NFsec Logo

Cmentarzysko certyfikatów oprogramowania

20/07/2026 (3 tygodnie temu) w Bezpieczeństwo Możliwość komentowania Cmentarzysko certyfikatów oprogramowania została wyłączona

S

erwis The Cert Graveyard to publiczny serwis, baza danych oraz inicjatywa społeczności bezpieczeństwa nakierowana na dokumentowanie, zgłaszanie i zwalczanie nadużyć związanych z cyfrowymi certyfikatami do podpisywania kodu (ang. code-signing certificates), które są wykorzystywane przez cyberprzestępców do uwiarygodniania złośliwego oprogramowania (ang. malware). Do połowy 2026 roku (serwis wystartował w styczniu 2025 r.) udokumentowano i zgłoszono już ponad 2400 unikalnych certyfikatów. Dzięki gromadzeniu „skompromitowanych” certyfikatów serwis łączy konkretne podpisy cyfrowe z rodzinami malware oraz ich wydawcami (ang. Certificate AuthoritiesCA). Pozwala to śledzić schematy działania cyberprzestępców i ekosystem odsprzedaży certyfikatów.

W bazie CertGraveyard z reguły zapisuje się jeden przykładowy hash (skrót kryptograficzny) pliku na dany certyfikat. Kluczowym identyfikatorem jest numer seryjny certyfikatu, który pozwala zidentyfikować każde złośliwe oprogramowanie podpisane tym samym certyfikatem. W kanałach informacyjnych numer seryjny jest specjalnie formatowany (rozdzielany spacjami), aby ułatwić przetwarzanie przez platformy typu Threat Intelligence. Każdy użytkownik może zarejestrować się w serwisie i przesyłać nadużyte certyfikaty poprzez formularz zgłoszeniowy lub narzędzie połączone z kluczem API, które obsługuje linię poleceń: certReport. Po weryfikacji zgłoszonej próbki raporty trafiają do odpowiednich CA, które mogą doprowadzić do unieważnienia certyfikatu i tym samym uniemożliwić przestępcom jego dalsze używanie w celu wzbudzania zaufania ze strony systemów operacyjnych (np. Windows).

Ze względu na fakt, że baza może być odpytywana oraz oferuje dostęp do darmowych kanałów pobierania i subskrypcji RSS/Atom, można ją łatwo zintegrować z różnymi narzędziami (np. Windows Defender Application Control), umożliwiając prewencyjne blokowanie uruchamiania plików podpisywanych certyfikatami z bazy. W najgorszym przypadku pozostaje proces polowania na zagrożenia (ang. threat hunting) przy pomocy *QL (np. KQL) lub reguł YARA. Warto również wspomnieć, że projekt już współpracuje z MalwareBazaar, który oznacza dane dane próbki informacją, że ich certyfikaty znajdują się na „cmentarzysku”.

Więcej informacji: The Cert Graveyard, Using the Cert Graveyard

Grabienie rozproszonych systemów zarządzania wersjami dla zabawy i zysku

17/12/2012 w Bezpieczeństwo Możliwość komentowania Grabienie rozproszonych systemów zarządzania wersjami dla zabawy i zysku została wyłączona

T

aki tytuł swojej prezentacji na DEFCON 19 przyjął Adam Baldwin. Opierała się ona na błędzie w postaci braku blokady dostępu do plików zawierających metadane systemów DVCS (ang. Distributed Version Control Systems), czyli po prostu plików pochodzących z rozproszonych systemów kontroli wersji takich jak: .git, .bzr (bazaar), .hg (mercurial), czy .svn (subversion). Błąd ten wynika najczęściej z faktu, że programiści używają tego rodzaju rozwiązań do wdrażania aplikacji na serwery środowisk produkcyjnych, które także pełnią rolę publicznych serwerów WWW.
[ czytaj całość… ]