Mastodon Mastodon Mastodon Mastodon

Песочница

Обновлено: · CyberSecureFox Editorial Team

Песочница (sandbox) — изолированная среда, в которой недоверенный код работает со строго ограниченным доступом к остальной системе и не может ей навредить.

Два значения слова «песочница»

Песочница приложений. Браузеры, мобильные ОС и многие программы запускают рискованный код в ограниченном процессе. В Chrome каждая веб-страница отрисовывается в изолированном процессе без прямого доступа к файлам; iOS и Android дают каждому приложению собственную песочницу. Чтобы захватить устройство, атакующему нужна цепочка: одна уязвимость для выполнения кода внутри песочницы и вторая — для выхода из песочницы (sandbox escape). Именно такие цепочки обычно побеждают на Pwn2Own.

Песочница для анализа. Специалисты по безопасности и защитные продукты «подрывают» подозрительные файлы и ссылки в одноразовой виртуальной машине и наблюдают: какие файлы создаются, какие ключи реестра меняются, к каким серверам идут подключения. Так почтовые шлюзы, платформы EDR и открытые инструменты вроде CAPE выявляют настоящую полезную нагрузку вредоносного ПО.

Обход песочниц

Авторы вредоносов знают о песочницах. Их код ищет признаки виртуальной машины и инструментов анализа, ждёт несколько минут перед запуском, требует движения мыши или перезагрузки, активируется только в определённых странах. Вместе с обфускацией это позволяет образцам выглядеть безобидно при автоматическом анализе.

Рекомендации

  • Своевременно обновлять браузеры и ОС — выходы из песочницы регулярно закрывают патчами.
  • Открывать недоверенные вложения в изолированной среде: Windows Sandbox или отдельной ВМ.
  • Не полагаться только на вердикт песочницы, а сочетать его с поведенческим обнаружением на конечных точках.
Синонимы:
изолированная среда