Введение

В компьютерной безопасности, несанкционированная загрузка – это непреднамеренная загрузка программного обеспечения, как правило, вредоносного. Термин "несанкционированная загрузка" обычно относится к загрузке, разрешенной пользователем без понимания того, что именно загружается, например, в случае троянской программы. В других случаях этот термин может просто обозначать загрузку, происходящую без ведома пользователя. Распространенные типы файлов, распространяемые при атаках с использованием несанкционированной загрузки, включают компьютерные вирусы, шпионское ПО или криминальное ПО. Несанкционированная загрузка может произойти при посещении веб-сайта, открытии вложения электронной почты, переходе по ссылке или нажатии на обманчивое всплывающее окно: например, при нажатии на окно с ошибочным убеждением, что подтверщается сообщение об ошибке от операционной системы компьютера или закрывается, казалось бы, безобидная реклама. В таких случаях "поставщик" может утверждать, что пользователь "согласился" на загрузку, хотя на самом деле он не знал о начале загрузки нежелательного или вредоносного программного обеспечения. Аналогично, если пользователь посещает сайт с вредоносным контентом, он может стать жертвой атаки с использованием несанкционированной загрузки. То есть вредоносный контент может использовать уязвимости в браузере или плагинах для запуска вредоносного кода без ведома пользователя. Несанкционированная установка – это аналогичное событие, относящееся к установке, а не к загрузке (хотя иногда эти два термина используются как взаимозаменяемые).

Процесс

При создании загрузки, осуществляемой без ведома пользователя, злоумышленнику сначала необходимо создать вредоносный контент для проведения атаки. С увеличением числа эксплойт-китов, содержащих уязвимости, необходимые для осуществления несанкционированных атак с загрузкой, уровень квалификации, требуемый для проведения этой атаки, снизился. В конечном итоге, злоумышленник использует обнаруженные уязвимости для запуска атаки с загрузкой. Загрузки, осуществляемые без ведома пользователя, обычно используют одну из двух стратегий. Первая стратегия заключается в эксплуатации вызовов API различных плагинов. Например, API DownloadAndInstall компонента Sina ActiveX некорректно проверял свои параметры, что позволяло загружать и выполнять произвольные файлы из интернета. Вторая стратегия предполагает запись шелл-кода в память, а затем эксплуатацию уязвимостей в веб-браузере или плагине для перенаправления потока управления программы на шелл-код. Другой метод предотвращения, известный как "Cujo", интегрирован в веб-прокси, где он анализирует веб-страницы и блокирует доставку вредоносного JavaScript-кода.