
ปัจจุบัน Windows XP เป็นระบบปฏิบัติการที่อันตรายในการใช้งาน ไม่ได้รับการสนับสนุนมาเป็นเวลานานแล้ว และมีช่องโหว่ด้านความปลอดภัยและปัญหามากมายที่ทำให้กำหนดเป้าหมายและโจมตีได้ง่ายขึ้นอย่างมากเมื่อเปรียบเทียบกับระบบปฏิบัติการสมัยใหม่ เช่น Windows 11 อย่างไรก็ตาม มีผลที่ตามมาที่น่าสนใจเมื่ออายุมากขึ้น ซึ่งเกือบจะขัดแย้งกันคือช่วยป้องกันการโจมตี เนื่องจากมันเก่ามาก จึงขาดคุณสมบัติ Windows ที่ทันสมัยมากมาย… และรวมถึงคุณสมบัติที่มัลแวร์อาจมองว่ามีประโยชน์เช่นกัน นั่นเป็นสาเหตุที่ฉันติดตั้ง Windows XP แล้วลองติดตั้งมัลแวร์ลงไป
ก่อนอื่นฉันไม่แนะนำให้ทำสิ่งนี้ด้วยตัวเอง ฉันสร้างเครื่องเสมือนแบบแยกส่วนและใช้ไฟร์วอลล์เพื่อป้องกันไม่ให้เข้าถึงส่วนที่เหลือของเครือข่ายในบ้านของฉัน จากนั้นฉันก็ดาวน์โหลดมัลแวร์และเรียกใช้เพื่อดูว่าจะเกิดอะไรขึ้น ฉันประหลาดใจที่จริง ๆ แล้วเป็นเรื่องยากมากที่จะได้รับตัวอย่างมัลแวร์สมัยใหม่มาทำงานด้วยซ้ำ พวกเขามองหาบริการของระบบที่ไม่มีอยู่ หรือพยายามดำเนินการตามคำสั่งที่ไม่มีอยู่
นั่นหมายความว่า Windows XP เป็นระบบปฏิบัติการที่ “ปลอดภัย” ใช่หรือไม่ ฉันไม่สามารถเน้นได้ว่าคุณไม่ควรใช้ Windows XP มากแค่ไหนหากคุณสามารถช่วยได้ มีมัลแวร์อยู่ที่นั่นซึ่งจะมีผลกับการตั้งค่า Windows XP ของคุณ ด้วยเหตุนี้ มัลแวร์ที่แพร่หลายมากขึ้นบางส่วนที่เขียนขึ้นด้วยเทคนิคการหลบหลีกสมัยใหม่ซึ่งได้รับการออกแบบมาให้มีไหวพริบมากขึ้นมีแนวโน้มที่จะไม่ทำงานบน Windows XP มันค่อนข้างน่าสนใจ และฉันใช้ดีบักเกอร์และ Dependency Walker เพื่อสำรวจว่ามีอะไรผิดพลาดเกิดขึ้นจริง ๆ
มัลแวร์บางตัวกำหนดเป้าหมายเฉพาะเครื่อง 64 บิตเท่านั้น
ฉันไม่ได้คาดหวังว่าสิ่งนี้จะเป็นปัญหา
เครดิตรูปภาพ: Microsoft
Pikabot เป็นตัวดาวน์โหลดและโหลดมัลแวร์ และใช้เทคนิคที่ซับซ้อนจำนวนหนึ่งเพื่อหลบเลี่ยงการตรวจจับ การทดสอบ และการแก้ไขจุดบกพร่อง ข้อดีอีกอย่างคือ ตัวอย่างมัลแวร์ที่แชร์โดย vx-underground นั้นเป็นไฟล์ปฏิบัติการ Win64 ดังนั้นจึงไม่สามารถใช้ได้กับการติดตั้ง Windows XP ส่วนใหญ่ มีเพียง Windows XP Professional x64 Edition เท่านั้นที่จะใช้งานได้ แม้ว่านั่นจะไม่ใช่สิ่งที่ฉันใช้ที่นี่ก็ตาม มี Pikabot อีกหลายรูปแบบที่อาจทำงานบนเครื่อง Windows XP 32 บิตที่ต่ำของเรา
