В днешно време Windows XP е опасна за използване операционна система. Тя не се поддържа от много, много време и в нея има многобройни дупки и проблеми със сигурността, които я правят значително по-лесна за атакуване в сравнение със съвременните аналози, като например Windows 11. Въпреки това има интересно последствие от нейната възраст, което, почти парадоксално, помага за предотвратяване на атаките. Тъй като е толкова стара, в нея липсват много от съвременните функции на Windows… а това включва и функции, от които зловредният софтуер може да се опита да се възползва. Ето защо инсталирах Windows XP, а след това се опитах да инсталирам зловреден софтуер върху него.
На първо място, не препоръчвам да правите това за себе си. Създадох изолирана виртуална машина и използвах защитна стена, за да предотвратя достъпа ѝ до останалата част от домашната ми мрежа. След това изтеглих зловреден софтуер и го стартирах, за да видя какво ще се случи. За моя изненада всъщност се оказа много трудно да накарам съвременните образци на зловреден софтуер дори да се стартират. Те търсеха системни услуги, които не съществуваха, или се опитваха да изпълняват инструкции, които не съществуваха.
Означава ли това, че Windows XP е „безопасна“ операционна система?Не мога да подчертая и наблегна в достатъчна степен на това, че не трябва да използвате Windows XP. Съществува голямо количество зловреден софтуер, който ще се справи с вашата инсталация на Windows XP. При това някои от по-разпространените зловредни програми, написани със съвременни техники за заобикаляне, които са разработени по начин, който позволява да бъдат по-коварни, вероятно няма да работят в Windows XP. Това е доста интересно и аз използвах дебъгер и Dependency Walker, за да проуча какво точно се обърква.
Някои зловредни програми са предназначени само за 64-битови машини
Не очаквах това да е проблем.

Pikabot е програма за изтегляне и зареждане на зловреден софтуер и използва редица сложни техники, за да избегне откриването, тестването и отстраняването на грешките. Ето обаче какво е най-интересното: образецът на зловредния софтуер, споделен от vx-underground, е изпълним файл за Win64, така че не може да се стартира и работи на повечето инсталации на Windows XP. Само Windows XP Professional x64 Edition би го стартирала, въпреки че тук не използвам тази версия. Все пак има и други варианти на Pikabot, които вероятно ще работят на нашата скромна 32-битова машина с Windows XP.
Попаднах на многобройни образци, които са изпълними файлове за Win64, и макар да съм сигурен, че повечето от тях имат 32-битови еквиваленти за редките случаи, когато това се изисква, не бих се учудил, ако някои нападатели не са си направили труда да го сторят. Ако целта ви е да откраднете нечии идентификационни данни, колко вероятно е една 32-битова машина да е тази, която съдържа ценна информация? Може да се твърди, че тя може да е част от наследена система в даден бизнес, но като цяло бих предположил, че просто не си заслужава времето и усилията.
Помислете: защо един разработчик изобщо би си направил труда да създаде зловреден софтуер, който е насочен както към 32-битови, така и към 64-битови инсталации на Windows, и на всичкото отгоре да си прави труда да поддържа Windows XP? Това са много усилия за нещо, което вероятно няма да е от полза. Има зловреден софтуер, който е създаден за по-старите Windows платформи, но новите и усъвършенствани образци ще спечелят повече, ако се насочат и използват по-усъвършенстваните възможности на съвременните операционни системи, вместо да се опитват да коригират поведението си на по-старите системи.
Един такъв зловреден софтуер, който изглежда прави точно това, е CryptBot. Той динамично генерира свой собствен код по време на изпълнение и просто не работи в Windows XP.
CryptBot
Сложният зловреден софтуер веднага създава проблеми.





CryptBot е известен зловреден софтуер, който работи като универсален крадец на информация. Той прави скрийншоти на работния ви плот, събира данни за изпращане към сървър за управление и контрол и се опитва да измъкне всяка поверителна информация, до която може да се добере. Това е доста модерен зловреден софтуер, но въпреки това стартирането му на моята виртуална машина с Windows XP не сработва. Той не изтегля нищо, не се опитва да открадне нищо, а просто… изчезва. Защо?
Влизайки в дебъгъра, успях бързо да разбера каква е най-вероятната причина. Първият път, когато го изпълних, моят дебъгер спря, когато достигна до access violation. Вторият път достигна до невалидна операция и не можа да продължи. CryptBot има вградена функционалност, която противодейства на опитите за дебъгване, но недетерминираният характер и мястото, на което попаднах в паметта – напълно недефинирано място, изглежда е в резултат на динамичното генериране на код на CryptBot. Този зловреден софтуер е известен като полиморфен вирус, тъй като се декриптира и модифицира по време на изпълнение, и след като очаква наличието на определени функции на Windows, които всъщност не са налични, това може да доведе до неочаквани промени в кода, които в крайна сметка да доведат до срив на приложението.
Винаги има вероятност това все пак да е механизъм против използването на дебъгер, но вече установихме, че той не би могъл да се изпълнява и извън дебъгера. Възможно е механизмите за борба с отстраняването на грешки да са усложнили проблема, но е ясно, че той просто не може да работи на XP. От това, което са публикували други изследователи, стартирането му в дебъгер също не го поставя в произволен участък от паметта, където не може да се изпълни, а вместо това трябва да прекрати програмата. Тук изглежда, че тя генерира криптиран код и просто се срива, и това би обяснило защо резултатът всеки път е различен.
И така, опитахме PikaBot и CryptBot, но ще изпробваме още един: Quasar RAT.
Моля, просто заразете моята виртуална машина с Windows XP
Мислех, че ще е по-лесно.

Quasar е инструмент за отдалечен достъп, въпреки че има и няколко троянски коне за отдалечен достъп (RAT), които го използват. В този случай Quasar изисква фреймурка .NET на Microsoft, по-конкретно минимум .NET 4.0. Това е последната версия на структурата .NET, която някога е била поддържана от Windows XP, но това не означава, че програмата няма да се опита да извика функции, които се срещат само в съвременните версии на Windows. Това обаче е може би най-интересната грешка от всички.
В моя дебъгер, в долната част на екрана, ще видите код за грешка 80131506. Това е код за грешка .NET ExecutionEngineException и има няколко потенциални причини за нея. Точно преди него моят дебъгер предизвиква изключение с код на грешка E0434352, което е просто обща грешка за изключение и не ни казва много.

В крайна сметка успях да го накарам да изведе действителната грешка с повече информация. Грешката, показана по-горе, clr20r3, казва както много, така и абсолютно нищо. По същество тя означава, че е имало някакво изключение, което не е било обработено. Това може да означава, че са постъпили неподходящи данни или че е имало неочаквано събитие, което софтуерът не е програмиран да обработва. Така или иначе, това е още едно доказателство, че става въпрос за фундаментална несъвместимост с Windows XP.
Например при съвременните машини с Windows това изключение може да се обработва от операционната система и тя да се държи според очакванията. В същото време на нашата скромна машина с Windows XP се случва нещо неочаквано, .NET runtime не знае как да се справи с него и процесът се прекратява. Тук няма нищо, което да подсказва за откриване на грешки или заобикаляне на пясъчника; това изглежда просто като обикновен стар срив на несъвместимостта. С други думи, злонамереният софтуер е изграден на базата на runtime, който вече не гарантира съвместимост с XP, и никой не се е погрижил за добавянето на резервен вариант.
Не използвайте Windows XP
Може да изглежда примамливо, но не е.

Знам, че Windows XP изглежда като бастион на сигурността в този случай, като се има предвид, че три отделни образци на зловреден софтуер не могат да работят с него. Въпреки това има безброй образци на зловреден софтуер, които ще работят на нея, особено тези от този период. Освен това, като се има предвид липсата на софтуерна съвместимост, е по-вероятно да се натъкнете на зловреден софтуер, който работи с Windows XP, докато търсите софтуер, който да работи с него. Вашият пиратски софтуер за Windows 11 може да не съдържа зловреден софтуер, който работи на XP, но преди всичко едва ли ще използвате пиратски софтуер, създаден за Windows 11, на Windows XP.
Все пак това е интересен начин да се демонстрира колко неефективен може да бъде софтуерът, създаден за по-новите версии на Windows, в сравнение с по-старите версии. За поддържането на съвместимостта на софтуера се полага много труд, а когато той не е извършен… ето какъв е резултатът. Технически софтуерът може да работи, но няма никаква гаранция, че той наистина ще работи. Само ви моля да не използвате Windows XP; може би вместо това е по-добре да преминете към Linux или нещо друго.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!