Эксплойт — программа, файл или последовательность команд, которые используют уязвимость, чтобы заставить программу сделать то, чего не задумывали её разработчики.
Как работает эксплойт
Уязвимость — лишь слабое место, а эксплойт — инструмент, который её использует. В зависимости от ошибки эксплойт может:
- обрушить программу;
- прочитать чужую память;
- обойти проверку пароля;
- запустить код атакующего (удалённое выполнение кода).
Обычно эксплойт доставляет полезную нагрузку (payload): командную оболочку, загрузчик или троян удалённого доступа.
Какие бывают эксплойты:
- Удалённые работают по сети. Локальные требуют уже имеющегося доступа и чаще всего служат для повышения привилегий.
- Proof of concept (PoC) лишь доказывает, что ошибка реальна. Боевой эксплойт надёжен и готов к атакам.
- Наборы эксплойтов (exploit kits) содержат несколько эксплойтов для браузеров и сами выбирают подходящий под систему жертвы.
Почему эксплойты важны для безопасности
Время между выходом патча и первыми атаками постоянно сокращается. Для популярных пограничных устройств это часто дни или даже часы: преступники сравнивают исправленную и старую версии и восстанавливают эксплойт.
Эксплойты для неизвестных уязвимостей (0-day) продаются за большие деньги разработчикам шпионского ПО и государственным группировкам. Фреймворк Metasploit и база Exploit-DB открыты: ими пользуются и атакующие, и защитники, и пентестеры.
Как защититься
- Быстро устанавливайте обновления, начиная с систем, доступных из интернета.
- В первую очередь закрывайте уязвимости, которые уже эксплуатируются в реальных атаках, а не ориентируйтесь только на оценку критичности.
- Включайте механизмы защиты от эксплуатации: ASLR, DEP, песочницы. Не отключайте EDR и защиту браузера.