Table of Contents
האיום הממושך של רנסשמוware
רנסמוware התפתחה מניסיון לנשק סייבר דומיננטי המשמש קבוצות פליליות מתוחכמות ושחקנים בעלי פרופיל גבוה לאחרונה על תשתיות קריטיות, מערכות בריאות, תאגידים רב-לאומיים הפגינו את הפוטנציאל החריף של תוכניות אלה.כדי להילחם באיום זה, אנשי מקצוע אבטחה מסתמכים על הנדסה הפוכה כדי להבין בדיוק כיצד הוא מתפשט, והיכן החולשות שלו מאפשרות ניתוח עמוק של אמצעי זיהוי, לפני שהם יכולים לעצור התקפות זעזועים, לפני שהם יכולים למנוע התקפות הגנה זעזועים יעילים.
כופר הנדסי הפוך אינו רק על איסוף קוד בנפרד – הוא על שיקום כוונת התוקף, מיפוי תהליך ההצפנה, וזיהוי דפוסי תקשורת פיקוד ושליטה (C2) ללא רמה זו של תובנה, מגינים נשארים נלחמים עיוור נגד קידוד המשתנה.
מה זה הנדסה הפוכה באבטחת סייבר?
הנדסה הפוכה היא התהליך השיטתי של פירוק תוכנית מורכבת לחשוף את ההיגיון של מקור, מבני נתונים והתנהגות תפעולית.באבטחת סייבר, תרגול זה מוחל על דגימות קוד זדוני כדי להבין איך הם פועלים מבלי להסתמך על תיעוד המחבר.כאשר החלים על כופר, הנדסה הפוכה מאפשר אנליסט לזהות את האלגוריתמים ההצפנה בשימוש, לאתר את השגרה של הדור המרכזי, לעקוב אחר פרוטוקול התקשורת, לחשוף מנגנוני מתמשכים.
השדה מתחלק לשתי קטגוריות רחבות: (FLT:0static AnalysisFLT):1 (הסבר בינארי ללא ביצועו) ו-FLT:2דינמית ניתוח ניתוח אבולוציה 3 (התנהגות ראויה בתיבת חול מבוקרת) שתי הגישות משלימות זה את זה והן חיוניות למאמץ הנדסי מלא.
כלים וטכניקות ליבה לניתוח רנסשמוware
תוכנות זדוניות הנדסה הפוכה דורש ערכת כלים מיוחדת.הבאים הם הכלים והטכניקות הנפוצים ביותר, כל אחד מהם משרת מטרה ייחודית בצנרת הניתוח.
מפיצים ו Decompilers
(ב) [13] ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
⁇ ⁇ ⁇
(FLT:0)x64dbgFLT 1 (ה) הוא הדה-הההתדרות המודרנית של בחירה עבור קוד זדוני של Windows, עם ממשק נקי ומערכת אקולוגית חזקה של תוסף:2OllyDbgigtureFLT:3, בעוד מבוגר יותר, עדיין שימושי עבור דגימות 32 סיביות. Debugging מאפשר אנליסטים לעבור דרך הכופר בזמן אמת, לבדוק את הזיכרון, על ידי קידוד וזיכרון, על ידי תעמולה משולבת עם קידוד עם קידוד, כאשר הם מופיעים עם סדקים עם cryptocurrencies, כאשר הם מופיעים עם סדקים עם סדקים עם cryptocurrencies, כאשר הם מופיעים עם סדקים עם הצפנה משולבת.
ארגז חול וכלים ניתוח התנהגות
(ב) תיבות חול אוטומטיות כגון FLT:0;CAPE SandboxirFLT ( 1:1 או ;2Cuckoo Sandboxphphphph3) יכול לבצע כופר בסביבה מבודדת לייצר דוחות מפורטים על פעילות מערכת הקבצים, שינויים הרישום, חיבורי רשת ופעולות תהליך.
