Malware: definicija i klasifikacija
Malware (malicious software) je svaki softver koji namjerno nanosi štetu ili kompromitira sustav bez korisnikovog znanja ili pristanka.
Klasifikacija prema vektoru infekcije
| Kategorija | Opis | Primjeri |
|---|---|---|
| Virusi/Crvi | Samorepliciraju se; virusi trebaju domaćina, crvi ne | ILOVEYOU, Code Red, Conficker |
| Trojanci | Maskiraju se kao legitimni softver | RAT, backdoor, dropper |
| PUP/PUA | Potentially Unwanted Program/Application; grayware, bloatware | Browser toolbar, adware bundle |
Klasifikacija prema payloadu (djelovanju)
| Payload tip | Cilj |
|---|---|
| Spyware | Prikuplja podatke bez znanja korisnika |
| Rootkit | Skriva malware od OS alata; radi na ring 0 razini |
| RAT | Remote Access Trojan — daljinski pristup napadaču |
| Ransomware | Enkriptira datoteke i traži otkupninu |
Ispit razlikuje PUP/PUA od malwarea — PUP je grayware koji nije nužno maliciozan. Klasifikacija prema vektoru (virus/crv/trojanac) i prema payloadu (rootkit/ransomware/spyware) su neovisne dimenzije — isti malware može biti i trojanac i ransomware (npr. WannaCry = worm + ransomware).
Virusi: vrste i mehanizmi
Virus je malware koji se ne može sam širiti — treba domaćina (zaraženu datoteku, sektor diska) i akciju korisnika da se aktivira i replicira.
| Vrsta virusa | Opis |
|---|---|
| Non-resident / file infector | Inficira .exe/.dll datoteke; aktivira se pokretanjem zaraženog programa |
| Memory-resident | Učitava se u RAM i ostaje aktivan; inficira sve programe koji se pokreću |
| Boot sector | Inficira MBR/VBR; pokreće se prije OS-a; teško ga je otkriti |
| Script/Macro | Napisan u makro jezicima (VBA, PowerShell); širi se kroz dokumente i email |
| Multipartite | Kombinira više metoda infekcije (file + boot sector) |
| Polymorphic | Mijenja svoju signaturu pri svakom kopiranju → otežava detekciju AV-om |
Polymorphic virus mijenja svoju signaturu/enkriptiranu kopiju, ali logika ostaje ista. Klasični signature-based AV ga ne prepoznaje. Boot sector virus se pokreće PRIJE OS-a — teško ga je otkriti online alatima jer je AV već "ispod" njega. Macro virus širi se dokumentima (Word, Excel) — posebno opasan u korporativnim mrežama gdje se dokumenti dijele.
Crvi (Worms)
Za razliku od virusa, crv se samostalno širi mrežom bez akcije korisnika. Obično je memory-resident — ne upisuje se na disk.
- Code Red (2001) — iskorištavao buffer overflow u Microsoft IIS web serveru; zarazio 359.000 hostova za 14 sati
- Conficker (2008) — koristio Windows netbios/SMB ranjivost; formirao botnet od 9+ milijuna strojeva
Fileless malware
Fileless malware ne upisuje datoteke na disk — radi isključivo u memoriji. Antivirus koji skenira datoteke ga ne može otkriti.
Mehanizmi
- Shellcode — kompaktan payload koji iskorištava ranjivost i izvršava se direktno u memoriji
- Living off the land (LotL) — koristi legitimne sistemske alate:
PowerShell— skriptiranje, preuzimanje payloada, izvršavanje u memorijiWMI(Windows Management Instrumentation) — persistencija, lateralno kretanjePsExec,mshta.exe,regsvr32.exe
| Kratica | Značenje |
|---|---|
| APT | Advanced Persistent Threat — sofisticirani dugotrajni napad |
| AVT | Advanced Volatile Threat — prijetnja koja postoji samo u memoriji |
| LOC / LotL | Living off the Land — zloupotreba legitimnih OS alata |
Fileless malware radi isključivo u memoriji (RAM) — ne ostavlja datoteke na disku, pa ga klasični AV koji skenira datoteke ne može detektirati. Detekcija zahtijeva: EDR/EPP alate s behavioral analysis, PowerShell Script Block Logging (Event ID 4104), Sysmon i analizu memorijskih dumpova. Na ispitu: ako pitanje kaže "malware koji izbjegava AV jer nema datoteka" → fileless malware / LotL.
Spyware, adware, keylogger
Tracking cookies i supercookies
- Tracking cookie — HTTP cookie koji bilježi korisnikovo ponašanje kroz više web stranica
- Supercookie / Evercookie — teže ga je ukloniti; koristi Local Storage, IndexedDB, ETag itd.
- Web beacon / pixel — 1×1 piksel slika koja prati otvaranje emaila ili posjete stranicama
Adware i spyware
- Adware — prikazuje neželjene reklame; granica s PUA/grayware kategorijom
- Spyware — prikuplja podatke (lozinke, navike, financijske podatke) bez znanja korisnika
Keylogger
- Softverski keylogger — hooking API (Windows Hook), kernel driver; bilježi svaki tipkovnički pritisak
- Hardverski keylogger — fizički uređaj između tipkovnice i računala; nevidljiv OS-u
Backdoor, RAT, botnet i C2
Backdoor i RAT
- Backdoor — tajni ulaz u sustav koji zaobilazi normalnu autentifikaciju
- RAT (Remote Access Trojan) — backdoor s punim daljinskim upravljanjem; snimanje ekrana, web kamere, keylogging, upload/download datoteka
Botnet
- Bot — zaraženi host koji prima naredbe od napadača
- Botnet herder — napadač koji kontrolira botnet
- Upotreba: DDoS napadi, spam kampanje, cryptomining, credential stuffing
C2 / C&C (Command & Control)
- Komunikacijski kanal između napadača i zaraženih hostova
- Historijski: IRC; danas: HTTPS (izgleda kao normalni promet) ili DNS tunneling
- Covert channel — komunikacija koja se prikriva unutar legitimnog prometa
- Beaconing — bot periodično "javlja" C2 serveru da je aktivan i traži naredbe
Razine privilegija (Windows)
| Razina | Opis |
|---|---|
| Standard user | Ograničeni pristup; ne može instalirati softver sistemski |
| Local admin | Puna kontrola lokalnog računala; UAC prompt |
| SYSTEM | Najviša razina; OS procesi; rootkit razina |
Rootkit
Rootkit je malware koji se skriva od operativnog sustava i sigurnosnih alata modificirajući kernel ili sistemske tablice.
- Radi na Ring 0 (kernel mode) — isti privilegij kao i OS jezgra
- Sakriva datoteke, procese, mrežne konekcije i registry unose od sistemskih alata
- Teško ga je otkriti bez specijalnih offline alata ili bootable media
Firmware rootkit
- Inficira BIOS/UEFI firmware ili diskovni firmware
- Preživljava reinstalaciju OS-a! — jedini način uklanjanja je reflash firmwarea
- DarkMatter — poznati firmware rootkit za Apple Mac uređaje
Firmware rootkit (BIOS/UEFI) preživljava reinstalaciju OS-a i zamjenu diska. Jedini načini zaštite: TPM + Secure Boot (verificira potpisani bootloader), reflash firmwarea. Rootkit radi na Ring 0 (kernel mode) — isti privilegij kao OS jezgra. Detekcija: boot s pouzdanog externog medija (offline scan), jer rootkit može sakriti sebe od online alata.
Ransomware i scareware
Ransomware
Enkriptira žrtvine datoteke i zahtijeva plaćanje (obično kriptovalutom) za ključ za dekripciju.
- WannaCry (2017) — iskorištavao EternalBlue SMB ranjivost; zarazio 200.000+ računala u 150 zemalja
- Crypto-ransomware (CryptoLocker) — enkriptira datoteke na fiksnim, prijenosnim i mrežnim diskovima; odbrojavanje — nakon isteka, ključ se uništava
- Jedina pouzdana zaštita: offline backup koji napadač ne može doseći
Scareware
- Prikazuje lažna upozorenja (maskirana kao OS alert box) da je računalo zaraženo
- Cilj: natjerati korisnika da kupi lažni "antivirus" ili nazove lažnu podršku
- Ne enkriptira podatke — djeluje samo psihološki
WannaCry (2017) = worm koji širi ransomware payload putem EternalBlue (MS17-010) SMB ranjivosti. Jedina pouzdana zaštita od ransomwarea: offline backup koji napadač ne može doseći (enkripcijom mrežnih diskova). Plaćanje otkupnine ne garantira oporavak. Scareware za razliku od ransomwarea ne enkriptira podatke — djeluje samo psihološki (lažni AV alertovi).
Cryptojacking i logic bomb
Cryptojacking
- Malware koji koristi resurse žrtve za rudarenje kriptovaluta (crypto-mining)
- Otkriva se kroz: nenormalno visoku CPU/GPU potrošnju, zagrijavanje, usporavanje
- Često se izvršava putem botneta; može biti i web-based (JavaScript u browseru)
Logic Bomb
- Kod koji se ne aktivira odmah već čeka određeni uvjet:
- Time bomb — aktivira se na određeni datum/vrijeme
- Event trigger — aktivira se kad se dogodi određena akcija (npr. brisanje korisničkog računa)
- Klasičan primjer: nezadovoljan sysadmin koji ostavlja skriptu koja se pokreće ako je njegova lozinka promijenjena
- Poznat i kao mine
- AV rijetko otkriva logic bomb jer je to obično legitimni skriptni kod
TTP i IoC
Signature-based detekcija i njeni limiti
- AV čuva bazu potpisa (hash/pattern) poznatog malwarea
- Pri pristupu datoteci, AV uspoređuje s bazom i blokira ako se podudara
- Problem: ne otkriva nepoznate, polimorfne ili fileless prijetnje
TTP (Tactics, Techniques, Procedures)
| Element | Opis | Primjer |
|---|---|---|
| Tactic | Visokorizična kategorizacija ponašanja prijetnje | Reconnaissance, privilege escalation, persistence |
| Technique | Srednja razina — kako se taktika provodi | Active network scanning, email harvesting, vulnerability scanning |
| Procedure | Detaljni opis — konkretni alat/metoda | Nmap SYN scan s određenim flagovima, specifični exploit kod |
IoC (Indicator of Compromise)
- Rezidualni dokaz da je napad bio ili još jest u tijeku
- IoC = dokaz o uspješnom napadu; IoA (Indicator of Attack) = dokaz o napadu u tijeku
- Primjeri: zaražena verzija monitornog procesa, C&C konekcije, onemogućeni backup, registry unosi za autorun, fajlovi s nepoznatim ekstenzijama, ransom notifikacije
- MITRE ATT&CK (attack.mitre.org) — javna baza TTPs i IoC; koriste ga moderni sigurnosni alati
- AI platforme za analizu koreliraju mnoštvo IoC jer su sami po sebi nejasni, a jaki samo u kombinaciji
Indikatori napada — Obj 2.4.7
Sandbox execution (Sandboxed analiza)
- Izolirana okolina potpuno odvojena od produkcije; malware ne može "pobjeći"
- Bilježi: promjene filesystema, registry, mrežnu aktivnost
- Sheep dip — izoliran host za testiranje novog softvera i prijenosnih medija prije ulaska u mrežu
Resource Consumption
- Nenormalno visoka CPU/GPU potrošnja → cryptojacking, crypto-ransomware enkriptiranje, botnet DDoS
- Memory leaks, visoka disk I/O aktivnost, anomalna mrežna propusnost
- Detekcija: Windows Performance Monitor, Task Manager, top/htop na Linux
File System indikatori
- Metapodaci datoteka (created/accessed/modified) grade timeline incidenta
- Sumnjive temp datoteke, nepoznate ekstenzije, skrivene datoteke
- Blocked content — DLP sustav ili ACL audit log bilježi pokušaj pristupa zabranjenim resursima
Resource Inaccessibility
- Mreža, host, datoteka ili baza podataka nije dostupna → indikator DoS napada
- Malware može onemogućiti antivirusne alate da izbjegne detekciju
Account Compromise
| Indikator | Značenje |
|---|---|
| Account lockout | Previše neuspjelih prijava; moguće da napadač zna lozinku i promijenio je |
| Concurrent session usage | Isti account prijavljeni s dva mjesta istovremeno → krađa kredencijala |
| Impossible travel | Prijava s geografski nemoguće lokacije za dano vrijeme → napad na daljinski pristup |
Logging indikatori
- Missing logs — sofisticirani napadač briše log unose ili cijele log fajlove
- Out-of-cycle logging — napadač mijenja sistemsko vrijeme ili timestamp log unosa da sakrije aktivnost
- Nezapravni vremenski razmaci između unosa (gaps) su indikator manipulacije
Fizički napadi i RFID
Fizički napad usmjeren je na kabelsku infrastrukturu, hardver ili okoliš lokacije.
Brute Force (fizički)
- Fizičko uništavanje hardvera → fizički DoS
- Nasilno otvaranje prostorija ili ormara → tamper-evident sustavi pokazuju tragove
Environmental napad
- Uništavanje strujnih vodova, rezanje mrežnih kabela, narušavanje sustava hlađenja
- Building management sustavi (BMS) mogu biti vektor za ulazak u mrežu
RFID cloning
RFID (Radio Frequency Identification) — pasivni tagovi za bezkontaktne kartice pristupa
| Napad | Opis |
|---|---|
| Card cloning | Fizičko kopiranje kartice bez kriptografske zaštite; detector: upotreba na sumnjivom mjestu/vremenu |
| Skimming | Lažni čitač bilježi podatke s originalne kartice; napadač prenosi na portabl RFID čitač |
Mrežni napad: životni ciklus
Mrežni napad analizira se kroz poziciju unutar ukupnog kibersigurnosnog životnog ciklusa:
| Faza | Opis |
|---|---|
| Reconnaissance | Skeniranje mreže: host discovery (IP), service discovery (TCP/UDP portovi), fingerprinting (OS, verzije) |
| Credential harvesting | Vrsta reconnaissance-a; pokušaj prikupljanja lozinki i kriptografskih tajni |
| DoS | Čini hostove/servise nedostupnima; može biti uvod za druge napade |
| Weaponization/Delivery/Breach | Maliciozni kod upućen ranjivoj aplikaciji ili korisnik naveden da ga pokrene |
| C2, Beaconing, Persistence | Uspostava daljinskog pristupa i osiguravanje opstanka na hostu |
| Lateral movement / Pivoting | Kretanje s hosta na host unutar mreže; ML-based detekcija anomalija |
| Data exfiltration | Kopiranje podataka na napadačev stroj; otkriva ga anomalno velik transfer (ali stealthily: male količine) |
Lifecycle napada je temelj MITRE ATT&CK okvira. Svaka faza ima svoje IoC (Indicator of Compromise): Recon = scan logovi, Delivery = phishing email, C2 = beaconing promet, Lateral movement = anomalne mrežne sesije između hostova, Exfiltration = velik odlazni transfer. Pivot = napadač koristi kompromitiran host kao most za napad na susjedne sisteme.
DoS, DDoS i SYN flood
DoS (Denial of Service)
- Sve što smanjuje dostupnost resursa — hardver, mreža, aplikacija
- Malware-based DoS: uništava filesystem, crpi CPU/memoriju/propusnost
DDoS (Distributed DoS)
- Napad pokrenut istovremeno s više hostova (botnet)
- Handlers kompromitiraju tisuće/milijune hostova s bot alatima
- Dva mehanizma: bandwidth exhaustion (flood zahtjevima), resource exhaustion (CPU/RAM)
SYN Flood napad
- Iskorištava TCP three-way handshake: klijent šalje SYN, ali zadržava ACK
- Server bilježi pending konekciju u state table i čeka ACK (šalje SYN/ACK više puta)
- Server ima ograničen broj pending konekcija → brzo se popuni → ne može opsluživati legitimne zahtjeve
- Indikator: traffic spike bez legitimnog objašnjenja
DoS (Denial of Service)
Napad s jednog izvora. Lakše blokirati — jedna IP adresa. Može biti: bandwidth exhaustion, resource exhaustion, ili malware-based (uništavanje filesystema, crpljenje CPU-a).
DDoS (Distributed DoS)
Napad s više tisuća hostova (botnet) istovremeno. Teže blokirati — nema jedne IP adrese. Zahtijeva: CDN, anycast routing, scrubbing centre ili cloud DDoS zaštitu.
SYN flood iskorištava TCP 3-way handshake — server čuva "half-open" konekcije u state tableu dok ga ne popuni. Mitigacija: SYN cookies (server ne alocira resurse dok ne dobije ACK). DDoS razlikuje se od DoS jedino u broju izvora — oba smanjuju dostupnost. Amplification napad: Memcached amplifikacija = faktor do 51.000x (najmanji query, ogromni odgovor).
