बिहीबार, लन्डनमा भएको ब्ल्याकह्याट युरोप २०१७ सुरक्षा सम्मेलनमा, साइबर-सुरक्षा फर्म 'enSilo' का दुई सुरक्षा अनुसन्धानकर्ताहरूले "प्रोसेस डोपेलग्याङ्गिङ" भनिने नयाँ कोड इन्जेक्सन आक्रमण प्रविधि प्रदर्शन गरेका छन्, जहाँ विन्डोजका सबै संस्करणहरू कमजोर मानिन्छन्।

अन्वेषकहरूका अनुसार आक्रमण गर्ने विधि अद्यावधिक गरिएको आधुनिक एभी सफ्टवेयरलाई बाइपास गर्न र खराब कम्पनीहरू कार्यान्वयन गर्न प्रयोग गर्न सकिन्छ जुन सुरक्षा कम्पनीहरूलाई पहिल्यै थाहा छ।
प्रक्रिया डोपेलग्याing्गिंग प्रोसेस होल्भिंगसँग मिल्दोजुल्दो छ - एक प्रविधि जसले केही वर्ष अघि आक्रमणकारीहरूले सुरक्षा उत्पादनहरूको शमन क्षमताहरू पार गर्न प्रयोग गर्यो तर अहिले आजका मुख्य सुरक्षा उत्पादहरूले पत्ता लगाएका छन्। तर, प्रक्रिया Doppelgänging अधिक उन्नत र छिटो छ। यो पत्ता लगाउन धेरै गाह्रो छ - रोक्न दिनुहोस् एक्लै।
प्रक्रिया होलिंग विपरीत, प्रक्रिया डोपेलगिä्गले एक एक्जिक्युटेबल फाइलमा परिवर्तन गर्न NTFS लेनदेनको विन्डोज संयन्त्रको उपयोग गर्दछ। परिवर्तनहरू कहिले पनि डिस्कमा लेखिएको हुँदैन, त्यसैले यो फाइललेस आक्रमणको जस्तो देखिन्छ, जुन कुनै सुरक्षा स्क्यानर र उन्नत फोरेंसिक उपकरणहरूले ट्र्याक गर्न सक्दैन। परिमार्जित कार्यान्वयन योग्य त्यसपछि विन्डोज प्रक्रिया लोडि mechanism मेकानिमेसन प्रयोग गरेर लोड हुन्छ।
"डोपेलगेन्जिङले परिमार्जित कार्यान्वयनयोग्यको लोडिङलाई मास्क गर्न दुई प्रमुख विशिष्ट सुविधाहरू एकसाथ प्रयोग गरेर काम गर्छ। NTFS लेनदेनहरू प्रयोग गरेर, हामी एक कार्यान्वयनयोग्य फाइलमा परिवर्तन गर्छौं जुन वास्तवमा कहिल्यै डिस्कमा प्रतिबद्ध हुँदैन। त्यसपछि हामी हाम्रो परिमार्जित कार्यान्वयनयोग्य लोड गर्न प्रक्रिया लोडिङ संयन्त्रको कागजात नगरिएको कार्यान्वयन विवरणहरू प्रयोग गर्नेछौं, तर कार्यान्वयनयोग्यमा हामीले गरेका परिवर्तनहरूलाई फिर्ता ल्याउनु अघि होइन। यस प्रक्रियाको परिणाम परिमार्जित कार्यान्वयनयोग्यबाट प्रक्रिया सिर्जना गर्नु हो, जबकि अँध्यारोमा तैनाथ सुरक्षा संयन्त्रहरू," enSilo ब्लग पोस्ट पढ्छ ।
चोरी प्रविधिको सामान्यतया मेमोरी हेरफेरमा निर्भर गर्दछ, तर यहाँ अन्वेषकहरूले विन्डोज लोडर प्रयोग गर्छन् र सुरक्षा स्क्यानरहरूबाट बच्नको लागि उनीहरूको कोड लोड गर्न दुर्व्यवहार गर्छन्। तिनीहरूले कसरी गरे भनेर अनुसन्धानकर्ताहरूले भनेनन्।
कसले यो असर गर्छ?
सम्भावित रूपमा, विन्डोज अपरेटिङ सिस्टमका सबै संस्करणहरू , विन्डोज भिस्टादेखि विन्डोज १० को पछिल्लो संस्करणसम्म , र धेरै अग्रणी AV सफ्टवेयरहरू प्रभावित हुन्छन्।

अन्वेषकहरूको भनाइ अनुसार, प्याच जारी गर्न सकिने कुनै तरिका छैन किनकि आक्रमणले विन्डोज लोडि mechanism मेकेनिमेसनको धेरै मौलिक सुविधाहरू र कोर प्रक्रियाको फाइदा लिन्छ। यद्यपि आक्रमणकारीहरूलाई डोपेलगिंग लागू गर्न पनि गाह्रो छ किनकि यसका लागि बाइनरी र प्रक्रिया क्रिएसनको बारेमा गहिरो समझ चाहिन्छ जुन अन्वेषकहरूद्वारा अभिलेख राखिएको छैन। यद्यपि यो राहतको अनुभव हो!
प्रोसेस डोपेलग्याङ्गिङ सम्बन्धी अनुसन्धान सामग्रीको पूर्ण प्रतिलिपि enSilo वेबसाइटबाट उपलब्ध छ जहाँ तपाईं आक्रमण र यसको विरुद्ध कसरी बच्ने भनेर हेर्ने नि:शुल्क वेबिनारको लागि पनि दर्ता गर्न सक्नुहुन्छ।
