با وجود رشد روزافزون پلتفرمهای ابری، اپلیکیشنهای دسکتاپ (ویندوز، مک و لینوکس) همچنان قلب تپندهی بسیاری از فرآیندهای حساس سازمانی هستند. این نرمافزارها که اصطلاحاً (Thick Clients) نامیده میشوند، به دلیل نصب مستقیم بر روی سیستم کاربر و تعامل نزدیک با هسته سیستمعامل، رجیستری و فایلهای محلی، سطح حمله (Attack Surface) گسترده و منحصربهفردی دارند. یک آسیبپذیری در این لایه میتواند به مهاجمان اجازه دهد تا کلاینت را به عنوان یک نقطه نفوذ (Pivot Point) مورد استفاده قرار داده و سطح دسترسی خود را در سیستم ارتقا دهند. افزایش دهند. در اینجا امنیت نقطهپایانی (Endpoint) بهطور مستقیم با استحکام زیرساختهای داخلی و سناریوهای تست نفوذ شبکه گره میخورد؛ زیرا یک نرمافزار دسکتاپ آسیبپذیر میتواند دروازه ورود مهاجمان به کل اکوسیستم داخلی سازمان باشد.
ارزیابی برنامه های کاربردی شامل دو بخش است: ارزیابی استاتیکی برنامه قابل نصب (و بررسی امکان مهندسی معکوس و واکشی داده های حساس از برنامه) و ارزیابی دینامیکی ارتباطات برنامه با سرور و تحلیل ترافیک داده ها.
در بخش اول تیم ما صرفاً به اسکنهای سطحی بسنده نمیکند، بلکه معماری برنامه را با رویکردی عمیق و با تکنیکهای دستی مورد بررسی قرار میدهد. ما با استفاده از تکنیکهای پیشرفته مهندسی معکوس و decompile فایلهای اجرایی، منطق پنهان برنامه را تحلیل کرده و به دنبال کلیدهای هاردکد شده (Hardcoded Keys)، گواهینامههای پنهان و الگوریتمهای رمزنگاری ضعیف میگردیم. علاوه بر این، بررسی دقیق نحوه ذخیرهسازی دادههای حساس در فایلهای محلی، ارزیابی امنیت ارتباطات بینپردازشی IPC، Named Pipes و Shared Memory، و شناسایی آسیبپذیریهای خطرناکی نظیر DLL Hijacking، Buffer Overflow و Privilege Escalation از ارکان اصلی متدولوژی ما در این حوزه است.
اما در بخش ارزیابی های دینامیکی با توجه به اینکه نرمافزارهای دسکتاپ امروزی ایزوله نیستند و برای تبادل دادهها بهطور مداوم از طریق APIها با سرورهای مرکزی ارتباط برقرار میکنند، تلاش میکنیم ترافیک برنامه را شنود و تحلیل کنیم تا مکانیزمهای احراز هویت، رمزنگاری ارتباطات و یکپارچگی دادهها در حین انتقال مورد ارزیابی قرار گیرند ؛ رویکردی که همپوشانیهای فنی بسیار مهمی با مفاهیم تست نفوذ وب دارد. همچنین، از آنجا که بسیاری از این نرمافزارها از زیرساختها و اندپوینتهای مشترکی با نسخههای موبایلی خود استفاده میکنند، بررسی منطق ارتباطی آنها میتواند دیدگاههای امنیتی یکپارچهای ایجاد کند که در تست نفوذ اپلیکیشن های موبایل نیز کاربرد استراتژیک دارد.
متدولوژی و استانداردهای ارزیابی آشناایمن
در شرکت آشناایمن، هدف نهایی ما ایجاد یک سد دفاعی مستحکم در برابر تهدیدات پیشرفته (APT) و جلوگیری از دستکاری کد (Tampering) است. بسیاری از اپلیکیشنهای دسکتاپ در سازمانها، بهعنوان ابزارهایی برای مانیتورینگ سرورها، مدیریت پایگاههای داده یا کنترلرهای مانیتورینگ صنعتی (HMI) مورد استفاده قرار میگیرند. در چنین شرایطی وجود ضعف در مکانیزمهای احراز هویت یا امکان دور زدن کنترلهای دسترسی در این کلاینتهای مدیریتی، میتواند آنها را به یک درپشتی (Backdoor) برای مهاجمان تبدیل کند. نفوذ از این مسیر ممکن است بهطور مستقیم زیرساختهای حیاتی را تهدید کرده و تمامی تمهیدات امنیتی پیادهسازی شده را بیاثر کند.
ما با ارائه مستندات شفاف اثبات آسیبپذیریها (PoC) و راهکارهای دقیق، پایداری و امنیت نرمافزارهای کاربردی شما را تضمین میکنیم.