Експлойт — програма, файл або послідовність команд, які використовують вразливість, щоб змусити програму зробити те, чого не передбачали її розробники.
Як працює експлойт
Вразливість — лише слабке місце, а експлойт — інструмент, що нею користується. Залежно від помилки експлойт може:
- обвалити програму;
- прочитати чужу пам’ять;
- обійти перевірку пароля;
- запустити код атакувальника (віддалене виконання коду).
Зазвичай експлойт доставляє корисне навантаження (payload): командну оболонку, завантажувач або троян віддаленого доступу.
Які бувають експлойти:
- Віддалені працюють через мережу. Локальні потребують наявного доступу й найчастіше слугують для підвищення привілеїв.
- Proof of concept (PoC) лише доводить, що помилка реальна. Бойовий експлойт надійний і готовий до атак.
- Набори експлойтів (exploit kits) містять кілька експлойтів для браузерів і самі обирають відповідний під систему жертви.
Чому експлойти важливі для безпеки
Час між виходом патча та першими атаками постійно скорочується. Для популярних прикордонних пристроїв це часто дні або навіть години: злочинці порівнюють виправлену й стару версії та відновлюють експлойт.
Експлойти для невідомих вразливостей (0-day) продають за великі гроші розробникам шпигунського ПЗ і державним угрупованням. Фреймворк Metasploit і база Exploit-DB відкриті: ними користуються і атакувальники, і захисники, і пентестери.
Як захиститися
- Швидко встановлюйте оновлення, починаючи із систем, доступних з інтернету.
- Насамперед закривайте вразливості, які вже експлуатуються в реальних атаках, а не орієнтуйтеся лише на оцінку критичності.
- Вмикайте механізми захисту від експлуатації: ASLR, DEP, пісочниці. Не вимикайте EDR і захист браузера.