Malware: definicija i klasifikacija

Malware (malicious software) je svaki softver koji namjerno nanosi štetu ili kompromitira sustav bez korisnikovog znanja ili pristanka.

Klasifikacija prema vektoru infekcije

KategorijaOpisPrimjeri
Virusi/CrviSamorepliciraju se; virusi trebaju domaćina, crvi neILOVEYOU, Code Red, Conficker
TrojanciMaskiraju se kao legitimni softverRAT, backdoor, dropper
PUP/PUAPotentially Unwanted Program/Application; grayware, bloatwareBrowser toolbar, adware bundle

Klasifikacija prema payloadu (djelovanju)

Payload tipCilj
SpywarePrikuplja podatke bez znanja korisnika
RootkitSkriva malware od OS alata; radi na ring 0 razini
RATRemote Access Trojan — daljinski pristup napadaču
RansomwareEnkriptira datoteke i traži otkupninu

Virusi: vrste i mehanizmi

Virus je malware koji se ne može sam širiti — treba domaćina (zaraženu datoteku, sektor diska) i akciju korisnika da se aktivira i replicira.

Vrsta virusaOpis
Non-resident / file infectorInficira .exe/.dll datoteke; aktivira se pokretanjem zaraženog programa
Memory-residentUčitava se u RAM i ostaje aktivan; inficira sve programe koji se pokreću
Boot sectorInficira MBR/VBR; pokreće se prije OS-a; teško ga je otkriti
Script/MacroNapisan u makro jezicima (VBA, PowerShell); širi se kroz dokumente i email
MultipartiteKombinira više metoda infekcije (file + boot sector)
PolymorphicMijenja svoju signaturu pri svakom kopiranju → otežava detekciju AV-om

Crvi (Worms)

Za razliku od virusa, crv se samostalno širi mrežom bez akcije korisnika. Obično je memory-resident — ne upisuje se na disk.

  • Code Red (2001) — iskorištavao buffer overflow u Microsoft IIS web serveru; zarazio 359.000 hostova za 14 sati
  • Conficker (2008) — koristio Windows netbios/SMB ranjivost; formirao botnet od 9+ milijuna strojeva
Crv vs. Virus: Crv može uzrokovati DoS samo svojom replikacijom (zagušenje mreže) čak i bez štetnog payloada.

Fileless malware

Fileless malware ne upisuje datoteke na disk — radi isključivo u memoriji. Antivirus koji skenira datoteke ga ne može otkriti.

Mehanizmi

  • Shellcode — kompaktan payload koji iskorištava ranjivost i izvršava se direktno u memoriji
  • Living off the land (LotL) — koristi legitimne sistemske alate:
    • PowerShell — skriptiranje, preuzimanje payloada, izvršavanje u memoriji
    • WMI (Windows Management Instrumentation) — persistencija, lateralno kretanje
    • PsExec, mshta.exe, regsvr32.exe
KraticaZnačenje
APTAdvanced Persistent Threat — sofisticirani dugotrajni napad
AVTAdvanced Volatile Threat — prijetnja koja postoji samo u memoriji
LOC / LotLLiving off the Land — zloupotreba legitimnih OS alata

Spyware, adware, keylogger

Tracking cookies i supercookies

  • Tracking cookie — HTTP cookie koji bilježi korisnikovo ponašanje kroz više web stranica
  • Supercookie / Evercookie — teže ga je ukloniti; koristi Local Storage, IndexedDB, ETag itd.
  • Web beacon / pixel — 1×1 piksel slika koja prati otvaranje emaila ili posjete stranicama

Adware i spyware

  • Adware — prikazuje neželjene reklame; granica s PUA/grayware kategorijom
  • Spyware — prikuplja podatke (lozinke, navike, financijske podatke) bez znanja korisnika

Keylogger

  • Softverski keylogger — hooking API (Windows Hook), kernel driver; bilježi svaki tipkovnički pritisak
  • Hardverski keylogger — fizički uređaj između tipkovnice i računala; nevidljiv OS-u

