ฉันติดตั้งมัลแวร์สมัยใหม่บน Windows XP เพียงเพื่อดูว่าจะเกิดอะไรขึ้น

/th/images/windows-xp-malware-antivirus-feature-image.jpg

ปัจจุบัน Windows XP เป็นระบบปฏิบัติการที่อันตรายในการใช้งาน ไม่ได้รับการสนับสนุนมาเป็นเวลานานแล้ว และมีช่องโหว่ด้านความปลอดภัยและปัญหามากมายที่ทำให้กำหนดเป้าหมายและโจมตีได้ง่ายขึ้นอย่างมากเมื่อเปรียบเทียบกับระบบปฏิบัติการสมัยใหม่ เช่น Windows 11 อย่างไรก็ตาม มีผลที่ตามมาที่น่าสนใจเมื่ออายุมากขึ้น ซึ่งเกือบจะขัดแย้งกันคือช่วยป้องกันการโจมตี เนื่องจากมันเก่ามาก จึงขาดคุณสมบัติ Windows ที่ทันสมัยมากมาย… และรวมถึงคุณสมบัติที่มัลแวร์อาจมองว่ามีประโยชน์เช่นกัน นั่นเป็นสาเหตุที่ฉันติดตั้ง Windows XP แล้วลองติดตั้งมัลแวร์ลงไป

ก่อนอื่นฉันไม่แนะนำให้ทำสิ่งนี้ด้วยตัวเอง ฉันสร้างเครื่องเสมือนแบบแยกส่วนและใช้ไฟร์วอลล์เพื่อป้องกันไม่ให้เข้าถึงส่วนที่เหลือของเครือข่ายในบ้านของฉัน จากนั้นฉันก็ดาวน์โหลดมัลแวร์และเรียกใช้เพื่อดูว่าจะเกิดอะไรขึ้น ฉันประหลาดใจที่จริง ๆ แล้วเป็นเรื่องยากมากที่จะได้รับตัวอย่างมัลแวร์สมัยใหม่มาทำงานด้วยซ้ำ พวกเขามองหาบริการของระบบที่ไม่มีอยู่ หรือพยายามดำเนินการตามคำสั่งที่ไม่มีอยู่

นั่นหมายความว่า Windows XP เป็นระบบปฏิบัติการที่ “ปลอดภัย” ใช่หรือไม่ ฉันไม่สามารถเน้นได้ว่าคุณไม่ควรใช้ Windows XP มากแค่ไหนหากคุณสามารถช่วยได้ มีมัลแวร์อยู่ที่นั่นซึ่งจะมีผลกับการตั้งค่า Windows XP ของคุณ ด้วยเหตุนี้ มัลแวร์ที่แพร่หลายมากขึ้นบางส่วนที่เขียนขึ้นด้วยเทคนิคการหลบหลีกสมัยใหม่ซึ่งได้รับการออกแบบมาให้มีไหวพริบมากขึ้นมีแนวโน้มที่จะไม่ทำงานบน Windows XP มันค่อนข้างน่าสนใจ และฉันใช้ดีบักเกอร์และ Dependency Walker เพื่อสำรวจว่ามีอะไรผิดพลาดเกิดขึ้นจริง ๆ

มัลแวร์บางตัวกำหนดเป้าหมายเฉพาะเครื่อง 64 บิตเท่านั้น

ฉันไม่ได้คาดหวังว่าสิ่งนี้จะเป็นปัญหา

/th/images/windows-xp-64-bit-edition.jpg เครดิตรูปภาพ: Microsoft

Pikabot เป็นตัวดาวน์โหลดและโหลดมัลแวร์ และใช้เทคนิคที่ซับซ้อนจำนวนหนึ่งเพื่อหลบเลี่ยงการตรวจจับ การทดสอบ และการแก้ไขจุดบกพร่อง ข้อดีอีกอย่างคือ ตัวอย่างมัลแวร์ที่แชร์โดย vx-underground นั้นเป็นไฟล์ปฏิบัติการ Win64 ดังนั้นจึงไม่สามารถใช้ได้กับการติดตั้ง Windows XP ส่วนใหญ่ มีเพียง Windows XP Professional x64 Edition เท่านั้นที่จะใช้งานได้ แม้ว่านั่นจะไม่ใช่สิ่งที่ฉันใช้ที่นี่ก็ตาม มี Pikabot อีกหลายรูปแบบที่อาจทำงานบนเครื่อง Windows XP 32 บิตที่ต่ำของเรา

ฉันพบตัวอย่างจำนวนมากที่เป็นโปรแกรมปฏิบัติการ Win64 และแม้ว่าฉันแน่ใจว่าส่วนใหญ่มีความเทียบเท่าแบบ 32 บิตสำหรับโอกาสที่เกิดขึ้นได้ยากเมื่อจำเป็น ฉันก็คงไม่แปลกใจถ้าผู้โจมตีบางคนไม่สนใจ หากเป้าหมายของคุณคือการขโมยข้อมูลประจำตัวของบุคคลอื่น เครื่อง 32 บิตจะมีข้อมูลอันมีค่ามากเพียงใด คุณสามารถโต้แย้งได้ว่ามันอาจจะเป็นส่วนหนึ่งของระบบเดิมในธุรกิจ แต่โดยส่วนใหญ่แล้ว ฉันสงสัยว่ามันไม่คุ้มค่ากับเวลาหรือความพยายามจริงๆ

ลองคิดดู: เหตุใดนักพัฒนาจึงต้องสร้างมัลแวร์ที่กำหนดเป้าหมายการติดตั้ง Windows ทั้งแบบ 32 บิตและ 64 บิต และประสบปัญหาในการรองรับ Windows XP นอกเหนือจากนั้น ต้องใช้ความพยายามอย่างมากกับสิ่งที่น่าจะได้กำไรเพียงเล็กน้อย มีมัลแวร์ที่ถูกสร้างขึ้นสำหรับแพลตฟอร์ม Windows รุ่นเก่า แต่ตัวอย่างใหม่และซับซ้อนจะได้ประโยชน์มากกว่านี้จากการกำหนดเป้าหมายและใช้ความสามารถขั้นสูงของระบบปฏิบัติการสมัยใหม่ แทนที่จะพยายามปรับพฤติกรรมบนระบบรุ่นเก่า

มัลแวร์ตัวหนึ่งที่ดูเหมือนว่าจะทำอย่างนั้นก็คือ CryptBot มันสร้างโค้ดของตัวเองแบบไดนามิกในขณะรันไทม์ และมันใช้ไม่ได้กับ Windows XP

CryptBot

มัลแวร์ที่ซับซ้อนทำให้เกิดปัญหาทันที

CryptBot เป็นมัลแวร์ที่มีชื่อเสียงซึ่งทำงานเป็นตัวขโมยข้อมูลพื้นฐาน จับภาพหน้าจอเดสก์ท็อปของคุณ รวบรวมข้อมูลประจำตัวเพื่อส่งไปยังเซิร์ฟเวอร์คำสั่งและการควบคุม และพยายามดูดข้อมูลสำคัญทุกชิ้นที่สามารถรับได้ มันเป็นมัลแวร์ที่ค่อนข้างทันสมัย ​​แต่การรันมันบนเครื่องเสมือน Windows XP ของฉันกลับไม่ทำงาน มันไม่ดาวน์โหลดอะไรเลย ไม่พยายามขโมยอะไรเลย มันแค่… หายไป ทำไม

เมื่อกระโดดเข้าไปในโปรแกรมดีบักเกอร์ ฉันสามารถระบุได้อย่างรวดเร็วว่าอะไรคือสาเหตุที่เป็นไปได้มากที่สุด ครั้งแรกที่ฉันดำเนินการ ดีบักเกอร์ของฉันหยุดทำงานเมื่อมีการละเมิดการเข้าถึง ครั้งที่สอง เกิดการดำเนินการที่ไม่ถูกต้องและไม่สามารถดำเนินการต่อได้ CryptBot มีฟังก์ชันการทำงานในตัวเพื่อตอบโต้ความพยายามในการแก้ไขข้อบกพร่อง แต่ลักษณะที่ไม่สามารถกำหนดได้และตำแหน่งที่ฉันเข้าไปอยู่ในหน่วยความจำ ซึ่งเป็นตำแหน่งที่ไม่ได้กำหนดไว้โดยสิ้นเชิง ดูเหมือนจะเป็นผลมาจากการสร้างโค้ดไดนามิกของ CryptBot มัลแวร์นี้เรียกว่า Polymorphic เนื่องจากมันจะถอดรหัสและแก้ไขตัวเองขณะรันไทม์ และหากคาดว่าฟังก์ชันบางอย่างของ Windows จะพร้อมใช้งานโดยที่ไม่มีอยู่จริง ก็อาจนำไปสู่เส้นทางโค้ดที่ไม่คาดคิดซึ่งส่งผลให้แอปพลิเคชันหยุดทำงานในที่สุด

มีโอกาสอยู่เสมอที่จะยังคงเป็นกลไกป้องกันการดีบัก แต่เราได้กำหนดไว้แล้วว่ามันไม่สามารถทำงานนอกโปรแกรมดีบักเกอร์ได้เช่นกัน อาจเป็นไปได้ว่ากลไกต่อต้านการแก้ไขจุดบกพร่องอาจทำให้ปัญหาซับซ้อนขึ้น แต่ก็ชัดเจนว่ากลไกดังกล่าวไม่สามารถทำงานบน XP ได้ จากสิ่งที่นักวิจัยคนอื่นๆ ได้ตีพิมพ์ การรันมันในดีบักเกอร์ไม่ได้ไปอยู่ในหน่วยความจำแบบสุ่มที่ไม่สามารถดำเนินการได้ และควรจบโปรแกรมแทน ดูเหมือนว่าจะสร้างโค้ดที่มีสัญญาณรบกวนและเพิ่งขัดข้อง และจะอธิบายว่าทำไมผลลัพธ์จึงแตกต่างทุกครั้ง

ดังนั้นเราจึงได้ลองใช้ PikaBot และ CryptBot แล้ว แต่เราจะลองอีกครั้ง: Quasar RAT

โปรดติดไวรัส Windows XP VM ของฉัน

ฉันคิดว่ามันคงจะง่ายกว่านี้

/th/images/windows-xp-quasar-rat-1.png

Quasar เป็นเครื่องมือการเข้าถึงระยะไกล แม้ว่าจะมี Remote Access Trojans (RAT) หลายตัวที่ใช้งานได้เช่นกัน ในกรณีนี้ Quasar ต้องการเฟรมเวิร์ก .NET จาก Microsoft โดยเฉพาะขั้นต่ำ 4.0 นี่เป็นเวอร์ชันสุดท้ายของเฟรมเวิร์ก .NET ที่เคยรองรับ Windows XP แต่นั่นไม่ได้หมายความว่าโปรแกรมจะไม่พยายามเรียกใช้ฟังก์ชันต่างๆ ที่พบใน Windows เวอร์ชันใหม่เท่านั้น นี่เป็นข้อผิดพลาดที่น่าสนใจที่สุดในบรรดาข้อผิดพลาดนี้

ในโปรแกรมดีบักเกอร์ของฉัน ที่ด้านล่างของหน้าจอ คุณจะเห็นรหัสข้อผิดพลาด 80131506 นี่คือรหัสข้อผิดพลาด a.NET ExecutionEngineException และมีสาเหตุที่เป็นไปได้หลายประการ ก่อนหน้านี้ ดีบักเกอร์ของฉันสร้างข้อยกเว้นด้วยรหัสข้อผิดพลาด E0434352 ซึ่งเป็นเพียงข้อผิดพลาดข้อยกเว้นทั่วไปและไม่ได้บอกอะไรเรามากนัก

