Sandbox Evasion nədir?
Sandbox Evasion nədir?
Sandbox Evasion zərərli proqramların təhlükəsizlik sistemləri tərəfindən təhlil edilməsini və aşkarlanmasını çətinləşdirmək üçün tətbiq etdiyi yayınma üsullarından biridir. Sandbox mühiti şübhəli fayl və proqramların əsas sistemdən təcrid olunmuş şəkildə işə salınaraq davranışlarının yoxlanılması üçün nəzərdə tutulur.
Zərərli proqramlar bu analiz mühitində işlədiklərini müəyyən etməyə çalışı bilər. Bunun üçün virtual maşına aid texniki göstəriciləri, sistem resurslarını, işləyən prosesləri, istifadəçi fəaliyyətini və digər sistem xüsusiyyətlərini yoxlaya bilirlər. Əgər proqram sandbox və ya virtual analiz mühitində olduğunu müəyyən edərsə, zərərli fəaliyyətini müvəqqəti dayandıra, müəyyən müddət gecikdirə, funksiyalarının yalnız bir hissəsini işə sala və ya özünü adi proqram kimi göstərə bilər.
Bu üsulun əsas məqsədi təhlükəsizlik həllərinin zərərli davranışı vaxtında aşkarlamasının qarşısını almaq və proqramın real istifadəçi cihazında işə salındıqdan sonra aktivləşməsini təmin etməkdır. Buna görə də sandbox daxilində təhlükəsiz görünən bir fayl real iş mühitində işə salındıqda fərqli və zərərli davranış göstərə bilər.
Sandbox Evasion necə işləyir?
Zərərli proqram sistemdə virtual maşına aid izləri, işləyən prosesləri, xidmətləri, cihaz xüsusiyyətlərini, CPU və yaddaş göstəricilərini yoxlaya bilər. Digər üsullarda istifadəçinin siçan hərəkətləri, klikləri, brauzer aktivliyi, fayl sistemi və real istifadəçi fəaliyyətinə aid digər əlamətlər yoxlanıla bilər. Bəzi zərərli proqramlar isə fəaliyyətini müəyyən müddət gecikdirərək sandbox tərəfindən aparılan avtomatik yoxlama müddətini keçməyə və yalnız bundan sonra aktivləşməyə çalışır.
Təsirləri və yarada biləcəyi zərərlər
- Sandbox Evasion uğurlu olduqda zərərli fayl ilkin təhlükəsizlik yoxlamasından keçə və real istifadəçi sistemində fəaliyyətə başlaya bilər.
- Zərərli proqramların gec aşkarlanması, əlavə zərərli komponentlərin sistemə yüklənməsi, məlumatların oğurlanması, istifadəçi hesablarının ələ keçirilməsi və təşkilat şəbəkəsində sonrakı hücum mərhələlərinin həyata keçirilməsi mümkün ola bilər.
- Əsas təhlükə ondan ibarətdir ki, sandbox daxilində təhlükəsiz görünən fayl real iş mühitində tam fərqli davranış göstərə bilər.
Necə qorunmaq olar?
- ✔ Sandbox həllərinə tək müdafiə vasitəsi kimi etibar edilməməlidir. EDR/XDR, antivirus, davranış əsaslı analiz, SIEM və şəbəkə monitorinqi birlikdə tətbiq edilməlidir.
- ✔ Sandbox mühitlərinin real istifadəçi sistemlərinə daha yaxın qurulması, analiz müddətinin artırılması, şübhəli proses və API çağırışlarının izlənilməsi, virtualizasiya izlərini axtaran proseslərin aşkarlanması və faylların müxtəlif analiz mühitlərində yoxlanılması aşkarlama imkanlarını artırır.
Sandbox zərərli proqramın davranışını analiz edir. Sandbox Evasion isə zərərli proqramın həmin analiz mühitini tanıyaraq öz zərərli fəaliyyətini gizlətməsinə və ya gecikdirməsinə şərait yaradır.
CYBERSIGN, şirkətlər üçün kibertəhlükəsizlik maarifləndirmə təlimlərinin təşkili və müəssisə təhlükəsizliyinin təmin edilməsi xidmətlərini təklif edir.