Packj — tööriistade komplekt pahatahtlike teekide tuvastamiseks Pythonis ja JavaScriptis

Packj platvormi arendajad, mis analüüsib teekide turvalisust, avaldasid avatud käsurea tööriista, mis võimaldab tuvastada riskantseid struktuure paketites, mis võivad olla seotud pahatahtlike tegevuste teostamise või haavatavustega, mida kasutatakse rünnakute läbiviimiseks projektidele, mis kasutavad arutlusaluseid pakette ("supply chain"). Toetatakse teekide kontrollimist Pythonis ja JavaScriptis, mis on kohaliku PyPi ja NPM kataloogides (sellel kuul plaanivad nad lisada ka Ruby ja RubyGems toega). Tööriista kood on kirjutatud keeles Python ja levitatakse AGPLv3 litsentsi alusel.

330 000 paketi analüüsi tulemusena, kasutades pakutud tööriista, leiti PyPi hoidlast 42 pahatahtlikku paketti, mis sisaldasid tagaukse, ja 2,4 tuhat riskantset paketti. Kontrollimise käigus teostatakse staatiline koodi analüüs API omaduste tuvastamiseks ja analüüsitakse teadaolevaid haavatavusi, mis on märgitud OSV andmebaasis. API analüüsiks kasutatakse MalOSS paketti. Pakettide koodi analüüsitakse tavaliste mustrite osas, mida tavaliselt kasutatakse pahatahtlikus tarkvaras. Mustrid on koostatud 651 paketi põhjal, millel on kinnitatud pahatahtlik tegevus.

Samuti tuvastatakse atribuudid ja metainfo, mis suurendavad mitte sihtotstarbelise kasutuse riski, nagu plokkide täitmine läbi "eval" või "exec", uue koodi genereerimine töö käigus, koodi peitmise ja segamise tehnikate kasutamine, keskkonnamuutujate manipuleerimine, mitte sihtotstarbeline juurdepääs failidele, võrguressursside kõnetamine seadistamisskriptides (setup.py), nimede kasutamine, mis sarnanevad tuntud teekide nimedega, aegunud ja mahajäetud projektide tuvastamine, mitteolemasolevate e-posti aadresside ja veebisaitide loetlemine, ning avaliku koodi reposti puudumine.

Täiendavalt võib märkida, et teised turvauuringud on tuvastanud viis pahatahtlikku paketti PyPi hoidlas, mis saatsid teavet väliselt. server keskkonna muutujate sisu, mis on suunatud AWS-i ja pideva integratsiooni süsteemide tokenite vargustele: loglib-modules (esitatud kui seadmed legitiimsele loglib teegile), pyg-modules, pygrata ja pygrata-utils (esitatud kui täiendused legitiimsele pyg teegile) ning hkg-sol-utils.

Packj - tööriistade komplekt kahjulikest teekidest tuvastamiseks Pythonis ja JavaScriptis


Allikas: opennet.ru
Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster