GitHub-Proof-of-Concepts (PoCs) für bekannte Schwachstellen können selbst in bis zu 10 % der Fälle Malware enthalten, wie Sicherheitsforscher herausgefunden haben.
Forscher am Leiden Institute of Advanced Computer Science haben gewarnt Sicherheitsexperten vor den Risiken, die mit GitHub und anderen Plattformen wie pastebin verbunden sind, auf denen öffentliche PoCs für Exploits bekannter Schwachstellen gehostet werden.
Obwohl solche PoCs normalerweise ausschließlich zu Bildungszwecken gedacht sind, stellten die Forscher fest, dass 4.893 von 47.300 untersuchten Repositories „Anzeichen für schädliche Inhalte“ aufwiesen. Das entspricht etwas mehr als 10 % aller analysierten PoCs.
Diese „Proofs“ warben für Exploits von Schwachstellen, die zwischen 2017 und 2021 öffentlich bekannt gegeben worden waren.
Siehe Top-Tools für das Schwachstellenmanagement.
Anzeichen für bösartige PoCs
Um festzustellen, ob das Repository bösartig ist, verwendeten die Forscher bestimmte Kriterien:
- Sie prüften, ob die IP-Adresse des PoC-Veröffentlichers in beliebten Blocklisten wie VT oder AbuseIPDB aufgeführt ist
- Sie prüften, ob der Hash der bereitgestellten Binärdatei und der ausführbaren Datei von Virus Total als verdächtig markiert wurde
- Sie analysierten verschleierten Code (Hexadezimal, Base64).
Sie entdeckten als legitime PoCs getarnte Info-Stealer, verschleierten Python-Code in PowerShell-Befehlen sowie inaktive bösartige Komponenten, die vom Autor aktiviert werden könnten.
Einige Repositories scheinen RATs (Remote-Access-Trojaner) wie Houdini oder unerwartete Anfragen an Command-and-Control-Server (C&C) zu enthalten (z. B. Cobalt Strike).
Lesen Sie auch: Cybersicherheitsbehörden veröffentlichen Leitfaden für PowerShell-Sicherheit
Legitime Tools kapern
Dass Cyberkriminelle legitime Tools zweckentfremden, um unvorsichtige Tester zu täuschen, ist nichts Neues. Ich habe das in meiner eigenen Arbeit selbst erlebt.
Ich habe vor einiger Zeit ein Repository erstellt, das zeigt, wie einfach sich Anfänger im Bereich Cybersicherheit täuschen lassen. Der Code enthält keine schädlichen Bestandteile wie externe Anfragen, aber insbesondere in Python wäre es einfach gewesen, solche hinzuzufügen.
Black-Hat-Hacker nutzen GitHub und ähnliche Dienste manchmal, um Malware zu hosten, da sie dadurch die meisten Erkennungstools umgehen können. Das ist eine bekannte und nur schwer zu unterbindende Taktik, da viele Teams dieselben Plattformen für legitime Zwecke nutzen.
Code blind auszuführen, ohne zu wissen, was er tut, ist jedoch die eigentliche Definition eines Script Kiddies. Das Problem besteht darin, dass Sicherheitsexperten versucht sein können, rücksichtslos zu handeln, um ihre Abläufe zu beschleunigen.
So vermeiden Sie bösartige PoCs
Die offensichtliche, aber dennoch wichtige Empfehlung lautet, jeden Code zu prüfen, bevor Sie ihn auf Ihrem Rechner ausführen – insbesondere, wenn er zu einem Exploit-Kit oder zu Ransomware gehört.
Wenn der Code zu stark verschleiert ist, stellt das ein Warnsignal dar. Natürlich ist Verschleierung beim Erstellen von Exploit-Code oft zwingend erforderlich. Tester sollten sich jedoch die Zeit nehmen, den Code zu deobfuskieren und genau zu verstehen, was er tut.
Nutzen Sie leistungsfähige Plattformen wie Virus Total und andere Datenbanken, um Ihre Samples und ausführbaren Dateien zu überprüfen.
Darüber hinaus sollten sich Tester unbedingt eine isolierte Umgebung einrichten. Heutzutage ist es beispielsweise deutlich einfacher, eine Laborumgebung mit einer virtuellen Maschine und einem dedizierten Betriebssystem wie Kali Linux aufzubauen.
Die meisten Sicherheitsexperten empfehlen, für sensible Aktivitäten und alltägliche Aufgaben getrennte Umgebungen zu verwenden.
Natürlich wird Ihr Rechner für externe Verbindungen wahrscheinlich dasselbe Netzwerk verwenden. Stellen Sie daher sicher, dass Sie nicht Ihre echte IP-Adresse nutzen (z. B. durch die Verwendung eines VPN) und nicht zu viele Berechtigungen und Ordner zwischen der virtuellen Maschine und Ihrem Standardsystem freigeben.
Ein dedizierter Rechner für sensible Vorgänge mag etwas teuer erscheinen, ist aus sicherheitstechnischer Sicht jedoch sinnvoll.
Zu guter Letzt gilt: Wenn Sie nicht feststellen können, ob dem PoC zu vertrauen ist, bitten Sie um Hilfe oder lesen Sie die Hinweise anderer Fachleute aus der Community. Binäranalysen erfordern umfassende Kenntnisse und die geeigneten Tools.
Siehe Beste Schwachstellen-Scanner.