Reflektirani i amplificirani napadi
DRDoS (Distributed Reflected DoS)
- Napadač spoofuje žrtvinu IP adresu i šalje SYN paket trećim poslužiteljima
- Treći poslužitelji šalju SYN/ACK odgovor žrtvinoj IP adresi → troši propusnost žrtve
- Asimetrična prijetnja: napadač treba manje resursa od žrtve
Amplification napad
- Vrsta reflektiranog napada; ciljani protokoli vraćaju puno veći odgovor nego zahtjev
- Ciljani protokoli:
- DNS — mali query → veliki odgovor (ANY record)
- NTP (Network Time Protocol) — monlist naredba vraća 600 adresa
- CLDAP (Connectionless LDAP) — faktor amplifikacije do 70x
- Memcached — database caching system; faktor amplifikacije do 51.000x
- Mitigacija: high availability (load balancing, clustering), stateful firewall za detekciju
On-path, ARP i DNS napadi
On-path napad (AitM)
- Napadač se pozicionira između dva hosta i transparentno presreće, nadzire i preusmjerava komunikaciju
- Poznato i kao adversary-in-the-middle (AitM) ili man-in-the-middle (MitM)
- Hosts možda ne mogu otkriti napadača jer napadač preusmjerava promet
- Može se koristiti za prezentiranje lažnih web formi za prikupljanje kredencijala
ARP Poisoning
- ARP (Address Resolution Protocol) mapira IPv4 adresu na MAC adresu na lokalnom segmentu
- Napadač šalje lažne ARP reply pakete (npr. Ettercap alat) koji tvrde da napadačeva MAC adresa odgovara IP-u routera
- Sve stanice ažuriraju svoju ARP cache tablicu → sav promet ide kroz napadača
- Gratuitous ARP reply paketima koji šalju na iste adrese je indikator napada
DNS Poisoning
- Kompromitira proces kojim klijenti traže IP adrese za domene
- DNS Client Cache Poisoning — lažni unos u HOSTS fajl (Linux:
/etc/hosts; Windows:%SystemRoot%\System32\Drivers\etc\hosts) - DNS Server Cache Poisoning — DoS protiv autoritativnog DNS servera + lažni odgovori na rekurzivne upite; provjera:
nslookupilidig - DNS-Based On-Path Attack — ARP poisoning za presretanje DNS upita + rogue DHCP
DNS Attack Indicators
- DNS event logovi: vrste upita koje host šalje
- Hostovi koji komuniciraju sa sumnjivim IP rasponima
- Statistički neuobičajeno visok broj DNS lookup failure-a → malware, misconfiguracija ili zastarjela aplikacija
Bežični napadi
Rogue Access Point i Evil Twin
- Rogue AP — neovlašteno instalirana pristupna točka; može biti slučajna (tethering) ili namjerna
- Evil twin — rogue AP koji se maskira kao legitimni (isti SSID); može koristiti typosquatting ili SSID stripping
- Detekcija: wireless IPS, Wi-Fi analyzeri (inSSIDer), logirani neovlašteni MAC/BSSID
Wireless DoS
- Radio smetnje (interference) sprječavaju klijente da se povežu
- Disassociation napad — lažni management frame spoofuje MAC adresu stanice i šalje disassociation notifikaciju → klijent se odspoji
- Broadcast varijanta: šalje spoofane frame svim stanicama → kompletni wireless DoS
- Može se kombinirati s evil twin napadom: odspojiš klijente s legitimnog i preusmjeriš ih na lažni AP
Wireless Replay i KRACK
- WPA/WPA2 4-way handshake hvaćeni mogu se podvrgnuti offline brute force napadu
- KRACK (Key Reinstallation Attack) — replay mehanizam koji cilja WPA i WPA2 4-way handshake; radi bez obzira na tip autentifikacije (personal/enterprise)
- Mitigacija: patchiranje klijenata i AP-ova
Lozinkni napadi — Obj 2.4.6
Online vs. offline napad
| Vrsta | Opis | Indikatori |
|---|---|---|
| Online | Napadač direktno komunicira s autentifikacijskim servisom (web forma, VPN) | Ponovljeni neuspjeli loginovi u audit logu; uspješan login u neobično vrijeme/lokaciji |
| Offline | Napadač dobio hash bazu (SAM, NTDS.DIT, /etc/shadow) i crackira lokalno | Samo filesystem audit log koji bilježi pristup credential fajlovima |
Vrste napada na lozinke
| Napad | Opis |
|---|---|
| Brute force | Testira sve moguće kombinacije; ograničen vremenom i resursima; GPU cluster može cracknuti kratke lozinke |
| Dictionary | Generira hash vrijednosti iz rječnika i uspoređuje s hashom; cilja jednostavne lozinke |
| Hybrid | Kombinacija dictionary + brute force s maskom; npr. james1, password2024! |
| Password spraying | Horizontalni online napad: jedna ili više čestih lozinki (password, 123456) isprobava se na mnoštvu korisničkih računa; izbjegava lockout koji bi izazvao vertikalni brute force |
| Credential stuffing | Koristi liste ukradenih username/password parova iz prethodnih breacheva na novim servisima |
Password spraying = horizontalni napad (1 lozinka × mnogo računa) → izbjegava account lockout. Brute force = vertikalni (sve kombinacije × 1 račun) → uzrokuje lockout. Credential stuffing koristi ukradene username/password parove iz prethodnih breacheva. Online napad ostavlja trag u audit logu (neuspjeli loginovi). Offline napad (crack lokalno) = skoro nevidljiv, jedino filesystem pristup credential fajlovima.
Credential replay: PtH, PtT, Golden ticket
LSASS i cached credentials
- Na Windows AD mreži, LSASS (Local Security Authority Subsystem Service) cachira u memoriji:
- Kerberos TGT (Ticket Granting Ticket) i session key
- Service tickete za aplikacije u kojima je korisnik otvorio session
- NT hash — koristi se u NTLM autentifikaciji (legacy)
- Windows Credential Guard — virtualizacija feature koji štiti LSASS od malicious procesa čak i s SYSTEM privilegijama
Pass the Hash (PtH)
- Napadač dohvati NT hash iz LSASS memorije i koristi ga za otvaranje sesije na drugom hostu
- Ne treba plaintext lozinku — hash je dovoljan za NTLM autentifikaciju
- Proces: zarazi klijenta → žrtva se logira → malware dumpa LSASS → napadač koristi hash na app serveru
Pass the Ticket (PtT) i Kerberos napadi
| Napad | Opis |
|---|---|
| Pass the Ticket (PtT) | Napadač koristi ukradeni Kerberos ticket za autentifikaciju |
| Golden ticket | Forgirani TGT s neograničenim pristupom svim domenskim resursima; zahtijeva KRBTGT hash |
| Silver ticket | Forgirani service ticket za konkretnu uslugu; zahtijeva service account hash |
| Kerberoasting | Traži service tickete, a zatim brute-forcea lozinku koja ih štiti; ako je ticket enkriptiran RC4 (ne AES) → lakše cracking |
| DCSyncattack | Malware se pretvara da je DC i traži replikaciju liste korisnika s hashevima |
Credential dumping alati
- Mimikatz — najpoznatiji; dumpa LSASS memoriju
- SAM hive pristup iz registry-a
Golden Ticket zahtijeva KRBTGT hash = kompromitiran Domain Controller. Silver Ticket zahtijeva samo service account hash. Pass the Hash (PtH) napadač koristi NT hash (ne plaintext) za NTLM autentifikaciju — brani se Credential Guard-om (virtualizacijom izolira LSASS memoriju). DCSync napad = malware se pretvara da je Domain Controller i traži replikaciju svih hasheva lozinki.