Backdoor, RAT, botnet i C2

Backdoor i RAT

  • Backdoor — tajni ulaz u sustav koji zaobilazi normalnu autentifikaciju
  • RAT (Remote Access Trojan) — backdoor s punim daljinskim upravljanjem; snimanje ekrana, web kamere, keylogging, upload/download datoteka

Botnet

  • Bot — zaraženi host koji prima naredbe od napadača
  • Botnet herder — napadač koji kontrolira botnet
  • Upotreba: DDoS napadi, spam kampanje, cryptomining, credential stuffing

C2 / C&C (Command & Control)

  • Komunikacijski kanal između napadača i zaraženih hostova
  • Historijski: IRC; danas: HTTPS (izgleda kao normalni promet) ili DNS tunneling
  • Covert channel — komunikacija koja se prikriva unutar legitimnog prometa
  • Beaconing — bot periodično "javlja" C2 serveru da je aktivan i traži naredbe

Razine privilegija (Windows)

RazinaOpis
Standard userOgraničeni pristup; ne može instalirati softver sistemski
Local adminPuna kontrola lokalnog računala; UAC prompt
SYSTEMNajviša razina; OS procesi; rootkit razina

Rootkit

Rootkit je malware koji se skriva od operativnog sustava i sigurnosnih alata modificirajući kernel ili sistemske tablice.

  • Radi na Ring 0 (kernel mode) — isti privilegij kao i OS jezgra
  • Sakriva datoteke, procese, mrežne konekcije i registry unose od sistemskih alata
  • Teško ga je otkriti bez specijalnih offline alata ili bootable media

Firmware rootkit

  • Inficira BIOS/UEFI firmware ili diskovni firmware
  • Preživljava reinstalaciju OS-a! — jedini način uklanjanja je reflash firmwarea
  • DarkMatter — poznati firmware rootkit za Apple Mac uređaje
Detekcija: Usporedba hash vrijednosti sistemskih datoteka, boot s pouzdanog medija, hardware security modules (TPM Secure Boot).

Ransomware i scareware

Ransomware

Enkriptira žrtvine datoteke i zahtijeva plaćanje (obično kriptovalutom) za ključ za dekripciju.

  • WannaCry (2017) — iskorištavao EternalBlue SMB ranjivost; zarazio 200.000+ računala u 150 zemalja
  • Crypto-ransomware (CryptoLocker) — enkriptira datoteke na fiksnim, prijenosnim i mrežnim diskovima; odbrojavanje — nakon isteka, ključ se uništava
  • Jedina pouzdana zaštita: offline backup koji napadač ne može doseći

Scareware

  • Prikazuje lažna upozorenja (maskirana kao OS alert box) da je računalo zaraženo
  • Cilj: natjerati korisnika da kupi lažni "antivirus" ili nazove lažnu podršku
  • Ne enkriptira podatke — djeluje samo psihološki

Cryptojacking i logic bomb

Cryptojacking

  • Malware koji koristi resurse žrtve za rudarenje kriptovaluta (crypto-mining)
  • Otkriva se kroz: nenormalno visoku CPU/GPU potrošnju, zagrijavanje, usporavanje
  • Često se izvršava putem botneta; može biti i web-based (JavaScript u browseru)

Logic Bomb

  • Kod koji se ne aktivira odmah već čeka određeni uvjet:
    • Time bomb — aktivira se na određeni datum/vrijeme
    • Event trigger — aktivira se kad se dogodi određena akcija (npr. brisanje korisničkog računa)
  • Klasičan primjer: nezadovoljan sysadmin koji ostavlja skriptu koja se pokreće ako je njegova lozinka promijenjena
  • Poznat i kao mine
  • AV rijetko otkriva logic bomb jer je to obično legitimni skriptni kod

TTP i IoC

Signature-based detekcija i njeni limiti

  • AV čuva bazu potpisa (hash/pattern) poznatog malwarea
  • Pri pristupu datoteci, AV uspoređuje s bazom i blokira ako se podudara
  • Problem: ne otkriva nepoznate, polimorfne ili fileless prijetnje

TTP (Tactics, Techniques, Procedures)