ניטור רשת
רנסמומודע מתקשר לעתים קרובות עם שרת C2 לשלוח מפתחות הצפנה או לקבל הוראות תשלום. WiresharkveFLT:1 לוכד חבילות לניתוח לא מקוון, בעוד כלים כגון FLT:2Fidlerreaph:2FidlerreaFLT 3: יכול ליירט תעבורת HTTPS אם ה-TTP נדרש לקבל תעודה אישית.
אבטחה וניתוח חתימה
לפני ניתוח עמוק, חידה של הדגימה (MD5, SHA1, SHA256) מפונקת ונבדקת נגד מאגרי ציבור כגון FLT:0) ו-Virus TotalFLT:1 שלב זה יכול לחשוף אם הדגימה כבר ידועה ומסווגת על ידי חוקרים אחרים.זה גם עוזר בשיתוף מודיעין בתוך קהילת הביטחון.
צעדים כלליים ב הנדסה הפוכה רנסשמוware
בעוד שלכל זן יש מאפיינים ייחודיים, זרימת העבודה האופיינית עבור כופר הפוך עוקב אחר מתודולוגיה מובנית.
1. איסוף ואימות
אנליסטים מקבלים דגימות כופר ממעורבות מקרית, מאגרי קוד זדוני כמו ccMalve:0MalvyShareFLT 1 או FLT:2VX UndergroundFLT 3, או באמצעות קובצי דבש.הדגימה צריכה להיות מאומתת באמצעות ההצפנה שלה יש לוודא שלמות ולהימנע משכפלות.
2 ניתוח ראשוני
בינארי נפתח בפורק ונסרב למחרוזת ידועה.גרסאות כופר רבות להטביע הערות כופר, שמות מפתח רישום או כתובות ארנק ביטקוין כטקסט רגיל.שולחן כתובת הייבוא (IAT) מגלה כי Windows APIs המדגם מתכוון להתקשר - כגון FLT:0 עבור הצפנה או FLT:1 עבור ניקוי.
(ב) ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
ניתוח התנהגותי בתיבת חול
הדגימה מבוצעת במכונה וירטואלית עם סימולציה רשת.תיבת חול נכונה צריכה לדמות פעילות משתמשים ריאלית ומדינת הרישום; אחרת, הקוד הזדוני לא יכול להפעיל.דיווחים התנהגותיים חושפים אילו קבצים הם גישה, אילו תהליכים מוזרקים, ואם הניסונפים מנסים לסיים את תוכנת האבטחה.
קוד דיסמברלי ו- Decompilation
באמצעות IDA Pro או Ghidra, האנליסט עוקב אחר ביצוע מנקודת הכניסה, זיהוי לולאה ההצפנה העיקרית, דור מפתח ו- C2 לוגיקה.Routines כי קורא פונקציות קריפטוגרפיים כגון FLT:2, FLT 3: או FLT:4 הם גם מסומנים.האנליסט יכול גם לאתר את מפתח RSA הציבורי הקודר כי מצפיפות את ה-AES או אלגוריתמים ייחודיים.
ניתוח זעזוע
הפרס האולטימטיבי בהנדסת כופר הפוך הוא למצוא פגם המאפשר פענוח מבלי לשלם את החולשות הפשוטות כוללים מפתחות סטטיים, גנרטורים מספר אקראיים זרע רעוע, או שימוש במצב ECB אשר הופך את ההצפנה לניתוק. חלק מהזנים מכילים שגיאות לוגיות העוזבות את הנתונים המקוריים להתאושש חלקית.האנליסט מתעד כל פגיעה אפשרית, אם אפשר, כותב הוכחה של כלי פענוח תפיסת.
שלב שלישי: חתימה ו- IOCs Creation
בהתבסס על רצפים ייחודיים, תבניות יבוא או מחוונים ברשת, האנליסט יוצר את חוקי YARA כדי לזהות את הזן או המשפחה הספציפי. IOCs מופקים גם: כתובות IP, תחומים, מפתחות הרישום, מרטוטים, וכבישי קבצים.אלה משותפים עם קהילת המודיעין של האיום כדי לאפשר זיהוי אוטומטי בכלים ביטחוניים.
