NFsec Logo

Cmentarzysko certyfikatów oprogramowania

20/07/2026 (3 tygodnie temu) w Bezpieczeństwo Możliwość komentowania Cmentarzysko certyfikatów oprogramowania została wyłączona

S

erwis The Cert Graveyard to publiczny serwis, baza danych oraz inicjatywa społeczności bezpieczeństwa nakierowana na dokumentowanie, zgłaszanie i zwalczanie nadużyć związanych z cyfrowymi certyfikatami do podpisywania kodu (ang. code-signing certificates), które są wykorzystywane przez cyberprzestępców do uwiarygodniania złośliwego oprogramowania (ang. malware). Do połowy 2026 roku (serwis wystartował w styczniu 2025 r.) udokumentowano i zgłoszono już ponad 2400 unikalnych certyfikatów. Dzięki gromadzeniu „skompromitowanych” certyfikatów serwis łączy konkretne podpisy cyfrowe z rodzinami malware oraz ich wydawcami (ang. Certificate AuthoritiesCA). Pozwala to śledzić schematy działania cyberprzestępców i ekosystem odsprzedaży certyfikatów.

W bazie CertGraveyard z reguły zapisuje się jeden przykładowy hash (skrót kryptograficzny) pliku na dany certyfikat. Kluczowym identyfikatorem jest numer seryjny certyfikatu, który pozwala zidentyfikować każde złośliwe oprogramowanie podpisane tym samym certyfikatem. W kanałach informacyjnych numer seryjny jest specjalnie formatowany (rozdzielany spacjami), aby ułatwić przetwarzanie przez platformy typu Threat Intelligence. Każdy użytkownik może zarejestrować się w serwisie i przesyłać nadużyte certyfikaty poprzez formularz zgłoszeniowy lub narzędzie połączone z kluczem API, które obsługuje linię poleceń: certReport. Po weryfikacji zgłoszonej próbki raporty trafiają do odpowiednich CA, które mogą doprowadzić do unieważnienia certyfikatu i tym samym uniemożliwić przestępcom jego dalsze używanie w celu wzbudzania zaufania ze strony systemów operacyjnych (np. Windows).

Ze względu na fakt, że baza może być odpytywana oraz oferuje dostęp do darmowych kanałów pobierania i subskrypcji RSS/Atom, można ją łatwo zintegrować z różnymi narzędziami (np. Windows Defender Application Control), umożliwiając prewencyjne blokowanie uruchamiania plików podpisywanych certyfikatami z bazy. W najgorszym przypadku pozostaje proces polowania na zagrożenia (ang. threat hunting) przy pomocy *QL (np. KQL) lub reguł YARA. Warto również wspomnieć, że projekt już współpracuje z MalwareBazaar, który oznacza dane dane próbki informacją, że ich certyfikaty znajdują się na „cmentarzysku”.

Więcej informacji: The Cert Graveyard, Using the Cert Graveyard

Skanujemy publiczne chmurki

18/01/2021 w Pen Test Możliwość komentowania Skanujemy publiczne chmurki została wyłączona

W

iele firm zamiast wystawiać w internecie swoje usługi na przypisanych do nich blokach IP (ASN) w coraz większym stopniu polegają na usługach chmur publicznych, takich jak Amazon AWS, Microsoft Azure czy Google Cloud Platform. Ponieważ infrastruktura chmury publicznej szybko staje się normą, podczas rozpoznawania zasobów danej firmy można stracić wiele obiektów skanując tylko zakresy sieci tej organizacji. Jeśli chcemy osiągnąć szybkie i najczystsze wyniki możemy połączyć ze sobą narzędzia: masscan oraz tls-scan. Oto jak hipotetycznie przeskanować zakres adresów IP i certyfikaty największych dostawców chmury publicznej w celu identyfikacji ich zasobów.
[ czytaj całość… ]