رایان دایا نوآوری امنیت مبارزه با بدافزارهای بدون فایل یا Fileless Malware

مبارزه با بدافزارهای بدون فایل یا Fileless Malware

بدافزار و باج افزارهای بدون فایل
بدافزار و باج افزارهای بدون فایل

در این مقاله راجع به بدافزارهای بدون فایل بحث خواهد شد. این نوع بدافزارها هیچگونه فایلی بر روی هارد درایو شما ایجاد نخواهند کرد و تاثیرات منفی بر روی سیستم کامپیوتری شما ایجاد می کنند. در ادامه با این نوع بدافزارها بیشتر آشنا خواهیم شد.

شناسایی حملات بدافزار بدون فایل (Fileless Malware) بسیار دشوار است. زمان لازم برای کشف و شناسایی آنها در حال افزایش است و بهترین روش برای مقابله با آن، جلوگیری از آلوده شدن شبکه توسط این نوع بدافزار با استفاده از رویکرد نوین امنیتی یا Zero-Trust است. فلسفه وجود یک شبکه نوین امنیتی این است که آگاه باشیم مهاجمان در داخل و خارج از شبکه همیشه وجود دارند. بنابراین به هیچ کاربر یا دستگاهی نباید به طور کامل اعتماد کرد. اصل دیگر تفکر نوین امنیتی، دستیابی به حداقل دسترسی است. به عبارت دیگر به کاربران تنها به همان اندازه که نیاز دارند دسترسی داده شود. برای هر کسی که با حملات بدافزار بدون فایل آشنا نیست، این موضوع در این مقاله تحت پوشش قرار گرفته است. این حملات یک تکنیک اجرای کد مخرب است که به طور کامل در حافظه پردازش و عمل می کند.

همانطور که از نام آن پیداست، هیچ فایلی روی هارد دیسک ایجاد نمی شود. دقیقاً به همین دلیل است که حملات بدافزار بدون فایل یا Fileless قادر به فرار موثر از راه حل های امنیت سایبری مبتنی بر شناسایی هستند. این نوع حملات کلیه روش ها شامل شده و راهکارهایی همچون:

  • EDR (Endpoint Detection and Response)
  • XDR (Extended Detection and Response)
  • MDR (Managed Detection and Response)

را تحت تاثیر قرارداده است.

چرا راه حل های امنیتی مبتنی بر شناسایی برای تشخیص این نوع حملات ناکارآمد هستند

برای درک واضح تر از این که چرا راه حل های امنیتی مبتنی بر تشخیص مانند EDR ها به طور صددرصد کارآمد نیستند، بهتر است به تکنیک های مختلفی که برای شناسایی و تشخیص فعالیت های مخرب احتمالی در این روش استفاده می شوند، نگاهی بیندازیم. نخستین مورد، آنالیز استاتیک یا Static analysis است که فایل ها، کد ها و باینری ها را برای شناسایی حملات و تهدیدات احتمالی بررسی می کند.

تجزیه و تحلیل استاتیک با سرعت بالا انجام می پذیرد و می تواند حملات سایبری را در ابتدا بدون فعال شدن کدهای مخرب و آسیب رساندن به سیستم ها تشخیص دهد. اما با بدافزار بدون فایل، هیچ محتوای ثابت یا ایستا برای تجزیه و تحلیل وجود ندارد، و به همین دلیل است که EDR ها برای تشخیص وجود این بدافزارها آنچنان تاثیری ندارند.

بدافزارهای بدون فایل که مستقیماً در حافظه کار می کنند، اگر ابزار تجزیه و تحلیل فعالیت های مربوط به حافظه را مدیریت و نظارت نکند یا اگر بدافزارها از تکنیک های پیچیده ای برای پنهان کردن حضور خود در حافظه استفاده کنند، می توانند بدون تشخیص به راحتی نفوذ کنند و به اهداف خود برسند. همانطور که که گفته شد EDRها متکی به تجزیه و تحلیل رفتاری هستند تا بتوانند تهدیدات و ناهنجاری ها را تشخیص دهند. این تهدیدات شامل بررسی نظارت بر فرایندهای سیستم، ارتباطات API،فعالیت های کاربر و سایر فعالیت های دیگر است. با این حال سودجویان به طور فزاینده ای از تکنیک های گریزآمیز برای دور زدن روش های تشخیص از جمله قطع اتصال، استفاده و بهره برداری از فایل های DLL و … استفاده می کنند. این ها همه جزء تکنیک هایی است که در حملات بدون فایل ممکن است اجرا شوند.