ניתוח מתקדם: Obfuscation ו- Anti-Analysis Techniques
סופרים מודרניים משקיעים בכבדות בלעשות את ההנדסה לאחור קשה.הבנת אמצעי מניעה אלה חיונית לניתוח יעיל.
המונחים: Flow Obfuscation
טכניקות כמו קפיצות מצב מזויפות, חומרים מטומטמים, וחיבור קוד זבל נועד לזרז ניתוח סטטי. Obfuscators כגון FLT:0OllvmirFLT:1 לייצר מבנים חד-פעמיים שטוחים שהופכים את גרף הנתונים כמעט בלתי-מעורר. Analysts חייב להסתמך על ניתוח דינמי כדי לעקוב אחר נתיבי ביצוע בפועל, לעתים קרובות באמצעות עקבות או ביצוע סמלי.
API hashtag and Dynamic resolution
במקום לייבא פונקציות בשם, כופר קובע צומת של שם ה- API ויפתרו אותו בזמן ריצה מ- kernel32 או ntdll.Thisתבוסתו של ניתוח יבוא סטטי.האנליסט חייב לזהות את האלגוריתם המישינג (לעיתים קרובות CRC פשוט או edenth מותאם אישית) ולאחר מכן להפוך את המיפוי כדי להבין אילו פונקציות נקראות:0pLT:0.
Virtual Machine ו-Sandbox Detection
רנסמומודע בודק לעתים קרובות את מפתחות הרישום, תהליכים זורמים, או מזהה חומרה אופייני של VMWare, VirtualBox או סביבת ארגז חול. בדיקות נפוצות כוללות בדיקת נוכחות של FLT:5, מפתח הרישום של VMWare:6 (אשר מכיל מחרוזת היצרן), או מדידה של תזמון אנליסטים לשנות את תיבת החול כדי לעקוף את התצורה או את הדגימה במהלך ניתוח דינמי.
פרסיסטיות ו- Privilege Escalation
זנים רבים של כופר מנסים להשיג זכויות מערכת באמצעות טכניקות כגון UAC לעקוף, התקנת שירות, או DLL Hijacking. Reverse הנדסה מגלה את הנתיב המדויק המשמש, המאפשר מגינים לנעול את הווקטורים האלה.לדוגמה, זנים מסוימים התעללות ב-FLT 7 או FLT:8 UAC לעקוף ללא אינטראקציה של משתמשים.
מחקר: הנדסה הפוכה משתנה
כדי להמחיש את היישום בעולם האמיתי, לשקול מדגם LockBit 3.0 לאחרונה. LockBit הוא כופר-as-a-Service (Raa-Service) המבצע ידוע על ההצפנה המהירה שלו ויכולות ההסתה שלה. במהלך ניתוח סטטי, האנליסטים זיהו כי בינארי היה ארוז עם עומס מותאם אישית שהשתמש מפתח XOR יחיד לתצורה מוטמעת של נתונים.
ניתוח דינמי בתיבת חול הראה את הכופרה המאחדת את כל הכוננים המקומיים ואת מניות הרשת תוך כדי לדלג על מנהל Windows.הדגימה יצרה מוטטקס ייחודי המבוסס על SID של מכונת הקורבן כדי למנוע זיהומים מרובים. תעבורת רשת הראה HTTP POST בקשות ל- C2 ייעודי עם בסיס64-encodeed מידע. על ידי מחיקת המטען, אנליסט הוציא את הקורבן ו- RSA השתמש מפתח עבור הצפנה ציבורית.