ElementOpisPrimjer
TacticVisokorizična kategorizacija ponašanja prijetnjeReconnaissance, privilege escalation, persistence
TechniqueSrednja razina — kako se taktika provodiActive network scanning, email harvesting, vulnerability scanning
ProcedureDetaljni opis — konkretni alat/metodaNmap SYN scan s određenim flagovima, specifični exploit kod

IoC (Indicator of Compromise)

  • Rezidualni dokaz da je napad bio ili još jest u tijeku
  • IoC = dokaz o uspješnom napadu; IoA (Indicator of Attack) = dokaz o napadu u tijeku
  • Primjeri: zaražena verzija monitornog procesa, C&C konekcije, onemogućeni backup, registry unosi za autorun, fajlovi s nepoznatim ekstenzijama, ransom notifikacije
  • MITRE ATT&CK (attack.mitre.org) — javna baza TTPs i IoC; koriste ga moderni sigurnosni alati
  • AI platforme za analizu koreliraju mnoštvo IoC jer su sami po sebi nejasni, a jaki samo u kombinaciji

Indikatori napada — Obj 2.4.7

Sandbox execution (Sandboxed analiza)

  • Izolirana okolina potpuno odvojena od produkcije; malware ne može "pobjeći"
  • Bilježi: promjene filesystema, registry, mrežnu aktivnost
  • Sheep dip — izoliran host za testiranje novog softvera i prijenosnih medija prije ulaska u mrežu

Resource Consumption

  • Nenormalno visoka CPU/GPU potrošnja → cryptojacking, crypto-ransomware enkriptiranje, botnet DDoS
  • Memory leaks, visoka disk I/O aktivnost, anomalna mrežna propusnost
  • Detekcija: Windows Performance Monitor, Task Manager, top/htop na Linux

File System indikatori

  • Metapodaci datoteka (created/accessed/modified) grade timeline incidenta
  • Sumnjive temp datoteke, nepoznate ekstenzije, skrivene datoteke
  • Blocked content — DLP sustav ili ACL audit log bilježi pokušaj pristupa zabranjenim resursima

Resource Inaccessibility

  • Mreža, host, datoteka ili baza podataka nije dostupna → indikator DoS napada
  • Malware može onemogućiti antivirusne alate da izbjegne detekciju

Account Compromise

IndikatorZnačenje
Account lockoutPreviše neuspjelih prijava; moguće da napadač zna lozinku i promijenio je
Concurrent session usageIsti account prijavljeni s dva mjesta istovremeno → krađa kredencijala
Impossible travelPrijava s geografski nemoguće lokacije za dano vrijeme → napad na daljinski pristup

Logging indikatori

  • Missing logs — sofisticirani napadač briše log unose ili cijele log fajlove
  • Out-of-cycle logging — napadač mijenja sistemsko vrijeme ili timestamp log unosa da sakrije aktivnost
  • Nezapravni vremenski razmaci između unosa (gaps) su indikator manipulacije

Fizički napadi i RFID

Fizički napad usmjeren je na kabelsku infrastrukturu, hardver ili okoliš lokacije.

Brute Force (fizički)

  • Fizičko uništavanje hardvera → fizički DoS
  • Nasilno otvaranje prostorija ili ormara → tamper-evident sustavi pokazuju tragove

Environmental napad

  • Uništavanje strujnih vodova, rezanje mrežnih kabela, narušavanje sustava hlađenja
  • Building management sustavi (BMS) mogu biti vektor za ulazak u mrežu

RFID cloning

RFID (Radio Frequency Identification) — pasivni tagovi za bezkontaktne kartice pristupa

NapadOpis
Card cloningFizičko kopiranje kartice bez kriptografske zaštite; detector: upotreba na sumnjivom mjestu/vremenu
SkimmingLažni čitač bilježi podatke s originalne kartice; napadač prenosi na portabl RFID čitač
NFC je derivat RFID-a; radi na vrlo kratkim dometima, omogućuje dvosmjernu komunikaciju.