Kriptografski napadi — Obj 2.4.5
Downgrade Attack
- Prisiljava server/klijenta da koristi slabiji protokol ili cipher
- Primjer: on-path napad na HTTPS forsira korištenje legacy SSLv3 umjesto TLS 1.3 → lakše se krivotvorí CA potpis
- Kerberoasting kao downgrade: forsira server da vrati service ticket enkriptiran RC4 (slabiji) umjesto AES
- Indikatori: server logovi, IDS koji prati neobičan cipher pregovor
Collision Attack
- Kolizija nastaje kad slaba hash funkcija generira isti digest za dva različita plaintexta
- Napadač:
- Kreira maliciozni dokument i benigni dokument koji imaju isti hash
- Šalje benigni dokument na potpisivanje
- Uklanja potpis s benignog i dodaje ga malicioznom → krivotvorina s valjanim potpisom
- Može se koristiti za krivotvorenje digitalnih certifikata ili Trojan malwarea koji izgleda kao trusted publisher
Birthday Attack
- Eksploatira birthday paradoks: u grupi od 23 osoba, vjerojatnost da dvije dijele rođendan je 50%
- Princip: računanje kolizija brute forceom — napadač generira varijacije malicioznih i benignih dokumenata
- 128-bitni hash napadljiv s 264 varijacija (puno manje od 2128)
- Zahtijeva snažne hash funkcije (SHA-256+) i robusne protokole
Downgrade napad forsira slabiji protokol ili cipher (npr. SSLv3 umjesto TLS 1.3, RC4 umjesto AES). Collision napad: dva različita dokumenta → isti hash → krivotvoreni digitalni potpis. MD5 i SHA-1 su RANJIVI na koliziju — ne koristiti za digitalne potpise (koristiti SHA-256 ili jače). Birthday napad: 128-bit hash napadljiv s 264 (ne 2128) pokušaja zbog birthday paradoksa — matematički, kolizije nastaju puno brže nego intuitivno.
Aplikacijski napadi i eskalacija — Obj 2.4.4
Aplikacijski napad cilja ranjivost u OS-u ili aplikacijskom softveru. Dva scenarija:
- Kompromitiranje OS/third-party aplikacije → foothold na lokalnoj mreži
- Kompromitiranje web aplikacije → kontrola web hosta ili prodor dublje u mrežu
Privilege Escalation
- Arbitrary code execution — napadač pokreće vlastiti kod; ako s drugog stroja → Remote Code Execution (RCE)
| Vrsta | Opis |
|---|---|
| Vertical privilege escalation | Pristup višim privilegijama: npr. local admin process eksploatiran za SYSTEM privilegije |
| Horizontal privilege escalation | Pristup funkcionalnosti drugog korisnika: npr. local admin na klijentskom računalu → domain account na app serveru |
- Indikatori: process audit log (privilege escalation attempts), EDR/EPP alertovi
Malware indicators
| Aktivnost | Opis |
|---|---|
| Shellcode | Kompaktan payload koji eksploatira OS/app ranjivost; nakon footholda preuzima dodatne alate |
| Credential dumping | Pristup SAM fajlu, sniffanje LSASS memorije, DCSyncattack |
| Pivoting / lateral movement | PsExec ili PowerShell za pokretanje koda na udaljenim hostovima; mijenjanje firewall pravila, kreiranje računa |
| Persistence | AutoRun registry ključevi, scheduled tasks, WMI event subscriptions — osigurava restart backdoora |
Vertical privilege escalation = pomak na više privilegije (standard user → admin/SYSTEM). Horizontal privilege escalation = pristup resursima drugog korisnika iste razine (local admin klijent → domain account na app serveru). CSRF = iskorišava privilegije klijenta (confused deputy attack). SSRF = iskorišava privilegije servera (server pristupa internim resursima) — puno opasnije od CSRF-a.
Buffer overflow, CSRF i SSRF
Buffer Overflow
- Buffer je memorijsko područje za privremeno čuvanje podataka
- Napadač šalje više podataka nego buffer može primiti → prepisuje susjednu memoriju
- Stack overflow — najčešća varijanta; prepisuje return adresu → napadač usmjerava izvršavanje na vlastiti kod
- Mitigacije: ASLR (randomizacija adresnog prostora), DEP (Data Execution Prevention)
- Indikatori: učestali crash procesa, anomalije
Session replay napad (web)
- HTTP je stateless; cookies čuvaju session token koji identificira korisnika
- Replay napad: napadač hvata ili pogađa session token i koristi ga za neovlašteni pristup
- Metode krađe: on-path napad (HTTP), XSS, malware na hostu
- Session prediction: napadač pogađa token ako je generiran predvidivim algoritmom
- BeEF (Browser Exploitation Framework) — alat za harvesting session cookija iz browsera
CSRF (Cross-Site Request Forgery)
- Napadač navede žrtvu da klikne maliciozni link dok je prijavljena na napadani servis
- Zahtjev se šalje s cookie koji server smatra valjanim → server izvršava radnju (promjena lozinke, maila)
- Poznat i kao confused deputy attack
- Napadač (Mallory) → šalje link Alice → Alice klikne (logirana je) → server izvršava maliciozni zahtjev
SSRF (Server-Side Request Forgery)
- Napadač navede front-end web server da izvrši zahtjeve prema internim backenendima
- Iskorištava nedostatak autentifikacije između internih servera i slabu input validaciju
- Razlika: CSRF = privilegije klijenta; SSRF = privilegije servera (puno opasnije)
- Česta meta: cloud infrastructure gdje je web server javno sučelje višeslojne aplikacije
Injection napadi — Obj 2.4.4
Injection napadi ubacuju maliciozni kod ili naredbe u ulazne podatke koje aplikacija dalje obrađuje. Radi se o jednoj od najčešćih kategorija ranjivosti web i enterprise aplikacija.
XML Injection
- Napadač ubacuje XML kod u korisnički unos koji aplikacija parsira kao XML
- Može promijeniti strukturu XML dokumenta, proširiti privilegije ili promijeniti podatke
- Primjer: form polje prima korisničko ime — napadač upiše
</user><admin>true</admin> - Prevencija: input validation, XML schema validation, sanitizacija ulaza
XXE — XML External Entity Injection
- Posebna vrsta XML injection koja iskorištava podršku za external entities u XML parseru
- Napadač definira vlastiti external entity koji referira na lokalne fajlove ili interne servise
- Primjer deklaracije:
<!DOCTYPE foo [ <!ENTITY xxe SYSTEM "file:///etc/passwd"> ]> - Posljedice: čitanje lokalnih datoteka, SSRF unutar internih mreža, DoS putem beskonačnih referenci
- Prevencija: onemogućiti external entity processing u XML parseru, validirati XML input
LDAP Injection
- Aplikacija prima korisnički unos i ugrađuje ga direktno u LDAP query bez sanitizacije
- Napadač može modificirati query da zaobiđe autentifikaciju ili enumerira direktorij
- Primjer: login polje prima
*)(uid=*)→ LDAP query vraća sve korisnike - Česta meta: web aplikacije koje koriste LDAP/AD za autentifikaciju
- Prevencija: parametrizirani LDAP upiti, escaping specijalnih znakova, input validation
Directory Traversal (Path Traversal)
- Napadač koristi
../sekvence u parametrima kako bi izašao izvan predviđenog direktorija i pristupio osjetljivim datotekama - Primjer:
https://example.com/file?name=../../etc/passwd - URL encoding:
../može biti kodiran kao%2e%2e%2fkako bi zaobišao filtriranje stringova - Indikatori: log zapisi s
../u URL parametrima, pristup van web root direktorija - Prevencija: canonicalization provjera putanja, chroot jail, input validation
Command Injection
- Napadač ubacuje OS naredbe u aplikacijski unos koji se prosljeđuje sistemskom shell-u
- Primjer: ping aplikacija prima IP — napadač upiše
10.1.1.1; whoami→ server izvršava obje naredbe - Shell metacharaci:
;,&&,||,|, backtick omogućuju lančanje naredbi - Indikatori: neočekivani procesi, log anomalije, web server log s neobičnim parametrima
- Prevencija: nikad ne prosljeđivati korisnički unos direktno shell-u, koristiti parametrizirane API pozive
URL analiza i percent encoding
- Percent encoding: URL može sadržavati znakove kodirane kao
%XX(hex vrijednost) - Napadači koriste encoding za zaobilaženje filtriranja:
%2f=/,%2e=.,%20= razmak - Dvostruko encoding:
%252f(%) je %25 → dekodira se u%2f→ potom u/ - Analiza web server logova: neobično duboke putanje, visok broj
%2e/%2fu URL-ovima - Sigurnosni alati (WAF, IDS) moraju dekodirati URL prije filtriranja kako bi detektirali attack
SQL injection: zaštita = parametrizirani upiti (prepared statements), nikad string concatenation. Command injection: zaštita = nikad ne prosljeđivati korisnički unos direktno shellu. XXE: zaštita = onemogućiti DTD/external entities u XML parseru. Directory traversal: ../ ili URL-encoded %2e%2e%2f → izlaz iz web root direktorija. WAF mora dekodirati URL prije filtriranja, inače propušta encoded napade.
Flashcards
Što je fileless malware i zašto je opasan?
Radi samo u memoriji, ne upisuje datoteke na disk → klasični AV koji skenira datoteke ga ne otkriva. Koristi "living off the land" tehnike (PowerShell, WMI).
Razlika između virusa i crva?
