Mastodon Mastodon Mastodon Mastodon

Пісочниця

Оновлено: · CyberSecureFox Editorial Team

Пісочниця (sandbox) — ізольоване середовище, у якому неперевірений код працює зі суворо обмеженим доступом до решти системи й не може їй зашкодити.

Два значення слова «пісочниця»

Пісочниця застосунків. Браузери, мобільні ОС і багато програм запускають ризикований код в обмеженому процесі. У Chrome кожна вебсторінка відмальовується в ізольованому процесі без прямого доступу до файлів; iOS та Android дають кожному застосунку власну пісочницю. Щоб захопити пристрій, зловмиснику потрібен ланцюжок: одна вразливість для виконання коду всередині пісочниці й друга — для виходу з пісочниці (sandbox escape). Саме такі ланцюжки зазвичай перемагають на Pwn2Own.

Пісочниця для аналізу. Фахівці з безпеки та захисні продукти «підривають» підозрілі файли й посилання в одноразовій віртуальній машині та спостерігають: які файли створюються, які ключі реєстру змінюються, до яких серверів іде підключення. Так поштові шлюзи, платформи EDR і відкриті інструменти на кшталт CAPE виявляють справжнє корисне навантаження шкідливого ПЗ.

Обхід пісочниць

Автори шкідливого ПЗ знають про пісочниці. Їхній код шукає ознаки віртуальної машини та інструментів аналізу, чекає кілька хвилин перед запуском, вимагає руху миші чи перезавантаження, активується лише в певних країнах. Разом з обфускацією це дає змогу зразкам виглядати нешкідливо під час автоматичного аналізу.

Рекомендації

  • Вчасно оновлювати браузери й ОС — виходи з пісочниці регулярно закривають патчами.
  • Відкривати неперевірені вкладення в ізольованому середовищі: Windows Sandbox або окремій ВМ.
  • Не покладатися лише на вердикт пісочниці, а поєднувати його з поведінковим виявленням на кінцевих точках.
Синоніми:
ізольоване середовище