Mrežni napad: životni ciklus

Mrežni napad analizira se kroz poziciju unutar ukupnog kibersigurnosnog životnog ciklusa:

FazaOpis
ReconnaissanceSkeniranje mreže: host discovery (IP), service discovery (TCP/UDP portovi), fingerprinting (OS, verzije)
Credential harvestingVrsta reconnaissance-a; pokušaj prikupljanja lozinki i kriptografskih tajni
DoSČini hostove/servise nedostupnima; može biti uvod za druge napade
Weaponization/Delivery/BreachMaliciozni kod upućen ranjivoj aplikaciji ili korisnik naveden da ga pokrene
C2, Beaconing, PersistenceUspostava daljinskog pristupa i osiguravanje opstanka na hostu
Lateral movement / PivotingKretanje s hosta na host unutar mreže; ML-based detekcija anomalija
Data exfiltrationKopiranje podataka na napadačev stroj; otkriva ga anomalno velik transfer (ali stealthily: male količine)

DoS, DDoS i SYN flood

DoS (Denial of Service)

  • Sve što smanjuje dostupnost resursa — hardver, mreža, aplikacija
  • Malware-based DoS: uništava filesystem, crpi CPU/memoriju/propusnost

DDoS (Distributed DoS)

  • Napad pokrenut istovremeno s više hostova (botnet)
  • Handlers kompromitiraju tisuće/milijune hostova s bot alatima
  • Dva mehanizma: bandwidth exhaustion (flood zahtjevima), resource exhaustion (CPU/RAM)

SYN Flood napad

  • Iskorištava TCP three-way handshake: klijent šalje SYN, ali zadržava ACK
  • Server bilježi pending konekciju u state table i čeka ACK (šalje SYN/ACK više puta)
  • Server ima ograničen broj pending konekcija → brzo se popuni → ne može opsluživati legitimne zahtjeve
  • Indikator: traffic spike bez legitimnog objašnjenja

Reflektirani i amplificirani napadi

DRDoS (Distributed Reflected DoS)

  • Napadač spoofuje žrtvinu IP adresu i šalje SYN paket trećim poslužiteljima
  • Treći poslužitelji šalju SYN/ACK odgovor žrtvinoj IP adresi → troši propusnost žrtve
  • Asimetrična prijetnja: napadač treba manje resursa od žrtve

Amplification napad

  • Vrsta reflektiranog napada; ciljani protokoli vraćaju puno veći odgovor nego zahtjev
  • Ciljani protokoli:
    • DNS — mali query → veliki odgovor (ANY record)
    • NTP (Network Time Protocol) — monlist naredba vraća 600 adresa
    • CLDAP (Connectionless LDAP) — faktor amplifikacije do 70x
    • Memcached — database caching system; faktor amplifikacije do 51.000x
  • Mitigacija: high availability (load balancing, clustering), stateful firewall za detekciju

On-path, ARP i DNS napadi

On-path napad (AitM)

  • Napadač se pozicionira između dva hosta i transparentno presreće, nadzire i preusmjerava komunikaciju
  • Poznato i kao adversary-in-the-middle (AitM) ili man-in-the-middle (MitM)
  • Hosts možda ne mogu otkriti napadača jer napadač preusmjerava promet
  • Može se koristiti za prezentiranje lažnih web formi za prikupljanje kredencijala

ARP Poisoning

  • ARP (Address Resolution Protocol) mapira IPv4 adresu na MAC adresu na lokalnom segmentu
  • Napadač šalje lažne ARP reply pakete (npr. Ettercap alat) koji tvrde da napadačeva MAC adresa odgovara IP-u routera
  • Sve stanice ažuriraju svoju ARP cache tablicu → sav promet ide kroz napadača
  • Gratuitous ARP reply paketima koji šalju na iste adrese je indikator napada

DNS Poisoning

  • Kompromitira proces kojim klijenti traže IP adrese za domene
  • DNS Client Cache Poisoning — lažni unos u HOSTS fajl (Linux: /etc/hosts; Windows: %SystemRoot%\System32\Drivers\etc\hosts)
  • DNS Server Cache Poisoning — DoS protiv autoritativnog DNS servera + lažni odgovori na rekurzivne upite; provjera: nslookup ili dig
  • DNS-Based On-Path Attack — ARP poisoning za presretanje DNS upita + rogue DHCP