ฉันพบตัวอย่างจำนวนมากที่เป็นโปรแกรมปฏิบัติการ Win64 และแม้ว่าฉันแน่ใจว่าส่วนใหญ่มีความเทียบเท่าแบบ 32 บิตสำหรับโอกาสที่เกิดขึ้นได้ยากเมื่อจำเป็น ฉันก็คงไม่แปลกใจถ้าผู้โจมตีบางคนไม่สนใจ หากเป้าหมายของคุณคือการขโมยข้อมูลประจำตัวของบุคคลอื่น เครื่อง 32 บิตจะมีข้อมูลอันมีค่ามากเพียงใด คุณสามารถโต้แย้งได้ว่ามันอาจจะเป็นส่วนหนึ่งของระบบเดิมในธุรกิจ แต่โดยส่วนใหญ่แล้ว ฉันสงสัยว่ามันไม่คุ้มค่ากับเวลาหรือความพยายามจริงๆ
ลองคิดดู: เหตุใดนักพัฒนาจึงต้องสร้างมัลแวร์ที่กำหนดเป้าหมายการติดตั้ง Windows ทั้งแบบ 32 บิตและ 64 บิต และประสบปัญหาในการรองรับ Windows XP นอกเหนือจากนั้น ต้องใช้ความพยายามอย่างมากกับสิ่งที่น่าจะได้กำไรเพียงเล็กน้อย มีมัลแวร์ที่ถูกสร้างขึ้นสำหรับแพลตฟอร์ม Windows รุ่นเก่า แต่ตัวอย่างใหม่และซับซ้อนจะได้ประโยชน์มากกว่านี้จากการกำหนดเป้าหมายและใช้ความสามารถขั้นสูงของระบบปฏิบัติการสมัยใหม่ แทนที่จะพยายามปรับพฤติกรรมบนระบบรุ่นเก่า
มัลแวร์ตัวหนึ่งที่ดูเหมือนว่าจะทำอย่างนั้นก็คือ CryptBot มันสร้างโค้ดของตัวเองแบบไดนามิกในขณะรันไทม์ และมันใช้ไม่ได้กับ Windows XP
CryptBot
มัลแวร์ที่ซับซ้อนทำให้เกิดปัญหาทันที
CryptBot เป็นมัลแวร์ที่มีชื่อเสียงซึ่งทำงานเป็นตัวขโมยข้อมูลพื้นฐาน จับภาพหน้าจอเดสก์ท็อปของคุณ รวบรวมข้อมูลประจำตัวเพื่อส่งไปยังเซิร์ฟเวอร์คำสั่งและการควบคุม และพยายามดูดข้อมูลสำคัญทุกชิ้นที่สามารถรับได้ มันเป็นมัลแวร์ที่ค่อนข้างทันสมัย แต่การรันมันบนเครื่องเสมือน Windows XP ของฉันกลับไม่ทำงาน มันไม่ดาวน์โหลดอะไรเลย ไม่พยายามขโมยอะไรเลย มันแค่… หายไป ทำไม
เมื่อกระโดดเข้าไปในโปรแกรมดีบักเกอร์ ฉันสามารถระบุได้อย่างรวดเร็วว่าอะไรคือสาเหตุที่เป็นไปได้มากที่สุด ครั้งแรกที่ฉันดำเนินการ ดีบักเกอร์ของฉันหยุดทำงานเมื่อมีการละเมิดการเข้าถึง ครั้งที่สอง เกิดการดำเนินการที่ไม่ถูกต้องและไม่สามารถดำเนินการต่อได้ CryptBot มีฟังก์ชันการทำงานในตัวเพื่อตอบโต้ความพยายามในการแก้ไขข้อบกพร่อง