166 pojmova · 75/46/45
Tehnika № 016 · klasa: izvršavanje

Podmetanje DLL-aDLL Sideloading

Podmetanje DLL-a je pokretanje zlonamernog koda kroz legitimnu Windows aplikaciju kojoj je podmetnuta maliciozna biblioteka očekivanog imena. Program ostaje neizmenjen, ali pri pokretanju učitava tuđi kod.

Pojam

opis · primeri · napomene

Podmetanje DLL-a je pokretanje zlonamernog koda kroz legitimnu Windows aplikaciju kojoj je podmetnuta maliciozna biblioteka očekivanog imena. Program ostaje neizmenjen, ali pri pokretanju učitava tuđi kod.

Opis

Napadač obično donosi komplet: potpisani program, podmetnuti DLL i dodatni teret u istom folderu ili arhivi. Aplikacija pronalazi biblioteku pre prave i izvršava je u svom procesu.

Tehnika zavisi od tačnog naziva biblioteke i redosleda kojim je aplikacija traži. Trag ostaje u vezi između legitimnog programa i DLL-a koji mu ne pripada.

Primeri

  • Potpisani alat iz arhive učitava DLL iz istog foldera.
  • Instalacioni paket donosi program, DLL i šifrovani teret.
  • Aplikacija iz privremenog foldera učitava biblioteku očekivanog imena.
  • Program pokreće DLL koji nije deo originalnog paketa.

Napomene

  • Potpis aplikacije ne potvrđuje biblioteke koje ona kasnije učitava.
  • Program može biti legitiman, a njegovo okruženje kompromitovano.

Spomenuto u vestima

Kompozit

Pretnje

koriste 4

Odbrane

suzbija 5