Ευπάθειες Λογισμικού · Κακόβουλο Λογισμικό · Windows Event IDs
Ο επιτιθέμενος εισάγει κακόβουλες εντολές SQL μέσω φόρμας, αποκτώντας πρόσβαση στη βάση.
Φαντάσου ότι η εφαρμογή παίρνει ό,τι πληκτρολογεί ο χρήστης και το κολλάει κατευθείαν στην εντολή της βάσης, χωρίς έλεγχο. Έτσι ο επιτιθέμενος μπορεί να δει, να αλλάξει ή να διαγράψει δεδομένα.
Κωδικός CWE: CWE-89
Ο επιτιθέμενος εισάγει JavaScript σε μια σελίδα, η οποία εκτελείται στον browser του θύματος.
Γράφεις ένα σχόλιο και αντί για «Γεια σου» βάζεις κώδικα που λέει «δείξε τα cookies μου». Αν το site δεν καθαρίζει το κείμενο, ο κώδικας εκτελείται στον browser άλλων.
Κωδικός CWE: CWE-79
Ο επιτιθέμενος εξαπατά τον browser του θύματος να στείλει αίτημα σε άλλο site όπου είναι συνδεδεμένος.
Είσαι συνδεδεμένος στην τράπεζα και επισκέπτεσαι ένα κακόβουλο site. Αυτό στέλνει κρυφά εντολή «μετάφερε 1000€» στην τράπεζα, και επειδή έχεις τα cookies, εκτελείται.
Κωδικός CWE: CWE-352
Γράφονται περισσότερα δεδομένα από όσα χωράει ένα buffer, καταστρέφοντας γειτονική μνήμη.
Ένα buffer είναι μνήμη συγκεκριμένου μεγέθους. Αν γραφτούν περισσότερα bytes, «χύνονται» σε γειτονικές μνήμες. Ο επιτιθέμενος μπορεί να αλλάξει τη ροή του προγράμματος.
Κωδικοί CWE: CWE-120 / CWE-121 / CWE-122
Ο επιτιθέμενος εκτελεί εντολές του λειτουργικού μέσω εφαρμογής που δεν ελέγχει την είσοδο.
Μια εφαρμογή σου ζητά το όνομά σου. Αντί για όνομα δίνεις «; rm -rf /» και το σύστημα εκτελεί τη διαγραφή. Συμβαίνει όταν το πρόγραμμα περνάει το κείμενο σε shell χωρίς έλεγχο.
Κωδικός CWE: CWE-78
Χρήση ακολουθιών όπως «../» για ανάγνωση αρχείων έξω από τον επιτρεπόμενο κατάλογο.
Το site σου επιτρέπει να βλέπεις μόνο αρχεία από τον φάκελο «Φωτογραφίες». Αν βάλεις «../../etc/passwd» φτάνεις σε ευαίσθητα αρχεία συστήματος.
Κωδικός CWE: CWE-22
Η εφαρμογή δεν ελέγχει αν ο χρήστης έχει δικαίωμα να εκτελέσει μια ενέργεια.
Μια σελίδα διαχειριστή δεν ελέγχει αν ο χρήστης είναι admin. Οποιοσδήποτε μπορεί να τη δει. Συχνά συμβαίνει σε APIs όπου οι έλεγχοι γίνονται μόνο στο frontend.
Κωδικός CWE: CWE-862
Επιτρέπεται το ανέβασμα αρχείων οποιουδήποτε τύπου, ακόμα και κακόβουλου κώδικα.
Αντί για εικόνα, ο επιτιθέμενος ανεβάζει ένα PHP αρχείο. Αν ο server το εκτελέσει, μπορεί να εκτελεί εντολές από απόσταση (webshell).
Κωδικός CWE: CWE-434
Το πρόγραμμα χρησιμοποιεί μνήμη που έχει ήδη ελευθερωθεί, οδηγώντας σε αστάθεια ή εκτέλεση κώδικα.
Όταν ένα κομμάτι μνήμης ελευθερώνεται, μπορεί να ξαναχρησιμοποιηθεί από άλλο πρόγραμμα. Αν ο παλιός κώδικας το χρησιμοποιήσει ξανά, διαβάζει/αλλάζει δεδομένα άλλου.