انواع تکنیک هایی که در حملات بدون فایل انجام می شوند چگونه هستند؟

یکی از بهترین راه ها برای مبارزه با حملات بی فایل بودن این است که تکنیک های مختلفی که استفاده می شود را درک کنیم برخی از تکنیک های رایج که امروزه استفاده می شوند عبارتند از:

دستکاری رجیستری ویندوز یا Windows Registry manipulation

در این مثال، کد معمولاً از طریق یک process معمولی ویندوز مستقیماً در رجیستری نوشته و اجرا می شود. این به دستیابی به اهدافی مانند پایداری، دور زدن لیست مجاز و اجتناب از تجزیه و تحلیل استاتیک کمک می کند.

تزریق کد در حافظه یا Memory code injection

انواع مختلفی از تکنیکهای تزریق کد وجود دارد که امروزه استفاده میشود. برخی از آنها شامل توخالی کردن فرایند، تزریق local shellcode و بارگذاری بازتابی است. در این موارد، در حالی که فرآیندها در سیستم اجرا می شوند بدافزار در حافظه فرآیند قرار می گیرد. سپس خود را در فرآیندهای قانونی و مجاز، توزیع و دوباره تزریق می کند که برای فعالیت عملیاتی عادی و روزمره ویندوز حیاتی است.

تکنیک مبتنی بر اسکریپت یا Script based

این یک تکنیک صددرصد بدون فایل نیست زیرا از یک فایل برای اجرا درحافظه بدافزار استفاده می کند. بنابراین، حملات مبتنی بر اسکریپت، مسائل مشابهی را برای راه حل های تشخیص ایجاد می کند و آن را به روشی ترجیح داده شده برای پنهان بودن تبدیل می کند.

تکنیک Packing

این روش راهی برای فشرده سازی فایل ها هستند و توسط مجرمان سایبری به روش های مختلفی مورد استفاده قرار می گیرند که شامل ایجاد مجدد signature، پنهان سازی در برابر تشخیص پویا و به عنوان یک روش تزریق کد، بازنویسی یک فایل اجرایی و ایجاد مجدد کد و سپس رمزگشایی مجدد و اجرای آن، از جمله عملکردهای این روش است.

همانطور که توضیح داده شد Packing توسط بدافزارهای مبتنی بر فایل و بدون فایل استفاده می شود، فرآیند unpacking یک فرآیند بدون فایل است. معمولاً این نوع بدافزارها API و دیگر فعالیت های خود را با رمزگذاری پنهان می کند.

معمولا کدها در حافظه قرار گرفته و با تاثیر بر روی کتابخانه ها بارگذاری خود را انجام می دهند. این تکنیک را fileless می نامند. زیرا کد مخرب ایجاد شده صرفاً در حافظه قرارداده می شود و بدون ایجاد فایل بر روی دیسک اجرا می شود. بسیاری از بدافزارهای شناخته شده به شدت از تکنیک های پکینگ و تزریق کد برای جلوگیری از تجزیه و تحلیل به روش ایستا، از جمله Emotet، Revil، Qakbot، IceID، Vidar استفاده می کنند.

تکنیک های حمله بدون فایل مانند تزریق فرآیند و استفاده از PowerShell یکی از رایج ترین تکنیک های MITRE ATT&CK بوده است که بسیار مورد استفاده سایبری ها قرار گرفته است. ظهور مکرر و مداوم حملات از طریق بدافزارهای بدون فایل چیزی است که تیم های امنیتی باید آن را بسیار جدی بگیرند.

افزایش زمان در برابر تهدیدهای غیر قابل کشف این نوع حملات

همانطور که اشاره شد روش های مختلفی از حملات بدافزار بدون فایل وجود دارند که برخی از آنها دارای ویژگی های مشترک هستند. مهمتر از همه، شناسایی آنها بسیار سخت است، و زمان لازم برای کشف آنها در حال افزایش است. همین امر باعث شده است که در میزگردهای مجرمان سایبری این نوع حملات دارای محبوبیت بیشتری باشند.