แต่ลักษณะที่ไม่สามารถกำหนดได้และตำแหน่งที่ฉันเข้าไปอยู่ในหน่วยความจำ ซึ่งเป็นตำแหน่งที่ไม่ได้กำหนดไว้โดยสิ้นเชิง ดูเหมือนจะเป็นผลมาจากการสร้างโค้ดไดนามิกของ CryptBot มัลแวร์นี้เรียกว่า Polymorphic เนื่องจากมันจะถอดรหัสและแก้ไขตัวเองขณะรันไทม์ และหากคาดว่าฟังก์ชันบางอย่างของ Windows จะพร้อมใช้งานโดยที่ไม่มีอยู่จริง ก็อาจนำไปสู่เส้นทางโค้ดที่ไม่คาดคิดซึ่งส่งผลให้แอปพลิเคชันหยุดทำงานในที่สุด
มีโอกาสอยู่เสมอที่จะยังคงเป็นกลไกป้องกันการดีบัก แต่เราได้กำหนดไว้แล้วว่ามันไม่สามารถทำงานนอกโปรแกรมดีบักเกอร์ได้เช่นกัน อาจเป็นไปได้ว่ากลไกต่อต้านการแก้ไขจุดบกพร่องอาจทำให้ปัญหาซับซ้อนขึ้น แต่ก็ชัดเจนว่ากลไกดังกล่าวไม่สามารถทำงานบน XP ได้ จากสิ่งที่นักวิจัยคนอื่นๆ ได้ตีพิมพ์ การรันมันในดีบักเกอร์ไม่ได้ไปอยู่ในหน่วยความจำแบบสุ่มที่ไม่สามารถดำเนินการได้ และควรจบโปรแกรมแทน ดูเหมือนว่าจะสร้างโค้ดที่มีสัญญาณรบกวนและเพิ่งขัดข้อง และจะอธิบายว่าทำไมผลลัพธ์จึงแตกต่างทุกครั้ง
ดังนั้นเราจึงได้ลองใช้ PikaBot และ CryptBot แล้ว แต่เราจะลองอีกครั้ง: Quasar RAT
โปรดติดไวรัส Windows XP VM ของฉัน
ฉันคิดว่ามันคงจะง่ายกว่านี้

Quasar เป็นเครื่องมือการเข้าถึงระยะไกล แม้ว่าจะมี Remote Access Trojans (RAT) หลายตัวที่ใช้งานได้เช่นกัน ในกรณีนี้ Quasar ต้องการเฟรมเวิร์ก .NET จาก Microsoft โดยเฉพาะขั้นต่ำ 4.0 นี่เป็นเวอร์ชันสุดท้ายของเฟรมเวิร์ก .NET ที่เคยรองรับ Windows XP แต่นั่นไม่ได้หมายความว่าโปรแกรมจะไม่พยายามเรียกใช้ฟังก์ชันต่างๆ ที่พบใน Windows เวอร์ชันใหม่เท่านั้น นี่เป็นข้อผิดพลาดที่น่าสนใจที่สุดในบรรดาข้อผิดพลาดนี้
ในโปรแกรมดีบักเกอร์ของฉัน ที่ด้านล่างของหน้าจอ คุณจะเห็นรหัสข้อผิดพลาด 80131506 นี่คือรหัสข้อผิดพลาด a.NET ExecutionEngineException และมีสาเหตุที่เป็นไปได้หลายประการ ก่อนหน้านี้ ดีบักเกอร์ของฉันสร้างข้อยกเว้นด้วยรหัสข้อผิดพลาด E0434352 ซึ่งเป็นเพียงข้อผิดพลาดข้อยกเว้นทั่วไปและไม่ได้บอกอะไรเรามากนัก