Virus treba domaćina (zaraženu datoteku) i akciju korisnika da se širi. Crv se samostalno širi mrežom bez akcije korisnika.
Što je polymorphic virus?
Virus koji mijenja svoju signaturu/kod pri svakom kopiranju. Klasična signature-based detekcija ga ne može uhvatiti.
Što je firmware rootkit i zašto je posebno opasan?
Inficira BIOS/UEFI firmware. Preživljava reinstalaciju OS-a — jedini način uklanjanja je reflash firmwarea. Primjer: DarkMatter za Apple Mac.
Što je logic bomb i kako se razlikuje od time bomba?
Logic bomb se aktivira na određeni sistemski/korisnički event (npr. brisanje računa). Time bomb je posebna vrsta logic bomb koja se aktivira na određeni datum/vrijeme.
Trijada TTP — Tactic, Technique, Procedure?
Tactic = visokorizična kategorizacija (što: reconnaissance). Technique = kako se taktika provodi (network scanning). Procedure = specifičan alat/metoda (Nmap SYN scan).
Što je IoC i po čemu se razlikuje od IoA?
IoC (Indicator of Compromise) = rezidualni znak da je napad bio uspješan. IoA (Indicator of Attack) = znak da je napad u tijeku. MITRE ATT&CK dokumentira IoC i TTP.
Što je impossible travel kao indikator?
Prijavljivanje na account s geografske lokacije kojoj je fizički nemoguće stići u vremenu od zadnje prijave. Ukazuje na krađu kredencijala i daljinski pristup napadača.
Što je SYN flood napad i koji mehanizam iskorištava?
Iskorištava TCP 3-way handshake: klijent šalje SYN ali ne ACK. Server čuva pending konekciju dok se ne popuni state table i ne može više prihvaćati legitimne zahtjeve.
Razlika DRDoS vs. amplification napad?
DRDoS: napadač spoofuje žrtvinu IP → treće strane šalju SYN/ACK žrtvi. Amplification: iskorišava protokol koji vraća veći odgovor (DNS, NTP, CLDAP) → pojačana šteta.
Što je ARP poisoning i koji napad omogućuje?
Napadač šalje lažne ARP reply pakete koji tvrde da napadačeva MAC adresa odgovara routerovoj IP-i. Sve stanice ažuriraju ARP cache → on-path (AitM) napad nad svim prometom.
Što je evil twin access point?
Rogue AP koji oponaša legitimni (isti SSID); koristi typosquatting ili SSID stripping. Može harvestati autentifikacijske podatke i provoditi on-path napade nad bežičnim klijentima.
Što je KRACK napad?
Key Reinstallation Attack — replay mehanizam koji cilja WPA/WPA2 4-way handshake. Funkcionira bez obzira na tip autentifikacije. Mitigacija: patchiranje klijenata i AP-ova.
Razlika brute force vs. password spraying?
Brute force: testira sve kombinacije na jednom korisničkom računu → uzrokuje account lockout. Password spraying: horizontalni napad — jedna ili nekoliko čestih lozinki isprobava se na MNOŠTVU računa → izbjegava lockout.
Što je Pass the Hash (PtH) napad?
Napadač dohvati NT hash iz LSASS memorije žrtve i koristi ga za NTLM autentifikaciju na drugom hostu bez potrebe za plaintext lozinkom. Koristi lateral movement.
Što je Golden ticket napad?
Napadač forgirani TGT (Ticket Granting Ticket) koji daje neograničeni pristup svim domenskim resursima. Zahtijeva KRBTGT hash — kompromitiranje Domain Controllera.
Što je downgrade napad i kako ga Kerberoasting koristi?
Forsira server/klijenta na slabiji protokol/cipher. Kerberoasting varijanta forsira server da vrati service ticket enkriptiran RC4 (slabiji) umjesto AES → lakše offline cracking.
Što je collision napad i zašto je opasan za digitalne potpise?
Dva različita dokumenta produciraju isti hash. Napadač potpisuje benigni dokument → zamijeni ga malicioznim (isti hash, valjani potpis). Može krivotvoriti digitalne certifikate.
Što je birthday attack i na čemu se temelji?
Eksploatira birthday paradoks — kolizije se statistički događaju brže nego intuitivno. 128-bit hash napadljiv s 2^64 (ne 2^128) varijacija. Zahtijeva jake hash funkcije (SHA-256+).
Razlika CSRF vs. SSRF?
CSRF: napadač iskoristi žrtvine privilegije (klijentov cookie) za malicioznu radnju na serveru. SSRF: napadač natjera front-end server da izvrši zahtjev prema internom backendu s privilegijama servera.
Što je XXE injection i kako se razlikuje od XML injection?
XML injection mijenja XML strukturu. XXE (XML External Entity) iskorištava external entity deklaracije u XML-u: napadač definira entitet koji referencira lokalne datoteke ili interne URL-ove → čitanje /etc/passwd ili SSRF. Prevencija: onemogućiti DTD/external entities u parseru.
Što je LDAP injection i koji je klasičan primjer?
Ubacivanje LDAP operatora u korisnički unos koji se direktno gradi u LDAP query bez sanitizacije. Primjer: *)(uid=*) u login polju → query vraća sve korisnike → bypass autentifikacije. Prevencija: parametrizirani upiti, escaping specijalnih LDAP znakova.
Što je directory traversal i koji string indicira napad?
Koristi ../ sekvence za izlazak iz predviđenog direktorija i pristup osjetljivim datotekama. URL encoding: %2e%2e%2f = ../ — koristi se za zaobilaženje filtera. Indikator u logovima: ../ ili %2e%2e u URL parametrima.
Što je command injection i koji metacharaci ga omogućuju?
Ubacivanje OS naredbi u unos koji aplikacija prosljeđuje shell-u. Metacharaci: ; (sekvencijalno), && (AND), || (OR), | (pipe). Primjer: 10.1.1.1; whoami → izvršava se ping I whoami. Prevencija: nikad ne pozivati shell s korisničkim unosom direktno.
Što je credential dumping i koje su 3 glavne tehnike?
Ekstrakcija hasheva/tokena iz kompromitiranog sustava: 1) SAM file dump (SYSTEM privilege potreban), 2) LSASS memory dump (Mimikatz čita plaintext credentialse i hasheve iz LSASS procesa), 3) DCSync napad (malware imitira domain controller, traži replikaciju svih hasheva od pravog DC-a).
Koja je razlika pivoting vs. lateral movement?
Pivoting: korištenje kompromitiranog hosta kao relay/proxy za napade na ostale sustave koje napadač inače ne može dosegnuti. Lateral movement: opći pojam za kretanje unutar mreže nakon footholda — obuhvaća pivoting, PsExec, WMI exec, PtH. Cilj: proširenje pristupa prema visoko vrijednim metama.
Nabroji 5 faza mrežnog napad životnog ciklusa.
1) Reconnaissance — prikupljanje informacija, 2) Initial compromise — foothold putem phishinga/exploita, 3) Persistence — AutoRun/scheduled tasks, 4) Lateral movement — kretanje mrežom, 5) Exfiltration / Impact — krađa podataka ili destrukcija.
Što je scareware i kako se razlikuje od ransomwarea?
Scareware prikazuje lažna upozorenja (npr. "Vaše računalo je zaraženo!") i navodi žrtvu na kupnju lažnog antivirus softvera. Ransomware zaista kriptira datoteke i traži otkupninu za ključ. Scareware ne nanosi direktnu tehničku štetu — bazira se na socijalnom inženjeringu i strahu.
Što je percent encoding i zašto je bitan za sigurnost?
URL encoding kodira znakove kao %XX (hex): %2f=/, %2e=., %20=razmak. Napadači kodiraju attack stringove da zaobiđu WAF/IDS koji filtriraju literalne znakove. Dvostruki encoding: %252f → %25 → %2f → /. Sigurnosni sustavi moraju URL-decode input PRIJE filtriranja.
Što je persistence mehanizam i navedi 3 primjera.
Tehnika kojom malware osigurava da se ponovo pokrene nakon restarta sustava: 1) AutoRun registry ključevi (HKCU/HKLM Run), 2) Scheduled Tasks (Task Scheduler), 3) WMI Event Subscriptions (pokretanje pri sistemskim eventima). Napredniji: bootkit inficira MBR/UEFI pa preživljava reinstalaciju OS-a.
Kviz — 66 pitanja
Mješavina tipova kao na pravom ispitu. Traži se najbolji odgovor, ne samo točan.