DNS Attack Indicators

  • DNS event logovi: vrste upita koje host šalje
  • Hostovi koji komuniciraju sa sumnjivim IP rasponima
  • Statistički neuobičajeno visok broj DNS lookup failure-a → malware, misconfiguracija ili zastarjela aplikacija

Bežični napadi

Rogue Access Point i Evil Twin

  • Rogue AP — neovlašteno instalirana pristupna točka; može biti slučajna (tethering) ili namjerna
  • Evil twin — rogue AP koji se maskira kao legitimni (isti SSID); može koristiti typosquatting ili SSID stripping
  • Detekcija: wireless IPS, Wi-Fi analyzeri (inSSIDer), logirani neovlašteni MAC/BSSID

Wireless DoS

  • Radio smetnje (interference) sprječavaju klijente da se povežu
  • Disassociation napad — lažni management frame spoofuje MAC adresu stanice i šalje disassociation notifikaciju → klijent se odspoji
  • Broadcast varijanta: šalje spoofane frame svim stanicama → kompletni wireless DoS
  • Može se kombinirati s evil twin napadom: odspojiš klijente s legitimnog i preusmjeriš ih na lažni AP

Wireless Replay i KRACK

  • WPA/WPA2 4-way handshake hvaćeni mogu se podvrgnuti offline brute force napadu
  • KRACK (Key Reinstallation Attack) — replay mehanizam koji cilja WPA i WPA2 4-way handshake; radi bez obzira na tip autentifikacije (personal/enterprise)
  • Mitigacija: patchiranje klijenata i AP-ova

Lozinkni napadi — Obj 2.4.6

Online vs. offline napad

VrstaOpisIndikatori
OnlineNapadač direktno komunicira s autentifikacijskim servisom (web forma, VPN)Ponovljeni neuspjeli loginovi u audit logu; uspješan login u neobično vrijeme/lokaciji
OfflineNapadač dobio hash bazu (SAM, NTDS.DIT, /etc/shadow) i crackira lokalnoSamo filesystem audit log koji bilježi pristup credential fajlovima

Vrste napada na lozinke

NapadOpis
Brute forceTestira sve moguće kombinacije; ograničen vremenom i resursima; GPU cluster može cracknuti kratke lozinke
DictionaryGenerira hash vrijednosti iz rječnika i uspoređuje s hashom; cilja jednostavne lozinke
HybridKombinacija dictionary + brute force s maskom; npr. james1, password2024!
Password sprayingHorizontalni online napad: jedna ili više čestih lozinki (password, 123456) isprobava se na mnoštvu korisničkih računa; izbjegava lockout koji bi izazvao vertikalni brute force
Credential stuffingKoristi liste ukradenih username/password parova iz prethodnih breacheva na novim servisima
Mitigacija: Rate limiting, MFA, ban poznatih malicioznih IP adresa, account lockout (ali pazi: to može biti iskorišteno za DoS!).

Credential replay: PtH, PtT, Golden ticket

LSASS i cached credentials

  • Na Windows AD mreži, LSASS (Local Security Authority Subsystem Service) cachira u memoriji:
    • Kerberos TGT (Ticket Granting Ticket) i session key
    • Service tickete za aplikacije u kojima je korisnik otvorio session
    • NT hash — koristi se u NTLM autentifikaciji (legacy)
  • Windows Credential Guard — virtualizacija feature koji štiti LSASS od malicious procesa čak i s SYSTEM privilegijama

Pass the Hash (PtH)

  • Napadač dohvati NT hash iz LSASS memorije i koristi ga za otvaranje sesije na drugom hostu
  • Ne treba plaintext lozinku — hash je dovoljan za NTLM autentifikaciju
  • Proces: zarazi klijenta → žrtva se logira → malware dumpa LSASS → napadač koristi hash na app serveru

