
एक स्कैनर जो पायथन में लिखा गया है और समझौता किए गए या अविश्वसनीय कोड हस्ताक्षर प्रमाणपत्रों वाली फ़ाइलों को स्कैन करता है।
CertVerify एक उपकरण है जिसे उन निष्पादन योग्य फ़ाइलों (exe, dll, sys) का पता लगाने के लिए डिज़ाइन किया गया है जो अविश्वसनीय या लीक हुए कोड हस्ताक्षर प्रमाणपत्रों से हस्ताक्षरित हैं। इस उपकरण का उद्देश्य संभावित रूप से दुर्भावनापूर्ण फ़ाइलों की पहचान करना है जो समझौता किए गए, चुराए गए, या अविश्वसनीय स्रोत से प्राप्त प्रमाणपत्रों का उपयोग करके हस्ताक्षरित की गई हैं।
समझौता किए गए या अविश्वसनीय कोड हस्ताक्षर प्रमाणपत्रों से हस्ताक्षरित निष्पादन योग्य फ़ाइलों का उपयोग मैलवेयर और अन्य दुर्भावनापूर्ण सॉफ़्टवेयर वितरित करने के लिए किया जा सकता है। हमलावर इन फ़ाइलों का उपयोग सुरक्षा नियंत्रणों को बायपास करने और अपने मैलवेयर को पीड़ितों के लिए वैध दिखाने के लिए कर सकते हैं। यह उपकरण ऐसी फ़ाइलों की पहचान करने में मदद करता है ताकि उन्हें हटाया जा सके या आगे की जांच की जा सके।
पिछले मैलवेयर स्कैनर की एक सतत परियोजना के रूप में, मैंने ऐसा एक उपकरण बनाया है। इस प्रकार का उपकरण सुरक्षा घटना प्रतिक्रिया की स्थिति में भी आवश्यक है।
CertVerify यह गारंटी नहीं दे सकता कि संदिग्ध के रूप में पहचानी गई सभी फ़ाइलें आवश्यक रूप से दुर्भावनापूर्ण हैं। यह संभव है कि फ़ाइलों को गलत तरीके से संदिग्ध के रूप में पहचाना जाए, या दुर्भावनापूर्ण फ़ाइलें स्कैनर द्वारा अनिर्धारित रहें।
स्कैनर केवल उन कोड हस्ताक्षर प्रमाणपत्रों को लक्षित करता है जिन्हें सार्वजनिक समुदाय द्वारा दुर्भावनापूर्ण के रूप में पहचाना गया है। इसमें मैलवेयर विश्लेषण उपकरणों और सेवाओं, और अन्य सार्वजनिक स्रोतों द्वारा निकाले गए प्रमाणपत्र शामिल हैं। कई अप्रमाणित मैलवेयर हस्ताक्षर प्रमाणपत्र हैं, और संपूर्ण मैलवेयर हस्ताक्षर प्रमाणपत्र प्राप्त करना संभव नहीं है; उपकरण केवल उनमें से कुछ का पता लगा सकता है। अतिरिक्त पहचान के लिए, आपको स्वयं प्रमाणपत्र की सीरियल नंबर और फिंगरप्रिंट जानकारी निकालनी होगी और इसे हस्ताक्षरों में जोड़ना होगा।
इस उपकरण के दायरे में विशेष रूटकिट्स के लिए कोड हस्ताक्षर जानकारी निकालना शामिल नहीं है जो पहले से कर्नेल के तहत प्रीएम्प्ट और संचालित हो चुके हैं, जैसे कि FileLess बूटकिट्स, या उच्च-स्तरीय तकनीक द्वारा छिपी हुई फ़ाइलें। दूसरे शब्दों में, यदि आप यह उपकरण चलाते हैं, तो यह उपयोगकर्ता स्तर पर निष्पादित होगा। कर्नेल स्तर पर समान कार्य एंटीरूटकिट या EDR के साथ अधिक सटीक होते हैं। कृपया इसे ध्यान में रखें और विचारों और सिद्धांतों पर ध्यान केंद्रित करें... इस उपकरण के उद्देश्य के लिए उपयुक्त सिद्धांत को लागू करने के लिए, आपको एक ड्राइवर(sys) विकसित करना होगा और इसे NT\SYSTEM विशेषाधिकारों के साथ कर्नेल में चलाना होगा।
फिर भी, यदि आप Windows सिस्टम घुसपैठ की घटना की स्थिति में इस उपकरण को चलाना चाहते हैं, और आपका उद्देश्य sys फ़ाइलें हैं, तो उपकरण चलाने से पहले सुरक्षित मोड या किसी अन्य बूट विकल्प में बूट करें जो Windows सिस्टम के अतिरिक्त ड्राइवर(sys) फ़ाइलों को लोड नहीं करता (केवल डिफ़ॉल्ट सिस्टम ड्राइवर लोड करता है)। मुझे लगता है कि यह थोड़ा और मददगार हो सकता है।
वैकल्पिक रूप से, Windows सिस्टम डिस्क को Linux पर माउंट करें और Linux वातावरण में उपकरण चलाएं। मुझे लगता है कि इससे बेहतर परिणाम प्राप्त हो सकते हैं।