Введение
В компьютерной безопасности, несанкционированная загрузка – это непреднамеренная загрузка программного обеспечения, как правило, вредоносного. Термин "несанкционированная загрузка" обычно относится к загрузке, разрешенной пользователем без понимания того, что именно загружается, например, в случае троянской программы. В других случаях этот термин может просто обозначать загрузку, происходящую без ведома пользователя. Распространенные типы файлов, распространяемые при атаках с использованием несанкционированной загрузки, включают компьютерные вирусы, шпионское ПО или криминальное ПО. Несанкционированная загрузка может произойти при посещении веб-сайта, открытии вложения электронной почты, переходе по ссылке или нажатии на обманчивое всплывающее окно: например, при нажатии на окно с ошибочным убеждением, что подтверщается сообщение об ошибке от операционной системы компьютера или закрывается, казалось бы, безобидная реклама. В таких случаях "поставщик" может утверждать, что пользователь "согласился" на загрузку, хотя на самом деле он не знал о начале загрузки нежелательного или вредоносного программного обеспечения. Аналогично, если пользователь посещает сайт с вредоносным контентом, он может стать жертвой атаки с использованием несанкционированной загрузки. То есть вредоносный контент может использовать уязвимости в браузере или плагинах для запуска вредоносного кода без ведома пользователя. Несанкционированная установка – это аналогичное событие, относящееся к установке, а не к загрузке (хотя иногда эти два термина используются как взаимозаменяемые).
In computer security, a drive by download is the unintended download of software, typically malicious software. The term "drive by download" usually refers to a download which was authorized by a user without understanding what is being downloaded, such as in the case of a Trojan virus. In other cases, the term may simply refer to a download which occurs without a user's knowledge. Common types of files distributed in drive by download attacks include computer viruses, spyware, or crimeware. Drive by downloads may happen when visiting a website, opening an e mail attachment or clicking a link, or clicking on a deceptive pop up window: by clicking on the window in the mistaken belief that, for example, an error report from the computer's operating system itself is being acknowledged or a seemingly innocuous advertisement pop up is being dismissed. In such cases, the "supplier" may claim that the user "consented" to the download, although the user was in fact unaware of having started an unwanted or malicious software download. Similarly if a person is visiting a site with malicious content, the person may become victim to a drive by download attack. That is, the malicious content may be able to exploit vulnerabilities in the browser or plugins to run malicious code without the user's knowledge. A drive by install (or installation) is a similar event. It refers to installation rather than download (though sometimes the two terms are used interchangeably).
Процесс
При создании загрузки, осуществляемой без ведома пользователя, злоумышленнику сначала необходимо создать вредоносный контент для проведения атаки. С увеличением числа эксплойт-китов, содержащих уязвимости, необходимые для осуществления несанкционированных атак с загрузкой, уровень квалификации, требуемый для проведения этой атаки, снизился. В конечном итоге, злоумышленник использует обнаруженные уязвимости для запуска атаки с загрузкой. Загрузки, осуществляемые без ведома пользователя, обычно используют одну из двух стратегий. Первая стратегия заключается в эксплуатации вызовов API различных плагинов. Например, API DownloadAndInstall компонента Sina ActiveX некорректно проверял свои параметры, что позволяло загружать и выполнять произвольные файлы из интернета. Вторая стратегия предполагает запись шелл-кода в память, а затем эксплуатацию уязвимостей в веб-браузере или плагине для перенаправления потока управления программы на шелл-код. Другой метод предотвращения, известный как "Cujo", интегрирован в веб-прокси, где он анализирует веб-страницы и блокирует доставку вредоносного JavaScript-кода.