Κωδικός CWE: CWE-416
Η εφαρμογή δεν ελέγχει σωστά τα δεδομένα εισόδου, επιτρέποντας κακόβουλα δεδομένα.
Ρωτάς «πόσα μήλα θέλεις;» και σου απαντούν «ένα εκατομμύριο». Αν δεν ελέγξεις, θα προσπαθήσεις να τα μετρήσεις και θα καταρρεύσεις. Είναι η ρίζα πολλών άλλων ευπαθειών.
Κωδικός CWE: CWE-20
Ο μηχανισμός σύνδεσης δεν είναι ασφαλής, επιτρέποντας παράκαμψη του ελέγχου ταυτότητας.
Η κλειδαριά ανοίγει με απλό σπρώξιμο. Η εφαρμογή δεν ελέγχει σωστά τα στοιχεία σύνδεσης: αδύναμα passwords, χωρίς rate limiting, λάθος συγκρίσεις.
Κωδικός CWE: CWE-287
Κωδικοί ή κλειδιά είναι γραμμένα μέσα στον κώδικα, εκτεθειμένα σε όποιον δει το project.
Έχεις γράψει τον κωδικό σου πάνω στο βιβλίο σου με μαρκαδόρο. Όταν οι προγραμματιστές γράφουν «admin:1234» μέσα στον κώδικα, όποιος δει το GitHub τους, μπαίνει.
Κωδικός CWE: CWE-798
Κρυπτογραφεί τα αρχεία του θύματος και απαιτεί λύτρα για να τα ξεκλειδώσει.
Κακόβουλο λογισμικό που «παίρνει όμηρο» τα αρχεία σου. Μόλις μολύνει τον υπολογιστή, κρυπτογραφεί τα πάντα και απαιτεί πληρωμή σε Bitcoin. Χωρίς backup, τα δεδομένα χάνονται οριστικά.
Phishing email, exploit kits, RDP με αδύναμα passwords.
Offline backups (3-2-1), ενημερώσεις, ισχυροί κωδικοί, 2FA, EDR. Ποτέ δεν πληρώνουμε λύτρα.
WannaCry (2017): 200.000+ υπολογιστές σε 150 χώρες μέσω EternalBlue. Ζημιά $4 δισ.
Αυτο-αναπαράγεται και εξαπλώνεται μέσω δικτύου χωρίς ανθρώπινη ενέργεια.
Πρόγραμμα που αντιγράφει τον εαυτό του από μηχάνημα σε μηχάνημα αυτόματα. Σαρώνει το δίκτυο και μολύνει όποιον βρει ευάλωτο.
Μη ενημερωμένα λειτουργικά, ανοιχτές θύρες SMB/RDP, default credentials σε IoT.
Ενημερώσεις, firewall, κλείσιμο περιττών υπηρεσιών, network segmentation.
Morris Worm (1988): 10% του τότε Internet. Stuxnet (2010): Κατέστρεψε φυγοκεντρητές στο Ιράν.
Μεταμφιέζεται σε νόμιμο λογισμικό, αλλά κρύβει κακόβουλο κώδικα.
Όπως ο Δούρειος Ίππος: φαίνεται χρήσιμο, αλλά όταν το τρέξεις εγκαθιστά backdoor ή κλέβει δεδομένα.
Downloads από μη επίσημες πηγές, cracked apps, phishing.
Λήψη από επίσημες πηγές, antivirus, έλεγχος ψηφιακών υπογραφών.
Zeus (2007-): Έκλεψε τραπεζικά credentials (~$70M+). Emotet (2014-2021): 1.7M+ συστήματα.
Προσκολλάται σε αρχεία και εξαπλώνεται όταν ο χρήστης τα εκτελέσει.
Κώδικας που «κολλάει» σε εκτελέσιμα ή έγγραφα. Όταν ανοίξεις το αρχείο, ενεργοποιείται και αντιγράφεται.
USB, συνημμένα .exe/.doc με macros, μη ασφαλή downloads.
Antivirus, απενεργοποίηση macros, έλεγχος USB, sandboxing.
Michelangelo (1992): Κατέστρεφε τον δίσκο στις 6 Μαρτίου. ILOVEYOU (2000): 10M+ μολύνσεις, $10 δισ.
Κατασκοπεύει τον χρήστη, συλλέγοντας κρυφά δεδομένα.
Εγκαθίσταται κρυφά και στέλνει ιστορικό browsing, screenshots, κωδικούς σε απομακρυσμένο server.
Δωρεάν apps, adware bundles, phishing, 0-days.
Anti-spyware, έλεγχος δικαιωμάτων, αποφυγή sideloading.
Pegasus (NSO Group): Zero-click iMessage exploit — στοχοποίησε δημοσιογράφους (Project Pegasus 2021).
Κρύβει την παρουσία του malware σε βαθύ επίπεδο του λειτουργικού.
Σουίτα που αποκτά root/admin και τροποποιεί τον πυρήνα για να «κρύβει» processes, αρχεία, συνδέσεις.
Exploits kernel, κακόβουλοι drivers, μη υπογεγραμμένος κώδικας.
Secure Boot, υπογεγραμμένοι drivers, EDR, επανεγκατάσταση αν υποψιαστείς.
Sony BMG Rootkit (2005): Κρυμμένο σε CDs μουσικής, μόλυνε εκατομμύρια PCs.
Καταγράφει κάθε πάτημα πλήκτρου, κλέβοντας κωδικούς.
Καταγράφει κάθε πάτημα πλήκτρου και το στέλνει στον επιτιθέμενο: passwords, μηνύματα, κάρτες.
Κακόβουλα downloads, phishing, browser extensions, δημόσιο Wi-Fi.
Antivirus, 2FA, virtual keyboards, password managers.
DarkHotel APT (2007-): Keylogger μέσω κακόβουλων updates σε πολυτελή ξενοδοχεία.
Δίκτυο μολυσμένων υπολογιστών που ελέγχονται από botmaster.
Χιλιάδες μολυσμένες συσκευές που δέχονται εντολές από C&C server: DDoS, spam, cryptomining.
IoT με default passwords, μη ενημερωμένα λειτουργικά, αδύναμα SSH/Telnet.
Αλλαγή default passwords, ενημερώσεις firmware, firewall, IDS.
Mirai (2016): 600.000+ IoT συσκευές. DDoS 1 Tbps στο Dyn — «έριξε» Twitter, Netflix, Reddit.
Δίνει στον επιτιθέμενο πλήρη απομακρυσμένο έλεγχο του υπολογιστή.
Trojan + backdoor: ο attacker βλέπει οθόνη, ελέγχει webcam/μικρόφωνο, κατεβάζει αρχεία, εκτελεί εντολές.
Κακόβουλα συνημμένα, fake installers, malicious ads.
Antivirus, firewall, έλεγχος εξερχόμενων συνδέσεων, application whitelisting.
DarkComet (2010s): Χρησιμοποιήθηκε στη Συρία για παρακολούθηση ακτιβιστών. njRAT: Μέση Ανατολή.
Ζει στη μνήμη, χρησιμοποιώντας νόμιμα εργαλεία του συστήματος.
Δεν γράφει αρχείο στον δίσκο — εκτελείται στη RAM μέσω PowerShell, WMI, macros, registry.
Ύποπτα PowerShell scripts, macro-enabled Office, χωρίς EDR/whitelisting.
EDR, περιορισμός PowerShell, απενεργοποίηση macros, whitelisting.
Astaroth (2018-2019): Fileless malware σε Βραζιλία/Ευρώπη. Kovter (2016): Ζούσε σε registry keys.
Καταγράφεται κάθε επιτυχημένη σύνδεση χρήστη στο σύστημα.
Καταγράφεται στο Security log κάθε φορά που κάποιος συνδέεται επιτυχώς — τοπικά, μέσω RDP, δικτύου, ή service account. Περιέχει: λογαριασμό, τύπο logon (2=interactive, 3=network, 10=RDP), IP προέλευσης, process.
Πληροφοριακό — από μόνο του δεν είναι κακό, αλλά είναι κρίσιμο για baseline και ανίχνευση ύποπτων συνδέσεων.
