Компьютерлік қауіпсіздіктің зиянды бағдарламалар арқылы пайдалануы
Drive-by download
Дербес компьютерді қорғау: «Жүргізу арқылы жүктеу» – қауіпті бағдарламалардың рұқсатсыз жүктелуі. Вирустар, шпиондық бағдарламалар, зиянды кодтар туралы біліңіз!
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Кіріспе
Компьютерлік қауіпсіздіктің бұзушылықтары
Computer security exploitation
Компьютерлік қауіпсіздікте, "жүктеу арқылы жүктеу" – әдетте зиянды бағдарламаны қаламаған түрде жүктеу. "Жүктеу арқылы жүктеу" термині көбінесе пайдаланушы жүктеліп жатқан нәрсені түсінбей, Trojan сияқты вирусты жүктеуге рұқсат берген жағдайды білдіреді. Басқа жағдайларда, бұл термин пайдаланушының білместен жасалған жүктеуді білдіруі мүмкін. "Жүктеу арқылы жүктеу" шабуылдарында таралған файлдардың көптеген түрлеріне компьютерлік вирустар, шпиондық бағдарламалар немесе қылмыстық бағдарламалар жатады. "Жүктеу арқылы жүктеу" веб-сайтқа кіргенде, электрондық поштаның тіркемесін ашқанда, сілтемені басқанда немесе алдаушы ашылмалы терезеге басқанда болуы мүмкін: мысалы, компьютердің операциялық жүйесінен келген қате туралы хабарламаны қабылдады деп ойлап немесе көзге көрінбейтін жарнаманы жапты деп ойлап терезеге басқанда. Мұндай жағдайларда "жеткізуші" пайдаланушы жүктеуге "келісім берді" деп мәлімдеуі мүмкін, бірақ шындығында пайдаланушы қажетсіз немесе зиянды бағдарламаны жүктеуді бастағанынан хабарсыз болған. Сол сияқты, егер адам зиянды мазмұны бар сайтқа кірсе, ол "жүктеу арқылы жүктеу" шабуылының құрбаны болуы мүмкін. Яғни, зиянды мазмұн браузердегі немесе плагиндердегі осалдықтарды пайдаланып, пайдаланушының білмеуімен зиянды кодты іске қосуы мүмкін. "Орнату арқылы жүктеу" (немесе орнату) да осыған ұқсас жағдай. Бұл жүктеудің орнына орнатуды білдіреді (бірақ кейде екі термин бір-бірін алмастырып қолданылады).
In computer security, a drive by download is the unintended download of software, typically malicious software. The term "drive by download" usually refers to a download which was authorized by a user without understanding what is being downloaded, such as in the case of a Trojan virus. In other cases, the term may simply refer to a download which occurs without a user's knowledge. Common types of files distributed in drive by download attacks include computer viruses, spyware, or crimeware. Drive by downloads may happen when visiting a website, opening an e mail attachment or clicking a link, or clicking on a deceptive pop up window: by clicking on the window in the mistaken belief that, for example, an error report from the computer's operating system itself is being acknowledged or a seemingly innocuous advertisement pop up is being dismissed. In such cases, the "supplier" may claim that the user "consented" to the download, although the user was in fact unaware of having started an unwanted or malicious software download. Similarly if a person is visiting a site with malicious content, the person may become victim to a drive by download attack. That is, the malicious content may be able to exploit vulnerabilities in the browser or plugins to run malicious code without the user's knowledge. A drive by install (or installation) is a similar event. It refers to installation rather than download (though sometimes the two terms are used interchangeably).
Процесс
Жүктеу арқылы диск құру кезінде шабуылшы алдымен шабуылды жүзеге асыру үшін қажетті зиянды мазмұнын жасауы тиіс. Рұқсатсыз жүктеу арқылы шабуылдарды жүзеге асыруға қажетті осалдықтарды қамтитын эксплойт-жинақтардың көбеюімен, осы шабуылды орындау үшін қажетті білік деңгейі төмендеді. Соңында, шабуылшы жүктеу арқылы шабуыл жасау үшін қажетті осалдықтарды пайдаланады. Жүктеу арқылы жүзеге асырылатын шабуылдар көбінесе екі стратегияның бірін қолданады. Бірінші стратегия – әртүрлі плагиндерге арналған API шақыруларын пайдалану. Мысалы, Sina ActiveX компонентінің DownloadAndInstall API өзінің параметрлерін тиісінше тексермеді және интернеттен кез келген файлдарды жүктеуге және орындауға мүмкіндік берді. Екінші стратегия жадыға шелл-кодты жазуды және содан кейін веб-браузердегі немесе плагиндегі осалдықтарды пайдаланып, бағдарламаның басқару ағынын шелл-кодқа бағыттауды қамтиды. "Cujo" деп аталатын тағы бір қорғау механизмі веб-проксиге енгізілген, ол веб-беттерді тексеріп, зиянды JavaScript кодын жеткізуді тоқтатады.
When creating a drive by download, an attacker must first create their malicious content to perform the attack. With the rise in exploit packs that contain the vulnerabilities needed to carry out unauthorized drive by download attacks, the skill level needed to perform this attack has been reduced. Finally, the attacker exploits the necessary vulnerabilities to launch the drive by download attack. Drive by downloads usually use one of two strategies. The first strategy is exploiting API calls for various plugins. For example, the DownloadAndInstall API of the Sina ActiveX component did not properly check its parameters and allowed the downloading and execution of arbitrary files from the internet. The second strategy involves writing shellcode to memory, and then exploiting vulnerabilities in the web browser or plugin to divert the control flow of the program to the shell code. A different form of prevention, known as "Cujo," is integrated into a web proxy, where it inspects web pages and blocks the delivery of malicious JavaScript code.