Pass the Ticket (PtT) i Kerberos napadi

NapadOpis
Pass the Ticket (PtT)Napadač koristi ukradeni Kerberos ticket za autentifikaciju
Golden ticketForgirani TGT s neograničenim pristupom svim domenskim resursima; zahtijeva KRBTGT hash
Silver ticketForgirani service ticket za konkretnu uslugu; zahtijeva service account hash
KerberoastingTraži service tickete, a zatim brute-forcea lozinku koja ih štiti; ako je ticket enkriptiran RC4 (ne AES) → lakše cracking
DCSyncattackMalware se pretvara da je DC i traži replikaciju liste korisnika s hashevima

Credential dumping alati

  • Mimikatz — najpoznatiji; dumpa LSASS memoriju
  • SAM hive pristup iz registry-a

Kriptografski napadi — Obj 2.4.5

Downgrade Attack

  • Prisiljava server/klijenta da koristi slabiji protokol ili cipher
  • Primjer: on-path napad na HTTPS forsira korištenje legacy SSLv3 umjesto TLS 1.3 → lakše se krivotvorí CA potpis
  • Kerberoasting kao downgrade: forsira server da vrati service ticket enkriptiran RC4 (slabiji) umjesto AES
  • Indikatori: server logovi, IDS koji prati neobičan cipher pregovor

Collision Attack

  • Kolizija nastaje kad slaba hash funkcija generira isti digest za dva različita plaintexta
  • Napadač:
    1. Kreira maliciozni dokument i benigni dokument koji imaju isti hash
    2. Šalje benigni dokument na potpisivanje
    3. Uklanja potpis s benignog i dodaje ga malicioznom → krivotvorina s valjanim potpisom
  • Može se koristiti za krivotvorenje digitalnih certifikata ili Trojan malwarea koji izgleda kao trusted publisher

Birthday Attack

  • Eksploatira birthday paradoks: u grupi od 23 osoba, vjerojatnost da dvije dijele rođendan je 50%
  • Princip: računanje kolizija brute forceom — napadač generira varijacije malicioznih i benignih dokumenata
  • 128-bitni hash napadljiv s 264 varijacija (puno manje od 2128)
  • Zahtijeva snažne hash funkcije (SHA-256+) i robusne protokole

Aplikacijski napadi i eskalacija — Obj 2.4.4

Aplikacijski napad cilja ranjivost u OS-u ili aplikacijskom softveru. Dva scenarija:

  • Kompromitiranje OS/third-party aplikacije → foothold na lokalnoj mreži
  • Kompromitiranje web aplikacije → kontrola web hosta ili prodor dublje u mrežu

Privilege Escalation

  • Arbitrary code execution — napadač pokreće vlastiti kod; ako s drugog stroja → Remote Code Execution (RCE)
VrstaOpis
Vertical privilege escalationPristup višim privilegijama: npr. local admin process eksploatiran za SYSTEM privilegije
Horizontal privilege escalationPristup funkcionalnosti drugog korisnika: npr. local admin na klijentskom računalu → domain account na app serveru
  • Indikatori: process audit log (privilege escalation attempts), EDR/EPP alertovi

Malware indicators

AktivnostOpis
ShellcodeKompaktan payload koji eksploatira OS/app ranjivost; nakon footholda preuzima dodatne alate
Credential dumpingPristup SAM fajlu, sniffanje LSASS memorije, DCSyncattack
Pivoting / lateral movementPsExec ili PowerShell za pokretanje koda na udaljenim hostovima; mijenjanje firewall pravila, kreiranje računa
PersistenceAutoRun registry ključevi, scheduled tasks, WMI event subscriptions — osigurava restart backdoora

Buffer overflow, CSRF i SSRF

Buffer Overflow

  • Buffer je memorijsko područje za privremeno čuvanje podataka
  • Napadač šalje više podataka nego buffer može primiti → prepisuje susjednu memoriju
  • Stack overflow — najčešća varijanta; prepisuje return adresu → napadač usmjerava izvršavanje na vlastiti kod
  • Mitigacije: ASLR (randomizacija adresnog prostora), DEP (Data Execution Prevention)
  • Indikatori: učestali crash procesa, anomalije

Session replay napad (web)

