Кіріспе
Microsoft Research honeypot HoneyMonkey, Strider HoneyMonkey Exploit Detection System дегеннің қысқартылған атауы, Microsoft Research құрамындағы honeypot болып табылады. Бұл жүйе HoneyMonkey компьютеріне зиянды бағдарлама орнату үшін браузерлік қателерді пайдаланатын веб-сайттарды іздеу үшін компьютерлер желісін қолданады. Кез келген сайтты сканерлеу алдында honeypot компьютерінің жадының, атқарылатын файлдардың және тізілімінің көшірмесі сақталады. Сайтқа кіргеннен кейін жад, атқарылатын файлдар және тізілімнің күйі тіркеліп, бұрынғы көшірмемен салыстырылады. Осы өзгерістер талданды, соның нәтижесінде қарастырылып жатқан сайт клиенттік компьютеріне зиянды бағдарлама орнатқан-орнатпағаны анықталады. HoneyMonkey honeypot тұжырымдамасына негізделген, бірақ одан өзгешелігі – ол оны бұзуға тырысатын веб-сайттарды белсенді түрде іздейді. Бұл термин 2005 жылы Microsoft Research тарапынан ұсынылған. HoneyMonkey арқылы әлі көпшілікке белгілі емес, бірақ шабуылшылар қолданып жүрген қауіпсіздік кемшіліктерін табуға болады.
HoneyMonkey, short for Strider HoneyMonkey Exploit Detection System, is a Microsoft Research honeypot. The implementation uses a network of computers to crawl the World Wide Web searching for websites that use browser exploits to install malware on the HoneyMonkey computer. A snapshot of the memory, executables and registry of the honeypot computer is recorded before crawling a site. After visiting the site, the state of memory, executables, and registry is recorded and compared to the previous snapshot. The changes are analyzed to determine if the visited site installed any malware onto the client honeypot computer. HoneyMonkey is based on the honeypot concept, with the difference that it actively seeks websites that try to exploit it. The term was coined by Microsoft Research in 2005. With honeymonkeys it is possible to find open security holes that are not yet publicly known but are being exploited by attackers.
Технология
HoneyMonkey – желіде серфінг жасаған пайдаланушының әрекеттерін имитациялауға тырысатын автоматтандырылған бағдарлама. HoneyMonkey-лер сериясы Windows XP жүйесінде жұмыс істейтін виртуалды машиналарда іске қосылады, жаңартулар әртүрлі деңгейде жасалады – кейбіреулері толық жаңартылған, кейбіреулері толық осал, ал қалғандары осы екі шектің арасында. HoneyMonkey бағдарламасы файлдық жүйе мен тіркелімдегі әрбір оқу және жазу амалын тіркейді, осылайша веб-сайт қандай деректерді жинағанын және қандай бағдарламалық құралдарды орнатқанын сақтайды. Бағдарлама сайттан шыққаннан кейін, бұл журнал зиянды бағдарламаның жүктелгенін анықтау үшін талданады. Егер мұндай жағдай туындаса, әрекеттер журналы қосымша қолмен талдау үшін сыртқы бақылау бағдарламасына жіберіледі, ол эксплойт деректерін тіркейді және виртуалды машинаны қайта іске қосып, белгілі бір таза күйде басқа сайттарды қарауға мүмкіндік береді.
Жүгіруді бастау
10 миллиардтан астам веб-беттердің ішінде браузердегі осалдықтарды пайдаланбайтын көптеген заңды сайттар бар, және осы сайттардың көпшілігінен бастап іздеу жасау ресурстарды бекер ысыраптау болар еді. Сондықтан бастапқы тізім қолмен құрастырылды, онда браузердің осал тұстарын пайдаланып, келуші жүйелерді зиянды бағдарламалармен зарарлауға талпынатын сайттар тізімделді. HoneyMonkey жүйесі одан кейін басқа да зиянды сайттарға апаратын мүмкіндігі жоғары болғандықтан, зиянды сайттардан сілтемелерді қадағалайды. HoneyMonkey жүйесі сондай-ақ, қанша сілтеме зиянды сайтқа бағытталғанын тіркейді, осылайша зиянды сайтқа қаншалықты оңай жете алу мүмкіндігін статистикалық тұрғыдан көрсетеді.
Пайдалануды анықтау
HoneyMonkey пайдалануды анықтау үшін қара қорап жүйесін қолданады, яғни ол браузерлік пайдаланудың қолтаңбасын пайдаланып анықтауды жүзеге асырмайды. HoneyMonkey жобасының бір данасы болып табылатын Monkey бағдарламасы, сайтқа кіру үшін Internet Explorer-ді іске қосады. Ол сондай-ақ барлық тіркелім мен файлдарды оқу және жазу операцияларын тіркеп алады. Маймыл (monkey) іздестіру терезелерін ашуға және бағдарламалық қамтамасты орнатуға рұқсат бермейді. Сондықтан, Internet Explorer-дің уақытша папкасынан тыс жерде орын алатын кез келген оқу немесе жазу операциясы браузерлік пайдалану арқылы жасалған болуы керек. Бұл пайдаланулар зиянды бағдарламаларды анықтау бағдарламаларымен талданады, содан кейін қолмен зерделенеді. Одан кейін маймыл бағдарламасы виртуалды машинаны жаңа күйдегі келесі сайтты қарау үшін қайта іске қосады.