Кіріспе
Компьютерлік жүйені бұзу
An exploit (from the English verb to exploit, meaning "to use something to one’s own advantage") is a piece of software, a chunk of data, or a sequence of commands that takes advantage of a bug or vulnerability to cause unintended or unanticipated behavior to occur on computer software, hardware, or something electronic (usually computerized). Such behavior frequently includes gaining control of a computer system, allowing privilege escalation, or a denial of service (DoS or related DDoS) attack. In lay terms, some exploit is akin to a 'hack'.
Эксплойт (ағылшын тіліндегі "to exploit" етістігінен шыққан, "бір нәрсені өз пайдасына қолдану" дегенді білдіреді) – бұл бағдарламалық қамтамасы, деректер бөлігі немесе командалар тізбегі, ол қателік немесе осалдықты пайдаланып, компьютерлік бағдарламалық қамтамасы, аппараттық құралдары немесе электрондық (әдетте компьютерленген) құрылғыларда күтпеген немесе болжалмаған әрекеттерге алып келеді. Мұндай әрекеттерге көбінесе компьютерлік жүйені бақылауға алу, құқықтарды арттыру немесе қызметтен уақытша тоқтату (DoS немесе оған байланысты DDoS) шабуылы жасау кіруі мүмкін. Жай тілмен айтқанда, кейбір эксплойттар "хакерлік шабуылға" ұқсас.
An exploit (from the English verb to exploit, meaning "to use something to one’s own advantage") is a piece of software, a chunk of data, or a sequence of commands that takes advantage of a bug or vulnerability to cause unintended or unanticipated behavior to occur on computer software, hardware, or something electronic (usually computerized). Such behavior frequently includes gaining control of a computer system, allowing privilege escalation, or a denial of service (DoS or related DDoS) attack. In lay terms, some exploit is akin to a 'hack'.
Жіктеу
Эксплойттарды жіктеудің бірнеше әдісі бар. Ең көп таралғаны – эксплойттың осал бағдарламалық жасақтамамен қалай байланыс жасайтыны. Желілік эксплойт желі арқылы жұмыс істейді және алдын ала зақымданған жүйеге кірмей-ақ, қауіпсіздіктегі осалдықты пайдаланады. Жергілікті эксплойт зақымданған жүйеге алдын ала кіруді қажет етеді және әдетте эксплойтті іске қосушының құқықтарын жүйе әкімшісі берген құқықтардан асырады. Клиенттік бағдарламаларға қарсы эксплойттар да бар, олар әдетте клиенттік бағдарламамен қол жеткізген кезде эксплойт жіберетін өзгертілген серверлерден тұрады. Клиенттік бағдарламаларға қарсы эксплойттардың кең таралған түрі – браузерлік эксплойттар. Клиенттік бағдарламаларға қарсы эксплойттарды пайдалану үшін кейде пайдаланушының араласуы қажет, сондықтан оларды әлеуметтік инженерия әдісімен бірге қолдануға болады. Тағы бір жіктеу – зақымданған жүйеге қарсы әрекет: рұқсатсыз деректерге қол жеткізу, кез келген кодты орындау және қызметтен бас тарту – мысалдар. Көптеген эксплойттар компьютерлік жүйеге супер пайдаланушы деңгейінде қол жеткізу үшін жасалған. Дегенмен, бірнеше эксплойтты пайдалануға да болады, бірінші кезекте төменгі деңгейдегі кіруді алуға, содан кейін құқықтарды бірнеше рет арттыруға, жоғары әкімшілік деңгейге (көбінесе "root" деп аталады) жеткенше. Бұл жағдайда шабуылшы бірнеше эксплойтты тізбектеп, бір шабуылды жүзеге асырады, мұны эксплойт тізбегі деп атайды. Эксплойт зардап шеккен бағдарламалық жасақтаманың авторларына белгілі болғаннан кейін, осалдық көбінесе жаңарту арқылы түзетіледі және эксплойт қолдануға жарамсыз болады. Сондықтан кейбір "қара шляпалы" хакерлер, сондай-ақ әскери немесе барлау агенттіктерінің хакерлері өздерінің эксплойттарын жарияламай, құпия ұстайды. Оларды тапқан және жасаған адамдардан басқа ешкімге белгісіз эксплойттар "нөлдік күн" немесе "0day" эксплойттары деп аталады. Хакерлер эксплойттарды қауіпсіздік шараларын айналып өту және жүйедегі осалдықтарды пайдалану үшін қолданады. Зерттеушілердің бағалауынша, бұл әлемдік экономикаға жыл сайын 450 миллиард доллардан астам шығын келтіреді. Осыған жауап ретінде ұйымдар өздерінің осалдықтарын қорғау үшін кибер қауіптер туралы ақпаратты пайдаланады.
Түрлері
Қауіпті пайдаланулар көбінесе олардың қандай осалдықты пайдаланатындығына қарай жіктеліп, аталады (тізімді қараңыз), олар жергілікті/қашықтықтан болатыны және қауіпті пайдаланудың нәтижесіне (мысалы, EoP, DoS, spoofing) байланысты. Бір түрі – нөлдік күнді пайдалану қызметі ретінде ұсынылады.
Нөлдік шерту
Нөлдік кликпен шабуыл – пайдаланушының араласуын қажет етпейтін, яғни перне басу немесе тінтуірді басу қажет емес эксплойт. 2021 жылы ашылған FORCEDENTRY нөлдік кликпен шабуылдың мысалы болып табылады. Бұл эксплойттар көбінесе ең ізделіс болып табылады (әсіресе құпия эксплойт нарығында), себебі нысана әдетте ол қауіпке ұшырағанын эксплойт пайдаланылған сәтте білмейді. 2022 жылы NSO Group жеке адамдардың телефондарына бұзу үшін үкіметтерге нөлдік клик эксплойттарын сатқаны хабарланды.