في الذاكرة يكتسب القدرة على فحص أو إنشاء أو تغيير أو تدمير البيانات والبرامج على النظام، بتخفٍّ يكاد يكون مستحيل التتبع.
لماذا لا تستطيع معظم الأدوات رؤيته
المنتجات الأمنية التي تعتمد على بيانات المستشعرات المزوَّدة من Microsoft تعتمد، بحكم التعريف، على المكتبات ذاتها التي تتعرض للهجوم. فالمستشعرات اللازمة لاكتشاف هذا النوع من الهجمات ببساطة غير موجودة في مجموعات الأدوات القياسية — لذا تصمت الأداة بينما تُبلغ بأن كل شيء على ما يرام.
صُمم Cyber Crucible عمدًا ليكون مستقلاً عن مكتبات Windows حتى لا يتمكن نظام التشغيل المخترَق من إعماء الأداة أو تعطيلها.