1Koji tip malwarea može samostalno putovati mrežom bez akcije korisnika?jedan odgovor
Crv se samostalno širi mrežom bez domaćina i bez akcije korisnika. Virus zahtijeva zaraženu datoteku i akciju korisnika.
2Koji virus mijenja svoju signaturu pri svakom kopiranju da izbjegne AV detekciju?jedan odgovor
Polymorphic virus mijenja vlastiti kod/signaturu pri svakoj replikaciji, što čini signature-based detekciju neučinkovitom.
3Fileless malware se naziva "living off the land" jer:jedan odgovor
LotL tehnika koristi alate koji su već prisutni u OS-u (PowerShell, WMI, mshta.exe) — zbog toga ga AV teže otkriva.
4Koji tip rootkita preživljava reinstalaciju operativnog sustava?jedan odgovor
Firmware rootkit inficira BIOS/UEFI ili diskovni firmware — ostaje aktivan čak i nakon reinstalacije OS-a. Jedini način uklanjanja je reflash firmwarea.
5Koja je ključna razlika između ransomwarea i scarewarea?jedan odgovor
Ransomware kriptira podatke i traži otkupninu za ključ. Scareware prikazuje lažna upozorenja da je sustav zaražen, ali ne nanosi stvarnu štetu podacima.
6Logic bomb koja se aktivira na određeni datum i vrijeme specificira se kao:jedan odgovor
Time bomb je podvrsta logic bomba koja koristi datum/vrijeme kao okidač. Opći event trigger može koristiti bilo koji sistemski/korisnički event.
7U TTP (Tactics, Techniques, Procedures) kontekstu, "reconnaissance via active network scanning" je primjer:jedan odgovor
Technique je srednja razina — opisuje kako se taktika (reconnaissance) provodi (network scanning). Procedure bi bio specifični alat/konfiguracija (npr. Nmap SYN scan s određenim flagovima).
8Indikator kompromisa (IoC) je:jedan odgovor
IoC je dokaz uspješnog napada. IoA (Indicator of Attack) je dokaz napada u tijeku. MITRE ATT&CK je poznata baza TTPs i IoC.
9Korisnik se prijavio iz Sydneya u 9:00, a u 9:30 postoji prijava s iste lozinke iz Berlina. Koji indikator se primjenjuje?jedan odgovor
Impossible travel detektira geografski nemoguće preseljenje između prijava u kratkom vremenskom okviru — jasni indikator krađe kredencijala.
10Sheep dip host se koristi za:jedan odgovor
Sheep dip je izoliran host koji testira novi softver i prijenosne medije za malware indikatore prije nego što ih se pusti u produkcijsku mrežu.
11RFID skimming se razlikuje od card cloninga po tome što:jedan odgovor
Card cloning = fizičko kopiranje kartice (duplikat). Skimming = lažni čitač koji prikuplja podatke s originalne kartice za kasniju programiranje duplikata.
12Koji je napad DDoS tehnika gdje napadač spoofuje žrtvinu IP adresu i usmjerava reflektirane odgovore trećih strana prema žrtvi?jedan odgovor
DRDoS: napadač šalje SYN s lažnom IP adresom (žrtvinom) trećim serverima koji odgovaraju SYN/ACK direktno žrtvi → troši bandwidth žrtve bez direktnog napada.
13DNS amplification napad preferira protokole poput DNS, NTP i CLDAP jer:jedan odgovor
Amplification napad koristi protokole s visokim faktorom amplifikacije: DNS (ANY record), NTP (monlist), CLDAP (~70x), memcached (~51.000x). Mali zahtjev = veliki odgovor prema žrtvi.
14U SYN flood napadu, server postaje preopterećen jer:jedan odgovor
Server čuva svaku pending konekciju (SYN bez ACK) u state tabli s ograničenim kapacitetom. SYN flood popunjava tu tablu → legitiman promet ne može se spojiti.
15On-path napad (AitM) najčešće se provodi na lokalnoj mreži putem:jedan odgovor
ARP poisoning šalje lažne ARP reply pakete i upisuje napadačevu MAC adresu u ARP cache svih stanica za IP routera → sav promet ide kroz napadača (on-path/AitM).
16Napadač želi preusmjeriti DNS upite na privatnoj mreži. Koja tehnika se najčešće koristi?jedan odgovor
Na privatnoj mreži, ARP poisoning ili rogue DHCP konfiguriše klijente da koriste DNS resolver pod kontrolom napadača → DNS-based on-path napad.
17Disassociation napad na bežičnu mrežu funkcionira tako da:jedan odgovor
Disassociation napad iskorištava nedostatak enkripcije management frameova: šalje spoofan frame koji odspaja klijente. Može biti usmjeren na jednog klijenta ili sve stanice (broadcast).
18KRACK napad cilja:jedan odgovor
KRACK (Key Reinstallation Attack) cilja 4-way handshake u WPA i WPA2 i radi neovisno o tome je li autentifikacija Personal (PSK) ili Enterprise (802.1X).
19Password spraying je "horizontalni" napad jer:jedan odgovor
Password spraying testira jednu ili nekoliko čestih lozinki (password, 123456) na MNOŠTVU računa. Time izbjegava account lockout koji bi nastao vertikalnim brute forceom jednog računa.
20Koji fajlovi na Windows sustavu pohranjuju hasheve lozinki koje napadač može iskoristiti za offline password cracking?jedan odgovor
SAM sadrži lokalne korisničke hasheve; NTDS.DIT je Active Directory credential store koji sadrži sve domenske korisničke hasheve. Linux koristi /etc/shadow.
21Koja Windows komponenta cachira Kerberos TGT, service tickete i NT hasheve u memoriji?jedan odgovor
LSASS proces cachira u memoriji Kerberos TGT, service tickete i NT hasheve za single sign-on. To su ciljevi Pass-the-Hash i Pass-the-Ticket napada. Credential Guard štiti te tajne virtualizacijom.
22Golden ticket napad razlikuje se od silver ticket napada time što:jedan odgovor
Golden ticket = forgirani TGT (zahtijeva KRBTGT hash) → neograničen domenski pristup. Silver ticket = forgirani service ticket (zahtijeva service account hash) → pristup konkretnoj usluzi.
23Kerberoasting iskorištava downgrade napad da:jedan odgovor
Kerberoasting zahtijeva service tickete i brute-forcea lozinke service accounta. Ako server vrati ticket enkriptiran RC4 (downgrade) umjesto AES, offline cracking je puno lakši.
24Collision napad na digitalne potpise funkcionira na principu:jedan odgovor
Napadač kreira maliciozni i benigni dokument s istim hashom. Nakon što target potpiše benigni, napadač prenosi potpis na maliciozni → valjan potpis na malicioznom sadržaju.
25Birthday paradoks u kontekstu birthday napada kaže da:jedan odgovor
Birthday paradoks: 23 osobe imaju 50% šansu da dvije dijele rođendan od 365 mogućih. Analogno: 128-bit hash kolizija moguća je s 2^64 (ne 2^128) varijacija. SHA-256 i jači su otporni.
26Vertical privilege escalation razlikuje se od horizontal po tome što:jedan odgovor
Vertical escalation: user/app dobiva višu razinu privilegija nego što bi trebala imati (npr. local admin → SYSTEM). Horizontal: pristupanje funkcionalnosti/podacima drugog korisnika iste razine privilegija.
27Buffer overflow napad najčešće cilja stack overflow jer:jedan odgovor
Stack sadrži return adresu subroutine. Prepisivanjem te adrese putem buffer overflowa, napadač preusmjerava tok programa na vlastiti maliciozni kod (shellcode).
28ASLR (Address Space Layout Randomization) štiti od buffer overflow tako što:jedan odgovor
ASLR randomizira lokacije stack, heap i biblioteka u memoriji pri svakom pokretanju. Napadač ne može predvidjeti gdje će se nalaziti napadačev shellcode ili return adresa. DEP pak sprečava izvršavanje koda u data segmentima.
29Session replay napad na web aplikaciju funkcionira na principu:jedan odgovor
HTTP je stateless; session token u cookieju identificira korisnika. Napadač koji ukrade ili pogodi token može preuzeti sesiju bez potrebe za lozinkom. BeEF alat se koristi za harvesting session cookija.
30CSRF (Cross-Site Request Forgery) poznat je i kao:jedan odgovor
CSRF = confused deputy attack: server (deputy) ne može razlikovati legitimni zahtjev od malicioznog jer oba dolaze s valjanim session cookiejem. Napadač iskoristi korisnikove privilegije.
31Ključna razlika SSRF od CSRF je:jedan odgovor
CSRFM = napadač iskoristi klijentov cookie (privilegije klijenta). SSRF = napadač natjera front-end server da izvrši zahtjev prema internim servisima (privilegije servera) koji klijent inače ne može doseći.
32Napadač ne može direktno pristupiti back-end bazi podataka ali može slati zahtjeve front-end web serveru. Koji napad se opisuje?jedan odgovor
SSRF (Server-Side Request Forgery) iskorištava front-end server koji može pristupiti internim resursima. Napadač šalje crafted zahtjev front-endu koji ga prosljeđuje back-endu s vlastitim privilegijama.
33Botnet herder naređuje botovima da izvrše DDoS napad. Kojim kanalom se najčešće komunicira u modernim botnetima?jedan odgovor
Moderni C2 koristi HTTPS (izgleda kao legitimni web promet) ili DNS tuneliranje (teško blokirati). IRC je bio historijski standard — danas lako blokirati i detektirati.
34Koje je ime crva koji je iskorištavao IIS buffer overflow ranjivost i zarazio 359.000 hostova za 14 sati?jedan odgovor
Code Red (2001) iskorišavao je buffer overflow u Microsoft IIS web serveru. Conficker (2008) koristio Windows SMB/netbios ranjivost. WannaCry je ransomware koji je koristio EternalBlue SMB exploit.
35WannaCry ransomware koristio je koji exploit za širenje?jedan odgovor
WannaCry (2017) koristio EternalBlue exploit koji cilja SMBv1 ranjivost u Windowsu. Zarazio je 200.000+ računala u 150 zemalja. EternalBlue je razvila NSA, a procurila je Shadow Brokers grupom.
36Pass-the-Hash napad iskorištava koji protokol za lateralno kretanje?jedan odgovor
NTLM (legacy) autentifikacija koristi NT hash kao credential. Pass-the-Hash napadi dohvaćaju NT hash iz LSASS memorije i koriste ga direktno za autentifikaciju na serverima koji podržavaju NTLM.
37DCSyncattack je vrsta credential dumping napada u kojemu:jedan odgovor
DCSync napad oponaša domain controller i koristi MS-DRSR (Directory Replication Service Remote Protocol) za zahtjev replikacije domenskih podataka uključujući hasheve svih korisnika — bez direktnog pristupa NTDS.DIT.
38Persistence mehanizam koji napadač koristi kako bi backdoor preživio reboot je:jedan odgovor
Za persistenciju, napadač koristi: AutoRun/Run registry ključeve (startaju sa Windowsom), scheduled tasks (Task Scheduler), ili WMI event subscriptions — svi osiguravaju restart backdoora nakon reboota ili korisnikovog logout.
39Koji indikator sugerira da je napadač manipulirao log fajlovima kako bi sakrio aktivnost?jedan odgovor
Out-of-cycle logging: napadač mijenja sistemsko vrijeme ili timestamp log unosa. Neobični vremenski razmaci (gaps) između log unosa su indikator manipulacije. Sofisticiraniji napadač spoof-a log unose da sakrije aktivnost.
40Koja kombinacija mjera best štiti od credential replay napada (PtH/PtT)?jedan odgovor
Best practice obuhvaća: puno patchiranje sustava, secure config baselines, Windows Credential Guard (štiti LSASS virtualizacijom), HIDS/AV za detekciju alata poput Mimikatz, korelacija security log eventa za detekciju sekvenci.
41XXE (XML External Entity) napad najčešće uzrokuje:jedan odgovor
XXE injection iskorištava XML parsere koji podržavaju external entities. Napadač definira entitet koji referencira lokalne fajlove (npr. /etc/passwd) ili interne URL-ove — što može rezultirati čitanjem fajlova i SSRF napadima. Prevencija: onemogućiti DTD external entities u parseru.
42Napadač upisuje *)(uid=*) u login formu. Koji napad se opisuje?jedan odgovor
LDAP injection ubacuje maliciozne LDAP operatore u korisnički unos koji se direktno ugrađuje u LDAP query. Wildcard * i modificirani filter uvjeti mogu zaobići autentifikaciju ili enumerirati sve korisnike direktorija.
43URL /file?name=../../etc/passwd indicira koji napad?jedan odgovor
Directory traversal (path traversal) koristi ../ sekvence za izlazak iz predviđenog direktorija. URL encoding %2e%2e%2f je ekvivalent ../ i koristi se za zaobilaženje jednostavnog string filtriranja.
44Aplikacija izvršava ping [user_input] i napadač upiše 10.1.1.1; cat /etc/shadow. Koji napad se opisuje?jedan odgovor
Command injection ubacuje OS naredbe u unos koji aplikacija prosljeđuje sistemskom shell-u. Metacharaci ;, &&, || i | omogućuju lančanje dodatnih naredbi. Prevencija: nikad ne prosljeđivati korisnički unos direktno shell-u; koristiti parametrizirane API pozive.
45Napadač šalje URL s %2e%2e%2f umjesto ../. Zašto?jedan odgovor
Percent encoding (URL encoding) kodira znakove kao %XX heksadecimalno: %2e = ., %2f = /. Napadači koriste encoding za zaobilaženje sigurnosnih filtera koji traže literalne stringove poput ../. Sigurnosni sustavi moraju URL-decode input PRIJE filtriranja.
46Haker je napravio veliku smetnju na mreži, a nakon što je zaustavljen, IT odjel otkriva logove s višestrukim prijavama različitih korisnika u neuobičajeno doba. Što je najvjerojatnije uzrokovalo kompromitaciju korisničkih računa?jedan odgovor
Keylogger instaliran za vrijeme glavnog napada (kao distrakcija) je najvjerojatniji uzrok — tiho prikuplja vjerodajnice korisnika. Botnet se koristi za DDoS, ne za krađu lozinki. Backdoor služi za ponovni pristup mreži, ali ne prikuplja login podatke. Dijeljenje lozinki bi bilo vidljivo i prije hakerskog napada.
47Help desk prima pozive o iznimno sporim konekcijama na datoteke i sve više korisnika ne može se prijaviti. Konzumacija resursa i nedostupnost usluga indikatori su kojeg napada?jedan odgovor
DoS napad koristi kompromitirana računala za preplavljavanje servera zahtjevima — legitimni zahtjevi ne mogu proći. To troši ogromne resurse i dovodi do nedostupnosti za veliki broj korisnika. Kompromitacija računa zahvaća jednog korisnika. Ransomware šifrira datoteke i traži otkupninu. Trojan ne uzrokuje masovnu nedostupnost resursa.
48Korisnik ima povremeni problem s pristupom dijeljenim datotekama i primjećuje da se problemi javljaju kad je signal mreže NAJJAČI. Što bi to moglo biti? (Odaberi dva.)više odgovora
Rogue AP s većom snagom signala može privući korisnike i prikupljati korisničke podatke. Bežični DoS sprječava pristup legitimnim AP-ovima zbog veće snage signala rogue AP-a — otuda problemi koji su najgori pri najjačem signalu. Replay napad cilja hasheve, ne utječe na bežični pristup. Downgrade napad cilja protokole i enkripciju, ne signal.
49Zaposlenikov računalo se zaključalo i prikazuje odbrojavanje s prijetnjom trajnog šifriranja datoteka ako ne plati. Kojim dvama tipovima malwarea je računalo zaraženo? (Odaberi dva.)više odgovora
Ransomware prijeti akcijama dok korisnik ne plati otkupninu. Crypto-ransomware specifično zahtijeva novčanu uplatu prije uništavanja ključa za dešifriranje datoteka. Logic bomb aktivira se na specifičan datum ili događaj. Cryptojacking koristi računalnu snagu za rudarenje kriptovaluta — ne šifrira datoteke.
50IT intern priprema rabljene laptope i primjećuje da neki imaju lošije performanse i smanjeni prostor za pohranu. Koji su od navedenih iskaza točni za potentially unwanted programs (PUP)? (Odaberi dva.)više odgovora
PUP-ovi su softver instaliran uz odabrani paket ili prebačen s novim računalom — opisuju se kao grayware ili bloatware. Malware skriven u legitimnom instalatoru je trojan. Skrivanje u izvršnom kodu drugog procesa opisuje virus/crv.
51Korisnik web stranice zahtijeva datoteku pokušavajući doseći nadređeni direktorij. Koji napad se opisuje?jedan odgovor
Directory traversal napad događa se kad korisnik web stranice zahtijeva datoteku pokušavajući doći do nadređenog direktorija (npr. ../../etc/passwd). Ako web server nije ispravno konfiguriran, napadač može dobiti pristup datotekama izvan web korijena. Injection napadi ciljaju upite/zahtjeve. Replay i forgery napadi ciljaju sesije.
52IT intern traži informacije o prethodnim napadima: replay, forgery i injection. Gdje može pronaći te indikatore? (Odaberi dva.)više odgovora
URL-ovi mogu encodirati akcije ili podatke koji ukazuju na session hijacking, forgery i injection napade — analiza URL-ova daje ključne indikatore. Web serveri logiraju HTTP promet s greškama ili koji odgovara predefiniranim pravilima, čuvajući indikatore napada. Buffer overflow je napadačka tehnika. Session cookies čuvaju info o sesiji, ne zapise napada.
53Administrator analizira aktivnosti hakera na mreži. Koja tri tipa informacija pruža analiza TTP-ova hakera? (Odaberi tri.)više odgovora
TTP = Taktike + Tehnike + Procedure. Taktike su visoka razina (reconnaissance, persistence, privilege escalation). Tehnike su konkretni načini (aktivno skeniranje, email harvesting). Procedure su detaljni alati i koraci. Performanse ne otkrivaju namjere napadača.
54IT intern primjećuje da se svaki dan u isto vrijeme šalje nekoliko MB podataka prema van. Što to može indicirati? (Odaberi dva.)više odgovora
Redovito slanje podataka u isto doba dana tjednima indicira neovlaštenu eksfiltraciju — manji prijenosi lakše prolaze nezapaženo. Rezultati izviđačkih skeniranja mogu se slati van mreže u regularnim intervalima za malicioznu upotrebu. DoS napad šalje masivne količine podataka PREMA mreži, ne iz nje. Teleworker bi slao podatke naizmjenično, ne u fiksnim malim intervalima.
55Radna stanica učestalo se neovlašteno spaja s nepoznatom vanjskom IP adresom i prenosi osjetljive podatke bez znanja korisnika. Koji tip malwarea je najvjerojatnije odgovoran?jedan odgovor
RAT omogućuje napadaču manipulaciju sustavom i eksfiltraciju podataka — točno odgovara scenariju s učestalom komunikacijom prema vanjskom IP-u i neovlaštenim softverom koji prenosi podatke bez znanja korisnika. PUP-ovi uzrokuju smetnje poput reklama. Rootkit skriva aktivnost ali obično ne komunicira direktno s vanjskim IP-jem. Virusi se šire, ali ovaj scenarij opisuje kontrolirane C2 akcije.
56Napadač šalje podatke u sustav na način koji mijenja naredbe koje se šalju serveru. Koji napad se odvija?jedan odgovor
Injection napad iskorištava nesiguran način na koji aplikacija obrađuje zahtjeve i upite — napadač šalje maliciozne podatke koji mijenjaju naredbe i vraćaju više podataka nego što je autorizirano. Replay napad ponovo šalje zarobljeni token sesije. Forgery otima autentificiranu sesiju. XSS kompromitira session cookies.
57Tvrtka dodaje load balancing i cluster servise kao zaštitu od stalnih napada. Od kojih napada se tvrtka brani?jedan odgovor
DoS zaštita uključuje high-availability servise poput load balancinga i cluster servisa koji distribuiraju opterećenje i sprječavaju iscrpljivanje resursa. On-path napad presreće promet — load balancing to ne sprječava. Rogue AP pokušava prikupiti podatke ili preusmjeriti DNS. Kriptografski napad cilja slabe algoritme.
58Haker je eksfiltrirao bazu podataka hasheva lozinki i napada je izvan sustava bez autentifikacije. Koji tip napada je postignut?jedan odgovor
Offline napad = haker je pribavio bazu hasheva lozinki i napada je lokalno bez ograničenja poput lockout politike. Može koristiti brute force ili rječnik — ali klasifikacija je offline napad jer zaobilazi autentifikacijski sustav. Password spraying je horizontalni online napad s jednom lozinkom na više korisnika. Dictionary napad pogađa uobičajene lozinke.
59Anonimni post opisuje ranjivost u freewareu koja omogućuje daljinskom korisniku pristup sustavu s istom razinom dozvola kao aplikacija. Koji tip napada se opisuje?jedan odgovor
Application napad specifično cilja slabost unutar OS-a ili instalirane aplikacije. Ozbiljnost ranjivosti određuje što maliciozni akter može postići. Command injection uzrokuje server da izvršava OS shell naredbe — nije to isto kao ranjivost aplikacije općenito. Injection napad iskorištava nesiguran unos. Forgery otima autentificiranu sesiju.
60Virus je dobio SYSTEM-level pristup, čisti logove i koristi varijacije poznatih naziva datoteka kako bi ostao neotkriven. Koji virus se opisuje?jedan odgovor
Rootkit dobiva SYSTEM-level pristup i koristi te dozvole za širenje i sakrivanje prisutnosti unutar sustava — uključujući brisanje logova i maskiranje pod legitimnim nazivima datoteka. Trojan može postati rootkit kad dobije prave dozvole, ali scenarij opisuje unaprijeđeni rootkit. Ransomware šifrira datoteke i traži otkupninu. Malware je generički pojam.
61Web server je pod napadom s velikom količinom pokušaja prijava. Što bi kompromitacija web servera mogla napadaču omogućiti? (Odaberi tri.)više odgovora
Kompromitiran web server daje napadaču potpunu kontrolu nad hostom, mogućnost krađe podataka ili slanja na vanjski server, i uporišnu točku u mreži za daljnje napade. Kompromitiran web server ne dopušta automatski eskalaciju privilegija na CIJELOJ mreži — to zahtijeva daljnje iskorištavanje.
62Email s priloženom datotekom dvostrukog ekstenzije (.docx i .ps1) je označen kao potencijalno opasan. Koji tip virusa je najvjerojatnije uključen?jedan odgovor
Script virus koristi programske mogućnosti OS-a ili browser skriptnih engine-a (JavaScript, PowerShell .ps1). Dvostruka ekstenzija s .ps1 (PowerShell skript) ključni je indikator script virusa. Boot sector virus inficira boot sektor — ne dolazi emailom. Memory resident i non-resident file infectors ciljaju izvršne datoteke na drugi način.
63Korisnici se odjavljuju i odmah ponovo prijavljuju, a njihovo ponašanje je nakon ponovne prijave primjetno drugačije. Što to može indicirati? (Odaberi dva.)više odgovora
Replay napad zarobljuje ili pogađa token sesije i ponovo ga šalje za nelegitimno uspostavljanje sesije — odjava i odmah ponovna prijava je karakterističan indikator. XSS može kompromitirati session cookies što vodi do predviđanja budućih cookie tokena i kompromitacije svih budućih sesija. Forgery otima aktivnu sesiju bez odjavljivanja. Injection ne uzrokuje disconnect/reconnect obrasce.
64Kada CEO posjeti određenu web stranicu, preusmjeri se na malicioznu stranicu. Istraga otkriva da je HOSTS datoteka manipulirana. Koji napad se opisuje?jedan odgovor
DNS client cache poisoning = napadač manipulira lokalnom HOSTS datotekom klijenta postavljanjem lažnog mapiranja ime→IP adresa, što preusmjerava promet. DNS poisoning na mrežnoj razini preusmjerava promet cijeloj mreži, ne samo jednom klijentu. DNS-based on-path napad koristi ARP poisoning za odgovaranje na DNS upite lažnim odgovorima.
65Prodavač i kupac su dogovorili usmene uvjete ugovora, ali kupac tvrdi da su pisani brojevi bili puno viši od usmeno dogovorenih. Koji dva napada mogu promijeniti prenesene informacije? (Odaberi dva.)više odgovora
On-path napad može izmijeniti podatke u prijenosu bez znanja pošiljatelja i primatelja. ARP poisoning preusmjerava mrežni promet na temelju lažne ARP tablice i stvara on-path situaciju. DoS bi onemogućio komunikaciju, ne mijenjao sadržaj. Reconnaissance prikuplja informacije, ne mijenja ih.
66Sigurnosni čuvar otkriva tragove provale kroz prozor prostorije s HVAC kontrolama, a strojevi ne rade. Koji tip napada opisuju ovi indikatori?jedan odgovor
Fizički brute force napad cilja fizički aspekt objekta koji sadrži hardver — provala kroz prozor i oštećenje HVAC opreme klasični su indikatori fizičkog brute force napada. DDoS troši resurse sustava putem mreže. Mrežni napad dolazi putem mreže i ne zahtijeva fizičku prisutnost. On-path napad presreće mrežne poruke između primatelja.