ในที่สุดฉันก็ทำให้มันเกิดข้อผิดพลาดจริงพร้อมข้อมูลเพิ่มเติม ข้อผิดพลาดที่แสดงด้านบน clr20r3 บ่งบอกทั้งสองอย่างมาก แต่ไม่มีอะไรเลย โดยพื้นฐานแล้วหมายความว่ามีข้อยกเว้นบางอย่างที่ไม่ได้รับการจัดการ ซึ่งอาจหมายความว่ามีข้อมูลที่ไม่คาดคิด หรือมีเหตุการณ์ที่ไม่คาดคิดซึ่งซอฟต์แวร์ไม่ได้ถูกตั้งโปรแกรมให้จัดการ ไม่ว่าจะด้วยวิธีใด จะให้หลักฐานเพิ่มเติมเกี่ยวกับความเข้ากันไม่ได้ขั้นพื้นฐานของ Windows XP ที่นี่
ตัวอย่างเช่น ในเครื่อง Windows สมัยใหม่ อาจเป็นกรณีที่ระบบจัดการข้อยกเว้นนี้ หรือสภาพแวดล้อมทำงานตามที่คาดไว้ ในขณะเดียวกัน ในเครื่องที่ใช้ Windows XP ของเรา มีบางอย่างที่ไม่คาดคิดเกิดขึ้น .NET runtime ไม่รู้ว่าจะจัดการกับมันอย่างไร และกระบวนการก็สิ้นสุดลง ไม่มีอะไรที่นี่ที่แนะนำการตรวจจับการแก้ไขหรือการหลีกเลี่ยงแซนด์บ็อกซ์ ดูเหมือนความผิดพลาดที่เข้ากันไม่ได้แบบเก่าธรรมดา กล่าวอีกนัยหนึ่ง มัลแวร์ถูกสร้างขึ้นบนรันไทม์ที่ไม่รับประกันความเข้ากันได้ของ XP อีกต่อไป และไม่มีใครสนใจมากพอที่จะเพิ่มทางเลือกสำรอง
อย่าใช้ Windows XP
อาจจะดูเย้ายวนแต่อย่าเลย

ฉันรู้ว่า Windows XP เปรียบเสมือนป้อมปราการแห่งการรักษาความปลอดภัยที่นี่ เนื่องจากตัวอย่างมัลแวร์สามตัวอย่างที่แยกจากกันจะไม่ทำงานบนนั้น อย่างไรก็ตาม มีตัวอย่างมัลแวร์จำนวนนับไม่ถ้วนที่จะใช้งานได้ โดยเฉพาะจากช่วงเวลานั้น นอกจากนี้ เนื่องจากซอฟต์แวร์ขาดความเข้ากันได้ จึงมีแนวโน้มมากขึ้นที่คุณจะเจอมัลแวร์ที่ทำงานบน Windows XP ในขณะที่มองหาซอฟต์แวร์ที่จะทำงานกับมันตั้งแต่แรก ซอฟต์แวร์ละเมิดลิขสิทธิ์สำหรับ Windows 11 ของคุณอาจไม่บรรจุมัลแวร์ที่ทำงานบน XP แต่คุณจะไม่ถูกละเมิดลิขสิทธิ์ซอฟต์แวร์ที่สร้างสำหรับ Windows 11 บน Windows XP ตั้งแต่แรก
อย่างไรก็ตาม นี่เป็นวิธีที่น่าสนใจในการแสดงให้เห็นว่าซอฟต์แวร์ที่เสียหายซึ่งสร้างมาสำหรับ Windows เวอร์ชันใหม่สามารถเป็นเวอร์ชันเก่าได้อย่างไร มีงานจำนวนมากที่ต้องรักษาความเข้ากันได้ในซอฟต์แวร์ และเมื่องานนั้นยังไม่เสร็จสิ้น… นี่คือผลลัพธ์ ซอฟต์แวร์อาจทำงานในทางเทคนิค แต่ไม่มีการรับประกันว่าจะใช้งานได้ กรุณาอย่าใช้ Windows XP; อาจจะเปลี่ยนไปใช้ Linux หรืออะไรสักอย่างแทน
*️⃣ ลิงค์ที่มา:
Windows XP , Windows 11 อาจจะเปลี่ยนไปใช้ Linux