Ένα exploit εκμεταλλεύεται μια ευπάθεια. Η ευπάθεια είναι το ελάττωμα. Το exploit είναι το εργαλείο ή η τεχνική που το χρησιμοποιεί. Μια υπερχείλιση buffer σε έναν διακομιστή ιστού είναι μια ευπάθεια. Ένα κατασκευασμένο αίτημα HTTP που ενεργοποιεί την υπερχείλιση είναι το exploit. Τα exploit κυμαίνονται από μερικές γραμμές Python έως πολύπλοκες αλυσίδες που παρακάμπτουν πολλαπλές άμυνες. Μερικά πωλούνται σε υπόγειες αγορές για εκατομμύρια. Άλλα δημοσιεύονται ελεύθερα αφού ένας προμηθευτής διορθώσει το ελάττωμα.
Τα exploits στοχεύουν λογισμικό, υλικό και ανθρώπους. Τα exploits λογισμικού είναι τα πιο συνηθισμένα. Πλήττουν μη ενημερωμένα συστήματα, λανθασμένα διαμορφωμένες υπηρεσίες και zero-days που κανείς δεν γνώριζε. Τα exploits υλικού στοχεύουν firmware και μικροεπεξεργαστές, όπως το Spectre και το Meltdown. Τα κοινωνικά exploits χειραγωγούν τους ανθρώπους ώστε να τους παραχωρήσουν πρόσβαση. Ο κύκλος ζωής ενός exploit ξεκινά με την ανακάλυψη, μεταβαίνει στην οπλοποίηση και τελειώνει όταν ο προμηθευτής κάνει ενημέρωση. Το χρονικό διάστημα μεταξύ ανακάλυψης και ενημέρωσης είναι επικίνδυνο. Οι επιτιθέμενοι αγωνίζονται να εκμεταλλευτούν πριν οι defenders μπορέσουν να ενημερώσουν. Τα zero-days είναι τα πιο πολύτιμα επειδή οι defenders δεν έχουν προειδοποίηση. Οι περισσότερες παραβιάσεις δεν χρησιμοποιούν zero-days. Χρησιμοποιούν γνωστά τρωτά σημεία που δεν είχαν ποτέ ενημερωθεί. Το exploit ήταν διαθέσιμο για μήνες. Κανείς δεν εφάρμοσε την επιδιόρθωση.
Κατηγορίες εκμετάλλευσης
- Απομακρυσμένη λειτουργία — λειτουργεί μέσω δικτύου χωρίς την παρέμβαση του χρήστη
- Τοπικό — απαιτεί πρόσβαση στον υπολογιστή-στόχο
- Πλευρά πελάτη — στοχεύει σε προγράμματα περιήγησης, προγράμματα-πελάτες ηλεκτρονικού ταχυδρομείου και έγγραφα
- Zero-day — εκμεταλλεύεται μια ευπάθεια χωρίς διαθέσιμη ενημέρωση κώδικα
Η ενημέρωση κώδικα είναι βαρετή. Είναι επίσης η πιο αποτελεσματική άμυνα ενάντια σε exploits. Οι περισσότεροι εισβολείς χρησιμοποιούν ό,τι ήδη λειτουργεί.
Comments (2)
Leave a comment