קוד נוסף גילה כי LockBit משתמש בתוכנית הצפנה היברידית: מפתח שנוצר באופן אקראי AES-256 מצפין כל קובץ, וכי מפתח AES מוצפן עם מפתח הציבורי RSA-4096 מוטבעת זעזוע נמצא להיות מוטבע בסימן הכופר exeable שנותר על שולחן העבודה.האנליסטים הצליחו לכתוב תסריט כי הם נעולים קבצים ופלט מוצפנים, אך ורק לאחר ביצוע הקידוד הוא עדיין לא ניתן לבצע מוצפן פרטי.
עם זאת, המאמץ ההנדסי הפוך הפיק כללים של ביטחון גבוה YARA בהתבסס על דפוס ספציפי של יצירת "LockBit" mutex וסידור ה- TLS הייחודי.כללים אלה הוצבו בכלים SOC, המאפשר זיהוי מוקדם של גרסאות לוקבייט בעתיד.
היתרונות של הנדסה הפוכה עבור Defenders
התובנות שהתקבלו מההנדסה לאחור מתרגמים ישירות לגנות חזקות יותר.
- (FLT:0)Imroved Detection at Scale:FreaLT:1 , YARA כללים וכללי Sigma הנגזרים מהנדסת הפוך יכולים לזהות כופר לפני שהוא מצפין, גם בזיכרון או ברשת התנועה.לדוגמה, אם האנליסט מגלה כי התוכנות לתוספת קובץ מסוימת לפני הצפנה, כלל זיהוי יכול להזהיר על התנהגות זו.
- (FLT:0) אינטליגנציה איומים יעילה: 1.FLT:1 הנדסה הפוכה מגלה TTPs (טקטיקות, טכניקות, נהלים) שניתן למפות את מסגרת ה-MITRE ATT &CK.זה מאפשר לארגונים לתעד את הפקדים החוסמים את הטכניקות הספציפיות הללו, כגון ביצוע דיסבוללינג PDF או חסימת VSS (Volume Shadow) דהלה.
- (FLT:0)Decraft Tool Development:FLT:1ir כאשר פגמים קריפטוגרפיים נמצאים, חוקרי אבטחה יכולים לשחרר כלי פענוח חינם.הפרויקט No More Ransom חילק עשרות כלי פענוח הודות למאמצי הנדסה לאחור.
- (FLT:0) Attribution and Trend Analysis: FLT:1 Reuse, תבניות obfuscation ייחודיות, ו- Debug מיתרים יכולים לקשר כופר חדש לקבוצות איומים ידועות.
אתגרים ושיקולים אתיים
כופר הנדסי הפוך דורש ולא ללא סיכונים.
אתגרים טכניים
- (FLT:0) ,Obfuscated Code:03FLT) 1 Unpacking יכול לדרוש ידע מעמיק של פורמטים הניתנים להפעלה ועומסים מותאמים אישית.
- (FLT:0) מוצפנת מהירות גבוהה: FLT:1מובנים רבים כופר מודרני להשתמש מסונכרוני I / O ו- Multi-thread כדי להצפין אלפי קבצים לדקה, מה שהופך את זה קשה לתפוס את אירוע ההצפנה המדויק ב debugger ללא מכריע האנליסט.
- (FLT:0) אבולוציה של ראאדי: שחקני איומים 1:1 כל הזמן משחררים גרסאות חדשות שמשנות שברים קודים קלים לעקוף את חוקי YARA, מה שגורם לאנליסטים לבחון מחדש כל עדכון.
גבולות מוסריים וחוקיים
החוקרים חייבים להתמודד עם דגימות כופר בסביבות מבודדות כדי למנוע זיהום מקרי של רשתות הייצור.כל הדגימות צריך להיות מטופלים כמו חי ומסוכנת.שיקולים אתיים כוללים לכבד פרטיות נתונים - אם הדגימה מכילה נתונים ספציפיים של הקורבן (למשל, קבצים מוצפנים מהתקפה אמיתית), כי נתונים חייבים להיות מטופלים כראוי ולא מבוזר. הנדסה הפוכה צריך להתבצע בהתאם לחוקים מקומיים לגבי אחזקה זדונית וניתוח סמכות שיפוט רבים מאפשרים עבודה זו למטרות הגנה ואישור ברור, אך הם מדיניות .