RAT, Trojan, Botnet — κάθε malware που ανοίγει backdoor ή κλέβει credentials.
Πολλαπλές συνδέσεις από άγνωστες IP, logon σε ώρες μη εργάσιμες, logon με LogonType=10 (RDP) χωρίς λόγο, σύνδεση με service accounts από περίεργα processes, «άγνωστες» συνεδρίες στα Task Manager → Users ή στο query user.
Έλεγχος πηγής IP, αποσύνδεση ύποπτης συνεδρίας, αλλαγή κωδικών, ενεργοποίηση 2FA, έλεγχος για persistence (scheduled tasks, services, startup).
Αποτυχημένη προσπάθεια σύνδεσης — ένδειξη brute-force ή λάθος credentials.
Καταγράφεται κάθε αποτυχημένη σύνδεση, με αιτία (λάθος password, λογαριασμός disabled, expired).
Υψηλή — πολλά 4625 σε σύντομο χρόνο = brute-force ή password spraying.
Botnet (credential stuffing), Ransomware (RDP brute-force πριν την κρυπτογράφηση), Worm.
Εκατοντάδες 4625 από την ίδια IP, δοκιμές σε πολλούς λογαριασμούς (spraying), αυξημένη χρήση CPU/δικτύου, «κλείδωμα» λογαριασμών χωρίς λόγο, ύποπτη κίνηση σε port 3389 (RDP) ή 22 (SSH).
Block IP στο firewall, account lockout policy, rate limiting, αλλαγή σε 2FA, αποφυγή έκθεσης RDP στο Internet (VPN αντί).
Αποδίδονται ειδικά προνόμια (admin) σε νέα σύνδεση.
Καταγράφεται όταν ένας χρήστης συνδεθεί και λάβει ειδικά προνόμια: SeDebugPrivilege, SeBackupPrivilege, SeTcbPrivilege. Συνήθως σημαίνει admin/root.
Υψηλή — κάθε 4672 από μη-αναμενόμενο λογαριασμό είναι ύποπτο.
Rootkit, RAT, Fileless Malware — για privilege escalation.
Σύνδεση χρήστη-μη-διαχειριστή που αποκτά admin, νέα processes με SYSTEM privileges, αλλαγές σε services/registry, εκτέλεση whoami /priv που δείχνει SeDebugPrivilege ενεργό.
Έλεγχος αν ο χρήστης πρέπει να έχει αυτά τα προνόμια, περιορισμός τοπικών admins, χρήση Just Enough Administration (JEA), Privileged Access Workstations.
Καταγράφεται κάθε νέα διεργασία που ξεκινά στο σύστημα.
Καταγράφει κάθε νέο process: όνομα, γονικό process, command line (αν είναι ενεργοποιημένο), χρήστη.
Υψηλή — βασικό εργαλείο ανίχνευσης κακόβουλων ενεργειών.
Ransomware, RAT, Fileless Malware, Trojan.
powershell.exe να εκτελεί base64 encoded commands, cmd.exe να καλεί certutil, bitsadmin, wmic, rundll32, ύποπτα processes από %TEMP%, AppData, Downloads — ο έλεγχος γίνεται με Process Explorer / Sysinternals.
Ενεργοποίηση Command Line Auditing, EDR με process tree analysis, application whitelisting, kill ύποπτου process, απομόνωση host.
Δημιουργήθηκε νέα προγραμματισμένη εργασία — κλασικό persistence.
Καταγράφεται όταν δημιουργείται scheduled task μέσω schtasks, Task Scheduler GUI, ή PowerShell.
Υψηλή — τεχνική persistence (T1053.005) που χρησιμοποιείται από όλα σχεδόν τα malware.
Ransomware, RAT, Fileless Malware, Trojan.
Στο Task Scheduler εμφανίζονται ύποπτες εργασίες με περίεργα ονόματα (π.χ. «WindowsUpdate» που δείχνει σε %TEMP%), εκτέλεση κάθε λίγα λεπτά, task που τρέχει PowerShell με encoded εντολή, «άγνωστα» tasks χωρίς συγγραφέα.
Έλεγχος όλων των tasks, διαγραφή ύποπτων, έλεγχος για άλλα persistence (services, registry Run keys, startup folder), απομόνωση host.
Δημιουργήθηκε νέος λογαριασμός χρήστη — ύποπτο αν δεν είναι αναμενόμενο.
Καταγράφεται κάθε νέος τοπικός ή domain λογαριασμός, μαζί με ποιος τον δημιούργησε.
Κρίσιμη — η δημιουργία «backdoor» χρήστη είναι κλασική ενέργεια μετά από compromise.
Ransomware (δημιουργεί admin πριν κρυπτογραφήσει), RAT, Rootkit.
Άγνωστος χρήστης στο Settings → Accounts ή στο net user, νέος φάκελος στο C:\Users\, σύνδεση σε ώρες εκτός ωραρίου, αλλαγή στο προφίλ του νέου χρήστη, login events 4624 για το νέο account.
Έλεγχος νομιμότητας, άμεση διαγραφή αν είναι κακόβουλος (net user X /delete), έλεγχος πώς αποκτήθηκε πρόσβαση, rotation κωδικών, αύξηση monitoring.
Χρήστης προστέθηκε σε τοπική ομάδα — π.χ. Administrators.
Καταγράφεται όταν ένας χρήστης προστίθεται σε security group (π.χ. Administrators, Remote Desktop Users).
Κρίσιμη — αν προστεθεί σε Administrators, ο attacker έχει πλήρη έλεγχο.
Ransomware, Rootkit, RAT — για privilege escalation και persistence.
Στο Computer Management → Local Users and Groups εμφανίζονται άγνωστοι λογαριασμοί στα Administrators. Στο net localgroup administrators βλέπουμε μέλη που δεν αναγνωρίζουμε. Μπορεί να συνοδεύεται από νέα processes με SYSTEM privileges.
Αφαίρεση του χρήστη από την ομάδα, έλεγχος ποιος έκανε την αλλαγή, audit σε όλα τα privileged groups, ενεργοποίηση alerting για 4732.
Εγκαταστάθηκε νέα υπηρεσία συστήματος — άλλο ένα κλασικό persistence.
Καταγράφεται στο System log κάθε νέα Windows service, με path εκτελέσιμου, όνομα, τύπο εκκίνησης.
Κρίσιμη — τεχνική persistence (T1543.003). Το malware συχνά εγκαθιστά service για να επιβιώσει από reboot.
Ransomware, Rootkit, Fileless Malware, RAT.
Στο services.msc ή στο sc query εμφανίζονται ύποπτες υπηρεσίες (π.χ. «WindowsHelper» με path C:\Users\Public\svc.exe). Νέα services με τυχαία ονόματα, services που ξεκινούν αυτόματα αλλά δεν έχουν περιγραφή, «Microsoft» services που δεν είναι υπογεγραμμένα από Microsoft.
Έλεγχος ψηφιακής υπογραφής, διαγραφή ύποπτης υπηρεσίας (sc delete), απομόνωση host, πλήρης scan, έλεγχος για άλλα persistence.
Κάποιος έσβησε το Security log — συντριπτική ένδειξη επίθεσης.
Καταγράφεται όταν κάποιος καθαρίζει το Security event log — συχνά ο τελευταίος καταγεγραμμένος event πριν χαθούν όλα τα ίχνη.
Κρίσιμη — σχεδόν πάντα κακόβουλη ενέργεια (T1070.001).
Ransomware, APT, Rootkit — ο attacker θέλει να σβήσει ίχνη.
Το Security log εμφανίζεται κενό ή με ημερομηνία τελευταίας εγγραφής πολύ πρόσφατη. Το wevtutil qe Security /c:1 /rd:true δείχνει μόνο το 1102. Άλλα logs (System, Application, PowerShell) μπορεί να λείπουν επίσης. Ύποπτη εκτέλεση wevtutil cl ή Clear-EventLog.
Άμεση απομόνωση host, forward logs σε SIEM/remote server, έλεγχος με άλλα logs (Sysmon, firewall, EDR), αλλαγή δικαιωμάτων στο log (μόνο SYSTEM), ανάκτηση από shadow copies αν υπάρχουν.