بین سال‌های 2020 تا 2021، میانگین زمان برای کشف یک حمله 36 درصد افزایش یافته است و میانگین زمان برای حملاتی که منجر به استقرار باج‌افزار یا استخراج داده‌ها می‌شود، 34 روز است. و این فقط میانگین تعداد روزهاست.نمونه‌هایی از بدافزارهای بدون فایل شناسایی شده اند که برای ماه‌ها در سیستم های هدف باقی می‌مانند و فقط منتظرند تا قبل از شناسایی اقدامات خود را اجرایی کنند.

حملات بدافزارهای بدون فایل به مراتب آسیب های بیشتری به سیستم ها وارد می کنند

لازم است بدانیم حملات و تهدیدات Fileless بسیار خطرناک ظاهر خواهند شد. در برخی از پژوهشکده ها این نوع حملات را مورد ارزیابی قرار داده اند و متوجه این موضوع شده اند که این نوع حملات ده برابر بیشتر از سایر حملات موفق تر، مستعدتر و ویرانگرتر هستند.

در سال 2021 ، برخی مراکز بهداشتی در اروپا توسط گروه باج افزار Conti هدف قرار گرفتند. حمله از طریق یک ایمیل فیشینگ و با استفاده از یک ماکرو اکسل مخرب که برای نفوذ به سیستم ها در شبکه نوشته شده بود انجام شد.باج افزار Conti از طریق شبکه و دستگاه های جانبی تکثیر می شد.این باج افزار به گونه ای طراحی شده بود که پس از گذشت دو ماه توسط این گروه سایبری باج افزار به کار گرفته می شد.

گروه باج افزار Conti هفتصد گیگابایت اطلاعات رمزگذاری نشده را به سرقت برده است. این سرقت شامل اطلاعات بهداشتی محافظت شده (PHI) بود که شروع به ظاهر شدن در دارک وب کرد. و این همه ماجرا نیست. باج افزار Conti حداقل 80 هزار سیستم را آلوده کرد و اطلاعات آنها را به خطر انداخت. در نتیجه، با آلوده شدن بسیاری از مراکز بهداشتی به این باج افزار تمامی این مراکز مجبور به انجام کارهای خود از طریق قلم و کاغذ شدند. این فاجعه، زمانی حل شد که کلید رمزگشایی توسط این گروه منتشر شد.

چگونه می توانیم ریسک حملات بدافزارهای بدون فایل را کاهش دهیم؟

با این که حملات بدافزارهای بدون فایل همچنان در حال رشد هستند، اکثریت تیم های امنیتی برای محافظت و کشف این نوع حملات به ابزارهای مبتنی بر تشخیص یا detection-based تکیه می کنند و به طور قابل توجهی در معرض خطر قرار می گیرند. برای مبارزه با این نوع حملات بایستی یک رویکرد نوین امنیتی و قابل اعتماد داشت که در آن شبکه ها تقسیم بندی شده و کنترل دسترسی دقیق به دست گرفت. یک روش نوین امنیتی می تواند تهدیدات بدون فایل را از دسترسی های غیر مجاز به داده ها متوقف کند.

روشی که بسیار می تواند در برابر این نوع حملات موثر باشد روش AMTD یا دفاع خودکار از اهداف متحرک (Automated Moving Target Defense) می باشد، که امروزه یکی از بهترین و قابل اعتمادترین تکنولوژی هایی است که قادر به متوقف کردن حملات بدون فایل و سایر تهدیدات پیشرفته است. این فناوری پیشگیرانه، تهدیدات را که در سطح نرم افزارها مورد استفاده قرار می گیرند، از طریق مسیرهای حمله بی اثر می کند. به عبارت دیگر رویکرد AMTD بدون نیاز به کشف حملات و تهدیدات از تخریب آنها جلوگیری می کند. همچنین AMTD قادر است تله های فریبنده ای را در جایی که قبلاً حمله یا تهدیدی صورت گرفته است، باقی بگذارد.

آیا این مقاله برای شما مفید بود؟
تقریبا
خیر
avatar
به‌ طور کلی دو راه برای طراحی معماری یک نرم‌افزار وجود داره. راه اول اینکه اونقدر اون رو ساده طراحی کنی که هیچ نقصی داخلش وجود نداشته باشه و راه دوم اینکه اونقدر اون رو پیچیده طراحی کنی که هیچ نقصی آشکارا درونش دیده نشه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *