Packj — tööriist kahjulike teekide tuvastamiseks Python ja JavaScripti keeltes

Packj platvormi arendajad, kes analüüsivad raamatukogude turvalisust, on avaldanud avatud käsurea tööriista, mis võimaldab tuvastada riskantsed struktuurid pakkides, mis võivad olla seotud pahatahtliku tegevuse elluviimise või haavatavuste esinemisega, mis on suunatud projektidele, mis kasutavad käsitletavaid pakette ("supply chain"). Toetatakse pakettide kontrollimist Pythonis ja JavaScriptis, mis on paigutatud PyPi ja NPM kataloogidesse (sel kuul plaanitakse lisada ka Ruby ja RubyGems tugi). Tööriista kood on kirjutatud Pythonis ja levitatakse AGPLv3 litsentsi alusel.

Analüüsi käigus, mille raames uuriti 330 000 paketti PyPi hoidlas, tuvastati 42 pahatahtlikku paketti, millel on tagaukse funktsionaalsus, ja 2400 riskantset paketti. Uurimise protsessis viiakse läbi staatiline koodi analüüs, et tuvastada API-erinevusi ja hinnata tuntud haavatavuste olemasolu, mis on märgitud OSV andmebaasis. API analüüsimiseks kasutatakse MalOSS paketti. Pakettide koodi analüüsitakse pahatahtliku tarkvara puhul tavaliselt kasutatavate mustrite tuvastamiseks. Mustrid on koostatud 651 kinnitatud pahatahtliku tegevuse paketist.

Samuti tuvastatakse atribuudid ja metaandmed, mis võivad suurendada sihtimata kasutamise riski, näiteks plokkide täitmine läbi "eval" või "exec", uue koodi genereerimine jooksu ajal, koodide peitmise ja segamise tehnikate kasutamine (obfuscated), keskkonnamuutujate manipuleerimine, sihtimata juurdepääs failidele, võrguressursside kõned installatsiooniskriptides (setup.py), nimede määramine, mis sarnaneb populaarselt raamatukogude nimedele, vanade ja mahajäetud projektide tuvastamine, mitteeksisteerivate e-kirjade ja veebisaitide näitamine, ja avaliku koodirepositooriumi puudumine.

Lisaks võib märkida teiste turva-uuringute läbiviijate tuvastatut viit pahavara paketti PyPi repositooriumis, mis edastavad välist server keskkonnamuutujate sisu, olles suunatud AWS-i ja pideva integratsiooni süsteemide tokenite vargusele: loglib-modules (esitati kui moodulid legaalsele loglib raamatukogule), pyg-modules, pygrata ja pygrata-utils (esitati kui täiustused legaalsele pyg raamatukogule) ning hkg-sol-utils.

Packj - tööriist pahatahtlike raamatukogude tuvastamiseks Pythonis ja JavaScriptis


Allikas: opennet.ru
Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster