
एक स्कैनर जो पायथन में लिखा गया है और समझौता किए गए या अविश्वसनीय कोड हस्ताक्षर प्रमाणपत्रों वाली फ़ाइलों को स्कैन करता है।
CertVerify एक उपकरण है जिसे उन निष्पादन योग्य फ़ाइलों (exe, dll, sys) का पता लगाने के लिए डिज़ाइन किया गया है जो अविश्वसनीय या लीक हुए कोड हस्ताक्षर प्रमाणपत्रों से हस्ताक्षरित हैं। इस उपकरण का उद्देश्य संभावित रूप से दुर्भावनापूर्ण फ़ाइलों की पहचान करना है जो समझौता किए गए, चुराए गए, या अविश्वसनीय स्रोत से प्राप्त प्रमाणपत्रों का उपयोग करके हस्ताक्षरित की गई हैं।
समझौता किए गए या अविश्वसनीय कोड हस्ताक्षर प्रमाणपत्रों से हस्ताक्षरित निष्पादन योग्य फ़ाइलों का उपयोग मैलवेयर और अन्य दुर्भावनापूर्ण सॉफ़्टवेयर वितरित करने के लिए किया जा सकता है। हमलावर इन फ़ाइलों का उपयोग सुरक्षा नियंत्रणों को बायपास करने और अपने मैलवेयर को पीड़ितों के लिए वैध दिखाने के लिए कर सकते हैं। यह उपकरण ऐसी फ़ाइलों की पहचान करने में मदद करता है ताकि उन्हें हटाया जा सके या आगे की जांच की जा सके।
पिछले मैलवेयर स्कैनर की एक सतत परियोजना के रूप में, मैंने ऐसा एक उपकरण बनाया है। इस प्रकार का उपकरण सुरक्षा घटना प्रतिक्रिया की स्थिति में भी आवश्यक है।
CertVerify यह गारंटी नहीं दे सकता कि संदिग्ध के रूप में पहचानी गई सभी फ़ाइलें आवश्यक रूप से दुर्भावनापूर्ण हैं। यह संभव है कि फ़ाइलों को गलत तरीके से संदिग्ध के रूप में पहचाना जाए, या दुर्भावनापूर्ण फ़ाइलें स्कैनर द्वारा अनिर्धारित रहें।
स्कैनर केवल उन कोड हस्ताक्षर प्रमाणपत्रों को लक्षित करता है जिन्हें सार्वजनिक समुदाय द्वारा दुर्भावनापूर्ण के रूप में पहचाना गया है। इसमें मैलवेयर विश्लेषण उपकरणों और सेवाओं, और अन्य सार्वजनिक स्रोतों द्वारा निकाले गए प्रमाणपत्र शामिल हैं। कई अप्रमाणित मैलवेयर हस्ताक्षर प्रमाणपत्र हैं, और संपूर्ण मैलवेयर हस्ताक्षर प्रमाणपत्र प्राप्त करना संभव नहीं है; उपकरण केवल उनमें से कुछ का पता लगा सकता है। अतिरिक्त पहचान के लिए, आपको स्वयं प्रमाणपत्र की सीरियल नंबर और फिंगरप्रिंट जानकारी निकालनी होगी और इसे हस्ताक्षरों में जोड़ना होगा।
इस उपकरण के दायरे में विशेष रूटकिट्स के लिए कोड हस्ताक्षर जानकारी निकालना शामिल नहीं है जो पहले से कर्नेल के तहत प्रीएम्प्ट और संचालित हो चुके हैं, जैसे कि FileLess बूटकिट्स, या उच्च-स्तरीय तकनीक द्वारा छिपी हुई फ़ाइलें। दूसरे शब्दों में, यदि आप यह उपकरण चलाते हैं, तो यह उपयोगकर्ता स्तर पर निष्पादित होगा। कर्नेल स्तर पर समान कार्य एंटीरूटकिट या EDR के साथ अधिक सटीक होते हैं। कृपया इसे ध्यान में रखें और विचारों और सिद्धांतों पर ध्यान केंद्रित करें... इस उपकरण के उद्देश्य के लिए उपयुक्त सिद्धांत को लागू करने के लिए, आपको एक ड्राइवर(sys) विकसित करना होगा और इसे NT\SYSTEM विशेषाधिकारों के साथ कर्नेल में चलाना होगा।
फिर भी, यदि आप Windows सिस्टम घुसपैठ की घटना की स्थिति में इस उपकरण को चलाना चाहते हैं, और आपका उद्देश्य sys फ़ाइलें हैं, तो उपकरण चलाने से पहले सुरक्षित मोड या किसी अन्य बूट विकल्प में बूट करें जो Windows सिस्टम के अतिरिक्त ड्राइवर(sys) फ़ाइलों को लोड नहीं करता (केवल डिफ़ॉल्ट सिस्टम ड्राइवर लोड करता है)। मुझे लगता है कि यह थोड़ा और मददगार हो सकता है।
वैकल्पिक रूप से, Windows सिस्टम डिस्क को Linux पर माउंट करें और Linux वातावरण में उपकरण चलाएं। मुझे लगता है कि इससे बेहतर परिणाम प्राप्त हो सकते हैं।
datetime="2023-03-06 20:17:57",scan_id="87ea3e7b-dedc-4016-a43e-5c83f8d27c6e",os_version="Windows",hostname="DESKTOP-S5VJGLH",ip_address="192.168.0.23",infected_file="F:\code\pythonProject\certverify\test\chrome.exe",signature_hash="sha256",serial_number="0e4418e2dede36dd2974c3443afb5ce5",thumbprint="7d3d117664f121e592ef897973ef9c159150e3d736326e9cd2755f71e0febc0c",subject_name="Google LLC",issuer_name="DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1",file_created_at="2023-03-03 23:20:41",file_modified_at="2022-04-14 06:17:04"
datetime="2023-03-06 20:17:58",scan_id="87ea3e7b-dedc-4016-a43e-5c83f8d27c6e",os_version="Windows",hostname="DESKTOP-S5VJGLH",ip_address="192.168.0.23",infected_file="F:\code\pythonProject\certverify\test\LineLauncher.exe",signature_hash="sha256",serial_number="0d424ae0be3a88ff604021ce1400f0dd",thumbprint="b3109006bc0ad98307915729e04403415c83e3292b614f26964c8d3571ecf5a9",subject_name="DigiCert Timestamp 2021",issuer_name="DigiCert SHA2 Assured ID Timestamping CA",file_created_at="2023-03-03 23:20:42",file_modified_at="2022-03-10 18:00:10"
datetime="2023-03-06 20:17:58",scan_id="87ea3e7b-dedc-4016-a43e-5c83f8d27c6e",os_version="Windows",hostname="DESKTOP-S5VJGLH",ip_address="192.168.0.23",infected_file="F:\code\pythonProject\certverify\test\LineUpdater.exe",signature_hash="sha256",serial_number="0d424ae0be3a88ff604021ce1400f0dd",thumbprint="b3109006bc0ad98307915729e04403415c83e3292b614f26964c8d3571ecf5a9",subject_name="DigiCert Timestamp 2021",issuer_name="DigiCert SHA2 Assured ID Timestamping CA",file_created_at="2023-03-03 23:20:42",file_modified_at="2022-04-06 10:06:28"
datetime="2023-03-06 20:17:59",scan_id="87ea3e7b-dedc-4016-a43e-5c83f8d27c6e",os_version="Windows",hostname="DESKTOP-S5VJGLH",ip_address="192.168.0.23",infected_file="F:\code\pythonProject\certverify\test\TWOD_Launcher.exe",signature_hash="sha256",serial_number="073637b724547cd847acfd28662a5e5b",thumbprint="281734d4592d1291d27190709cb510b07e22c405d5e0d6119b70e73589f98acf",subject_name="DigiCert Trusted G4 RSA4096 SHA256 TimeStamping CA",issuer_name="DigiCert Trusted Root G4",file_created_at="2023-03-03 23:20:42",file_modified_at="2022-04-07 09:14:08"
datetime="2023-03-06 20:18:00",scan_id="87ea3e7b-dedc-4016-a43e-5c83f8d27c6e",os_version="Windows",hostname="DESKTOP-S5VJGLH",ip_address="192.168.0.23",infected_file="F:\code\pythonProject\certverify\test\VBoxSup.sys",signature_hash="sha256",serial_number="2f451139512f34c8c528b90bca471f767b83c836",thumbprint="3aa166713331d894f240f0931955f123873659053c172c4b22facd5335a81346",subject_name="VirtualBox for Legacy Windows Only Timestamp Kludge 2014",issuer_name="VirtualBox for Legacy Windows Only Timestamp CA",file_created_at="2023-03-03 23:20:43",file_modified_at="2022-10-11 08:11:56"
datetime="2023-03-06 20:31:59",scan_id="f71277c5-ed4a-4243-8070-7e0e56b0e656",os_version="Windows",hostname="DESKTOP-S5VJGLH",ip_address="192.168.0.23",infected_file="F:\code\pythonProject\certverify\test\chrome.exe",signature_hash="sha256",serial_number="0e4418e2dede36dd2974c3443afb5ce5",thumbprint="7d3d117664f121e592ef897973ef9c159150e3d736326e9cd2755f71e0febc0c",subject_name="Google LLC",issuer_name="DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1",file_created_at="2023-03-03 23:20:41",file_modified_at="2022-04-14 06:17:04"
datetime="2023-03-06 20:32:00",scan_id="f71277c5-ed4a-4243-8070-7e0e56b0e656",os_version="Windows",hostname="DESKTOP-S5VJGLH",ip_address="192.168.0.23",infected_file="F:\code\pythonProject\certverify\test\LineLauncher.exe",signature_hash="sha256",serial_number="0d424ae0be3a88ff604021ce1400f0dd",thumbprint="b3109006bc0ad98307915729e04403415c83e3292b614f26964c8d3571ecf5a9",subject_name="DigiCert Timestamp 2021",issuer_name="DigiCert SHA2 Assured ID Timestamping CA",file_created_at="2023-03-03 23:20:42",file_modified_at="2022-03-10 18:00:10"
datetime="2023-03-06 20:32:00",scan_id="f71277c5-ed4a-4243-8070-7e0e56b0e656",os_version="Windows",hostname="DESKTOP-S5VJGLH",ip_address="192.168.0.23",infected_file="F:\code\pythonProject\certverify\test\LineUpdater.exe",signature_hash="sha256",serial_number="0d424ae0be3a88ff604021ce1400f0dd",thumbprint="b3109006bc0ad98307915729e04403415c83e3292b614f26964c8d3571ecf5a9",subject_name="DigiCert Timestamp 2021",issuer_name="DigiCert SHA2 Assured ID Timestamping CA",file_created_at="2023-03-03 23:20:42",file_modified_at="2022-04-06 10:06:28"
datetime="2023-03-06 20:32:01",scan_id="f71277c5-ed4a-4243-8070-7e0e56b0e656",os_version="Windows",hostname="DESKTOP-S5VJGLH",ip_address="192.168.0.23",infected_file="F:\code\pythonProject\certverify\test\TWOD_Launcher.exe",signature_hash="sha256",serial_number="073637b724547cd847acfd28662a5e5b",thumbprint="281734d4592d1291d27190709cb510b07e22c405d5e0d6119b70e73589f98acf",subject_name="DigiCert Trusted G4 RSA4096 SHA256 TimeStamping CA",issuer_name="DigiCert Trusted Root G4",file_created_at="2023-03-03 23:20:42",file_modified_at="2022-04-07 09:14:08"
datetime="2023-03-06 20:32:02",scan_id="f71277c5-ed4a-4243-8070-7e0e56b0e656",os_version="Windows",hostname="DESKTOP-S5VJGLH",ip_address="192.168.0.23",infected_file="F:\code\pythonProject\certverify\test\VBoxSup.sys",signature_hash="sha256",serial_number="2f451139512f34c8c528b90bca471f767b83c836",thumbprint="3aa166713331d894f240f0931955f123873659053c172c4b22facd5335a81346",subject_name="VirtualBox for Legacy Windows Only Timestamp Kludge 2014",issuer_name="VirtualBox for Legacy Windows Only Timestamp CA",file_created_at="2023-03-03 23:20:43",file_modified_at="2022-10-11 08:11:56"
datetime="2023-03-06 20:33:45",scan_id="033976ae-46cb-4c2e-a357-734353f7e09a",os_version="Windows",hostname="DESKTOP-S5VJGLH",ip_address="192.168.0.23",infected_file="F:\code\pythonProject\certverify\test\chrome.exe",signature_hash="sha256",serial_number="0e4418e2dede36dd2974c3443afb5ce5",thumbprint="7d3d117664f121e592ef897973ef9c159150e3d736326e9cd2755f71e0febc0c",subject_name="Google LLC",issuer_name="DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1",file_created_at="2023-03-03 23:20:41",file_modified_at="2022-04-14 06:17:04"
datetime="2023-03-06 20:33:45",scan_id="033976ae-46cb-4c2e-a357-734353f7e09a",os_version="Windows",hostname="DESKTOP-S5VJGLH",ip_address="192.168.0.23",infected_file="F:\code\pythonProject\certverify\test\LineLauncher.exe",signature_hash="sha256",serial_number="0d424ae0be3a88ff604021ce1400f0dd",thumbprint="b3109006bc0ad98307915729e04403415c83e3292b614f26964c8d3571ecf5a9",subject_name="DigiCert Timestamp 2021",issuer_name="DigiCert SHA2 Assured ID Timestamping CA",file_created_at="2023-03-03 23:20:42",file_modified_at="2022-03-10 18:00:10"
datetime="2023-03-06 20:33:45",scan_id="033976ae-46cb-4c2e-a357-734353f7e09a",os_version="Windows",hostname="DESKTOP-S5VJGLH",ip_address="192.168.0.23",infected_file="F:\code\pythonProject\certverify\test\LineUpdater.exe",signature_hash="sha256",serial_number="0d424ae0be3a88ff604021ce1400f0dd",thumbprint="b3109006bc0ad98307915729e04403415c83e3292b614f26964c8d3571ecf5a9",subject_name="DigiCert Timestamp 2021",issuer_name="DigiCert SHA2 Assured ID Timestamping CA",file_created_at="2023-03-03 23:20:42",file_modified_at="2022-04-06 10:06:28"
datetime="2023-03-06 20:33:46",scan_id="033976ae-46cb-4c2e-a357-734353f7e09a",os_version="Windows",hostname="DESKTOP-S5VJGLH",ip_address="192.168.0.23",infected_file="F:\code\pythonProject\certverify\test\TWOD_Launcher.exe",signature_hash="sha256",serial_number="073637b724547cd847acfd28662a5e5b",thumbprint="281734d4592d1291d27190709cb510b07e22c405d5e0d6119b70e73589f98acf",subject_name="DigiCert Trusted G4 RSA4096 SHA256 TimeStamping CA",issuer_name="DigiCert Trusted Root G4",file_created_at="2023-03-03 23:20:42",file_modified_at="2022-04-07 09:14:08"
datetime="2023-03-06 20:33:47",scan_id="033976ae-46cb-4c2e-a357-734353f7e09a",os_version="Windows",hostname="DESKTOP-S5VJGLH",ip_address="192.168.0.23",infected_file="F:\code\pythonProject\certverify\test\VBoxSup.sys",signature_hash="sha256",serial_number="2f451139512f34c8c528b90bca471f767b83c836",thumbprint="3aa166713331d894f240f0931955f123873659053c172c4b22facd5335a81346",subject_name="VirtualBox for Legacy Windows Only Timestamp Kludge 2014",issuer_name="VirtualBox for Legacy Windows Only Timestamp CA",file_created_at="2023-03-03 23:20:43",file_modified_at="2022-10-11 08:11:56"