Кіріспе

Компьютерлік қауіпсіздіктің бұзушылықтары

Компьютерлік қауіпсіздікте, "жүктеу арқылы жүктеу" – әдетте зиянды бағдарламаны қаламаған түрде жүктеу. "Жүктеу арқылы жүктеу" термині көбінесе пайдаланушы жүктеліп жатқан нәрсені түсінбей, Trojan сияқты вирусты жүктеуге рұқсат берген жағдайды білдіреді. Басқа жағдайларда, бұл термин пайдаланушының білместен жасалған жүктеуді білдіруі мүмкін. "Жүктеу арқылы жүктеу" шабуылдарында таралған файлдардың көптеген түрлеріне компьютерлік вирустар, шпиондық бағдарламалар немесе қылмыстық бағдарламалар жатады. "Жүктеу арқылы жүктеу" веб-сайтқа кіргенде, электрондық поштаның тіркемесін ашқанда, сілтемені басқанда немесе алдаушы ашылмалы терезеге басқанда болуы мүмкін: мысалы, компьютердің операциялық жүйесінен келген қате туралы хабарламаны қабылдады деп ойлап немесе көзге көрінбейтін жарнаманы жапты деп ойлап терезеге басқанда. Мұндай жағдайларда "жеткізуші" пайдаланушы жүктеуге "келісім берді" деп мәлімдеуі мүмкін, бірақ шындығында пайдаланушы қажетсіз немесе зиянды бағдарламаны жүктеуді бастағанынан хабарсыз болған. Сол сияқты, егер адам зиянды мазмұны бар сайтқа кірсе, ол "жүктеу арқылы жүктеу" шабуылының құрбаны болуы мүмкін. Яғни, зиянды мазмұн браузердегі немесе плагиндердегі осалдықтарды пайдаланып, пайдаланушының білмеуімен зиянды кодты іске қосуы мүмкін. "Орнату арқылы жүктеу" (немесе орнату) да осыған ұқсас жағдай. Бұл жүктеудің орнына орнатуды білдіреді (бірақ кейде екі термин бір-бірін алмастырып қолданылады).

Процесс

Жүктеу арқылы диск құру кезінде шабуылшы алдымен шабуылды жүзеге асыру үшін қажетті зиянды мазмұнын жасауы тиіс. Рұқсатсыз жүктеу арқылы шабуылдарды жүзеге асыруға қажетті осалдықтарды қамтитын эксплойт-жинақтардың көбеюімен, осы шабуылды орындау үшін қажетті білік деңгейі төмендеді. Соңында, шабуылшы жүктеу арқылы шабуыл жасау үшін қажетті осалдықтарды пайдаланады. Жүктеу арқылы жүзеге асырылатын шабуылдар көбінесе екі стратегияның бірін қолданады. Бірінші стратегия – әртүрлі плагиндерге арналған API шақыруларын пайдалану. Мысалы, Sina ActiveX компонентінің DownloadAndInstall API өзінің параметрлерін тиісінше тексермеді және интернеттен кез келген файлдарды жүктеуге және орындауға мүмкіндік берді. Екінші стратегия жадыға шелл-кодты жазуды және содан кейін веб-браузердегі немесе плагиндегі осалдықтарды пайдаланып, бағдарламаның басқару ағынын шелл-кодқа бағыттауды қамтиды. "Cujo" деп аталатын тағы бір қорғау механизмі веб-проксиге енгізілген, ол веб-беттерді тексеріп, зиянды JavaScript кодын жеткізуді тоқтатады.