/th/images/windows-xp-quasar-rat-2.png

ในที่สุดฉันก็ทำให้มันเกิดข้อผิดพลาดจริงพร้อมข้อมูลเพิ่มเติม ข้อผิดพลาดที่แสดงด้านบน clr20r3 บ่งบอกทั้งสองอย่างมาก แต่ไม่มีอะไรเลย โดยพื้นฐานแล้วหมายความว่ามีข้อยกเว้นบางอย่างที่ไม่ได้รับการจัดการ ซึ่งอาจหมายความว่ามีข้อมูลที่ไม่คาดคิด หรือมีเหตุการณ์ที่ไม่คาดคิดซึ่งซอฟต์แวร์ไม่ได้ถูกตั้งโปรแกรมให้จัดการ ไม่ว่าจะด้วยวิธีใด จะให้หลักฐานเพิ่มเติมเกี่ยวกับความเข้ากันไม่ได้ขั้นพื้นฐานของ Windows XP ที่นี่

ตัวอย่างเช่น ในเครื่อง Windows สมัยใหม่ อาจเป็นกรณีที่ระบบจัดการข้อยกเว้นนี้ หรือสภาพแวดล้อมทำงานตามที่คาดไว้ ในขณะเดียวกัน ในเครื่องที่ใช้ Windows XP ของเรา มีบางอย่างที่ไม่คาดคิดเกิดขึ้น .NET runtime ไม่รู้ว่าจะจัดการกับมันอย่างไร และกระบวนการก็สิ้นสุดลง ไม่มีอะไรที่นี่ที่แนะนำการตรวจจับการแก้ไขหรือการหลีกเลี่ยงแซนด์บ็อกซ์ ดูเหมือนความผิดพลาดที่เข้ากันไม่ได้แบบเก่าธรรมดา กล่าวอีกนัยหนึ่ง มัลแวร์ถูกสร้างขึ้นบนรันไทม์ที่ไม่รับประกันความเข้ากันได้ของ XP อีกต่อไป และไม่มีใครสนใจมากพอที่จะเพิ่มทางเลือกสำรอง

อย่าใช้ Windows XP

อาจจะดูเย้ายวนแต่อย่าเลย

/th/images/windows-xp-conficker-antivirus-warning.png

ฉันรู้ว่า Windows XP เปรียบเสมือนป้อมปราการแห่งการรักษาความปลอดภัยที่นี่ เนื่องจากตัวอย่างมัลแวร์สามตัวอย่างที่แยกจากกันจะไม่ทำงานบนนั้น อย่างไรก็ตาม มีตัวอย่างมัลแวร์จำนวนนับไม่ถ้วนที่จะใช้งานได้ โดยเฉพาะจากช่วงเวลานั้น นอกจากนี้ เนื่องจากซอฟต์แวร์ขาดความเข้ากันได้ จึงมีแนวโน้มมากขึ้นที่คุณจะเจอมัลแวร์ที่ทำงานบน Windows XP ในขณะที่มองหาซอฟต์แวร์ที่จะทำงานกับมันตั้งแต่แรก ซอฟต์แวร์ละเมิดลิขสิทธิ์สำหรับ Windows 11 ของคุณอาจไม่บรรจุมัลแวร์ที่ทำงานบน XP แต่คุณจะไม่ถูกละเมิดลิขสิทธิ์ซอฟต์แวร์ที่สร้างสำหรับ Windows 11 บน Windows XP ตั้งแต่แรก

อย่างไรก็ตาม นี่เป็นวิธีที่น่าสนใจในการแสดงให้เห็นว่าซอฟต์แวร์ที่เสียหายซึ่งสร้างมาสำหรับ Windows เวอร์ชันใหม่สามารถเป็นเวอร์ชันเก่าได้อย่างไร มีงานจำนวนมากที่ต้องรักษาความเข้ากันได้ในซอฟต์แวร์ และเมื่องานนั้นยังไม่เสร็จสิ้น… นี่คือผลลัพธ์ ซอฟต์แวร์อาจทำงานในทางเทคนิค แต่ไม่มีการรับประกันว่าจะใช้งานได้ กรุณาอย่าใช้ Windows XP; อาจจะเปลี่ยนไปใช้ Linux หรืออะไรสักอย่างแทน

*️⃣ ลิงค์ที่มา:

Windows XP , Windows 11 อาจจะเปลี่ยนไปใช้ Linux