Καταγράφεται ο κώδικας PowerShell που εκτελέστηκε — χρυσωρυχείο για forensics.
Με ενεργοποιημένο Script Block Logging, καταγράφεται το πλήρες script (ακόμα και αν είναι ofuscated).
Υψηλή — αποκαλύπτει ύποπτες εντολές που άλλα logs κρύβουν.
Fileless Malware, Ransomware (PowerShell-based), RAT, Emotet.
Στο Event Viewer → Applications and Services Logs → Microsoft → Windows → PowerShell → Operational βλέπουμε ύποπτο κώδικα: IEX(New-Object Net.WebClient).DownloadString(...), -EncodedCommand, base64, Invoke-Mimikatz, DownloadFile, -nop -w hidden -c. Στο Task Manager μπορεί να βλέπουμε PowerShell να τρέχει διαρκώς με κρυφό παράθυρο.
Ενεργοποίηση Script Block Logging σε όλα τα hosts, περιορισμός σε Constrained Language Mode, block συγκεκριμένων cmdlets, EDR με PowerShell inspection.
Το Windows Defender εντόπισε κακόβουλο λογισμικό στο σύστημα.
Καταγράφεται από το Windows Defender όταν ανιχνευτεί malware, με όνομα, path, ενέργεια (block/quarantine/clean).
Κρίσιμη — σοβαρή ένδειξη ότι το σύστημα έχει μολυνθεί ή προσπαθεί να μολυνθεί.
Όλα τα είδη (Trojan, Ransomware, Worm, Keylogger κ.λπ.).
Pop-up notification από Defender, εικονίδιο κόκκινης ασπίδας στο taskbar, quarantine list με ύποπτα αρχεία, αυξημένη χρήση CPU/δικτύου, αρχεία στο %TEMP% ή Downloads με παράξενα ονόματα, ύποπτα processes στο Task Manager.
Έλεγχος Windows Security → Protection History, πλήρες scan (Full Scan), αφαίρεση όλων των threats, έλεγχος για persistence (Run keys, tasks, services), απομόνωση host, ενημέρωση signatures.
Απενεργοποιήθηκε η προστασία σε πραγματικό χρόνο — πολύ ύποπτο.
Καταγράφεται όταν κάποιος απενεργοποιεί το Real-time protection, το behavior monitoring, ή το tamper protection.
Κρίσιμη — σχεδόν πάντα ένδειξη κακόβουλης ενέργειας (defense evasion T1562.001).
Ransomware, Trojan, RAT — θέλουν να «τυφλώσουν» τον Defender πριν δράσουν.
Στο Windows Security το Real-time protection είναι OFF, εμφανίζεται «Το Windows Defender έχει απενεργοποιηθεί από διαχειριστή». Το taskbar icon γίνεται κίτρινο/κόκκινο. Ενδέχεται Group Policy / registry tweaks (DisableAntiSpyware=1) — συχνή ενέργεια malware με admin rights.
Επανενεργοποίηση Real-time protection, Tamper Protection ON, έλεγχος ποιος έκανε την αλλαγή (4624/4672), full scan, ενεργοποίηση GPO που κλειδώνει τις ρυθμίσεις, έλεγχος για persistence.
Κάποιος απέκτησε πρόσβαση σε δικτυακό share — ένδειξη lateral movement.
Καταγράφεται όταν ένας χρήστης/process συνδεθεί σε κοινόχρηστο φάκελο δικτύου (π.χ. \\server\share).
Μεσαία — φυσιολογικό σε εταιρικά δίκτυα, αλλά ύποπτο σε bulk.
Ransomware (πριν κρυπτογραφήσει σαρώνει shares), Worm (εξάπλωση), Emotet.
Στο net use εμφανίζονται ύποπτες συνδέσεις, στο File Explorer mapped drives που δεν έχουμε βάλει, αυξημένη δικτυακή κίνηση προς file servers, γρήγορη διαγραφή/τροποποίηση πολλών αρχείων σε shares (ransomware), SMB scanning μέσω net view.
Περιορισμός δικαιωμάτων σε shares (least privilege), SMB signing ενεργό, SMBv1 απενεργοποιημένο, network segmentation, monitoring για mass file access.