ارزیابی امنیتی و تست نفوذ اپلیکیشن‌های دسکتاپ (Thick Clients)

با وجود رشد روزافزون پلتفرم‌های ابری، اپلیکیشن‌های دسکتاپ (ویندوز، مک و لینوکس) همچنان قلب تپنده‌ی بسیاری از فرآیندهای حساس سازمانی هستند. این نرم‌افزارها که اصطلاحاً (Thick Clients)  نامیده می‌شوند، به دلیل نصب مستقیم بر روی سیستم کاربر و تعامل نزدیک با هسته سیستم‌عامل، رجیستری و فایل‌های محلی، سطح حمله (Attack Surface) گسترده و منحصربه‌فردی دارند. یک آسیب‌پذیری در این لایه می‌تواند به مهاجمان اجازه دهد تا کلاینت را به عنوان یک نقطه نفوذ (Pivot Point)  مورد استفاده قرار داده و سطح دسترسی خود را در سیستم ارتقا دهند. افزایش دهند. در اینجا امنیت نقطه‌پایانی (Endpoint) به‌طور مستقیم با استحکام زیرساخت‌های داخلی و سناریوهای تست نفوذ شبکه گره می‌خورد؛ زیرا یک نرم‌افزار دسکتاپ آسیب‌پذیر می‌تواند دروازه ورود مهاجمان به کل اکوسیستم داخلی سازمان باشد.

ارزیابی برنامه های کاربردی شامل دو بخش است: ارزیابی استاتیکی برنامه قابل نصب (و بررسی امکان مهندسی معکوس و واکشی داده های حساس از برنامه) و ارزیابی دینامیکی ارتباطات برنامه با سرور و تحلیل ترافیک داده ها.

در بخش اول تیم ما صرفاً به اسکن‌های سطحی بسنده نمی‌کند، بلکه معماری برنامه را با رویکردی عمیق و با تکنیکهای دستی مورد بررسی قرار می‌دهد. ما با استفاده از تکنیک‌های پیشرفته مهندسی معکوس و decompile فایل‌های اجرایی، منطق پنهان برنامه را تحلیل کرده و به دنبال کلیدهای هاردکد شده (Hardcoded Keys)، گواهینامه‌های پنهان و الگوریتم‌های رمزنگاری ضعیف می‌گردیم. علاوه بر این، بررسی دقیق نحوه ذخیره‌سازی داده‌های حساس در فایل‌های محلی، ارزیابی امنیت ارتباطات بین‌پردازشی IPC، Named Pipes و Shared Memory، و شناسایی آسیب‌پذیری‌های خطرناکی نظیر DLL Hijacking، Buffer Overflow و Privilege Escalation از ارکان اصلی متدولوژی ما در این حوزه است.

اما در بخش ارزیابی های دینامیکی با توجه به اینکه نرم‌افزارهای دسکتاپ امروزی ایزوله نیستند و برای تبادل داده‌ها به‌طور مداوم از طریق APIها با سرورهای مرکزی ارتباط برقرار می‌کنند، تلاش میکنیم ترافیک برنامه را شنود و تحلیل ‌کنیم تا مکانیزم‌های احراز هویت، رمزنگاری‌ ارتباطات و یکپارچگی داده‌ها در حین انتقال مورد ارزیابی قرار گیرند ؛ رویکردی که هم‌پوشانی‌های فنی بسیار مهمی با مفاهیم تست نفوذ وب دارد. همچنین، از آنجا که بسیاری از این نرم‌افزارها از زیرساخت‌ها و اندپوینت‌های مشترکی با نسخه‌های موبایلی خود استفاده می‌کنند، بررسی منطق ارتباطی آن‌ها می‌تواند دیدگاه‌های امنیتی یکپارچه‌ای ایجاد کند که در تست نفوذ اپلیکیشن های موبایل نیز کاربرد استراتژیک دارد.

متدولوژی و استانداردهای ارزیابی آشناایمن

در شرکت آشناایمن، هدف نهایی ما ایجاد یک سد دفاعی مستحکم در برابر تهدیدات پیشرفته (APT) و جلوگیری از دستکاری کد (Tampering) است. بسیاری از اپلیکیشن‌های دسکتاپ در سازمان‌ها، به‌عنوان ابزارهایی برای مانیتورینگ سرورها، مدیریت پایگاه‌های داده یا کنترلرهای مانیتورینگ صنعتی (HMI) مورد استفاده قرار می‌گیرند. در چنین شرایطی وجود ضعف در مکانیزم‌های احراز هویت یا امکان دور زدن کنترل‌های دسترسی در این کلاینت‌های مدیریتی، می‌تواند آن‌ها را به یک درپشتی (Backdoor) برای مهاجمان تبدیل کند. نفوذ از این مسیر ممکن است به‌طور مستقیم زیرساختهای حیاتی را تهدید کرده و تمامی تمهیدات امنیتی پیاده‌سازی شده را بی‌اثر کند.

 ما با ارائه مستندات شفاف اثبات آسیب‌پذیری‌ها (PoC) و راهکارهای دقیق، پایداری و امنیت نرم‌افزارهای کاربردی شما را تضمین می‌کنیم.

جهت کسب اطلاعات بیشتر و اخذ مشاوره می توانید از طریق تکمیل فرم های زیر با ما در ارتباط باشید.