הנדסת הפוך לתוך זרימת עבודה Defensive
ארגונים לא צריכים להיות מומחים להנדסה הפוכה בלילה, הם יכולים לשלב מודיעין מהקהילה להנדסה הפוכה לתוך הפעילות שלהם. subscribing כדי להאכיל איומים הכוללים את חוקי YARA ממקורות אמינים, באמצעות פלטפורמות ארגז חול עם צינורות ניתוח שנבנו מראש, ולשמור על יכולת בתוך בית כדי לבצע ניתוח סטטי על בינארי חשודים הם כל הצעדים ריאליים.
אוטומציה ממלאת תפקיד מרכזי בשימוש בכלים כמו FLT:0CAPE SandboxFLT:1 עם תסריט מותאם אישית יכול לעבד אלפי דגימות, דגל אלה המציגים שיחות API הקשורות הצפנה או מנגנוני משיכה.מודלים של למידת מכונות מאומן על פלטי הנדסה הפוכה (למשל, רצפי קוד) יכולים להאיץ עוד יותר את הטריג'ט.
מגמות עתידיות ב-Rensomware Reverse Engineering
כמו טכנולוגיית כופר מתקדמת, כך צריך לנתח טכניקות.
- (FLT:0) קידוד משלוח תשלום:FLT:1 זנים נוספים מספקים קידוד מוצפן הדורש מפתח מ- C2 כדי לפענח את הגולגולת ולרוץ.זה מסבך ניתוח סטטי, כפי שהבתר נראה שפיר עד ביצוע.
- (FLT:0) רק רנסמומware ללא קובץ: אנדרומware: 1:1 כמה גרסאות לא כותבות executable to Disk, במקום זאת מזרקת קוד מוצפן לתהליכים לגיטימיים באמצעות טכניקות כמו תהליך חלול. הנדסה הפוכה דורשות כלי זיכרון כגון וולטיות כדי ללכוד ולנתח את התגמול המריצה.
- (FLT:0) השימוש בכלים כפולים: רנסטומלוט 1) רנסנסמורמware ממינוף יותר ויותר כלי מערכת לגיטימיים (Power Shell, WMI, BITSAdmin) לביצוע משימות, טשטש את הקו בין התנהגות זדונית ונורמלית. הנדסה הפוכה חייבת לכלול כעת ניתוח של התסריט או התצורה שמנחה כלים אלה.
- (FLT:0) AI-Assisted Analysis:FLT:1 Machine מודלים הם מאומן לזהות אוטומטית לולאות הצפנה, מיתרים מאוישים, ואלגוריתמים של API עדיין מתעוררים, כלים אלה יכולים להפחית מאוד את הזמן לייצר אינדיקטורים ניתנים להפעלה.
מסקנה
הנדסה הפוכה נותרה אבן הפינה של הגנה יעילה כופר.על ידי באופן שיטתי מרתיעה כופר בינארי, אנשי אבטחה לפתוח את הידע הדרוש כדי לזהות, לחסום, ולפעמים להפוך את הנזק של התקפות אלה.מקוד בלתי מפוספס כדי לטרף מפתחות קריפטוגרפיים, כל צעד של תהליך הנדסה הפוכה תורמת ליציבות ביטחונית חזקה יותר.
עבור ארגונים המעוניינים לבנות יכולות פנימיות, השקעה באימון לכלים הנדסיים לאחור והשתתפות בשיתוף מודיעין קהילתי הם נקודות התחלה מעשיות.המטרה הסופית היא להפוך כל דגימת כופר למקור של אינטליגנציה שמגן על אחרים מפני נפילה קורבן.