  • HTTP je stateless; cookies čuvaju session token koji identificira korisnika
  • Replay napad: napadač hvata ili pogađa session token i koristi ga za neovlašteni pristup
  • Metode krađe: on-path napad (HTTP), XSS, malware na hostu
  • Session prediction: napadač pogađa token ako je generiran predvidivim algoritmom
  • BeEF (Browser Exploitation Framework) — alat za harvesting session cookija iz browsera

CSRF (Cross-Site Request Forgery)

  • Napadač navede žrtvu da klikne maliciozni link dok je prijavljena na napadani servis
  • Zahtjev se šalje s cookie koji server smatra valjanim → server izvršava radnju (promjena lozinke, maila)
  • Poznat i kao confused deputy attack
  • Napadač (Mallory) → šalje link Alice → Alice klikne (logirana je) → server izvršava maliciozni zahtjev

SSRF (Server-Side Request Forgery)

  • Napadač navede front-end web server da izvrši zahtjeve prema internim backenendima
  • Iskorištava nedostatak autentifikacije između internih servera i slabu input validaciju
  • Razlika: CSRF = privilegije klijenta; SSRF = privilegije servera (puno opasnije)
  • Česta meta: cloud infrastructure gdje je web server javno sučelje višeslojne aplikacije

Flashcards

Što je fileless malware i zašto je opasan?

Radi samo u memoriji, ne upisuje datoteke na disk → klasični AV koji skenira datoteke ga ne otkriva. Koristi "living off the land" tehnike (PowerShell, WMI).

Razlika između virusa i crva?

Virus treba domaćina (zaraženu datoteku) i akciju korisnika da se širi. Crv se samostalno širi mrežom bez akcije korisnika.

Što je polymorphic virus?

Virus koji mijenja svoju signaturu/kod pri svakom kopiranju. Klasična signature-based detekcija ga ne može uhvatiti.

Što je firmware rootkit i zašto je posebno opasan?

Inficira BIOS/UEFI firmware. Preživljava reinstalaciju OS-a — jedini način uklanjanja je reflash firmwarea. Primjer: DarkMatter za Apple Mac.

Što je logic bomb i kako se razlikuje od time bomba?

Logic bomb se aktivira na određeni sistemski/korisnički event (npr. brisanje računa). Time bomb je posebna vrsta logic bomb koja se aktivira na određeni datum/vrijeme.

Trijada TTP — Tactic, Technique, Procedure?

Tactic = visokorizična kategorizacija (što: reconnaissance). Technique = kako se taktika provodi (network scanning). Procedure = specifičan alat/metoda (Nmap SYN scan).

Što je IoC i po čemu se razlikuje od IoA?

IoC (Indicator of Compromise) = rezidualni znak da je napad bio uspješan. IoA (Indicator of Attack) = znak da je napad u tijeku. MITRE ATT&CK dokumentira IoC i TTP.

Što je impossible travel kao indikator?

Prijavljivanje na account s geografske lokacije kojoj je fizički nemoguće stići u vremenu od zadnje prijave. Ukazuje na krađu kredencijala i daljinski pristup napadača.

Što je SYN flood napad i koji mehanizam iskorištava?

Iskorištava TCP 3-way handshake: klijent šalje SYN ali ne ACK. Server čuva pending konekciju dok se ne popuni state table i ne može više prihvaćati legitimne zahtjeve.

Razlika DRDoS vs. amplification napad?

DRDoS: napadač spoofuje žrtvinu IP → treće strane šalju SYN/ACK žrtvi. Amplification: iskorišava protokol koji vraća veći odgovor (DNS, NTP, CLDAP) → pojačana šteta.

Što je ARP poisoning i koji napad omogućuje?

Napadač šalje lažne ARP reply pakete koji tvrde da napadačeva MAC adresa odgovara routerovoj IP-i. Sve stanice ažuriraju ARP cache → on-path (AitM) napad nad svim prometom.

Što je evil twin access point?

Rogue AP koji oponaša legitimni (isti SSID); koristi typosquatting ili SSID stripping. Može harvestati autentifikacijske podatke i provoditi on-path napade nad bežičnim klijentima.

Što je KRACK napad?

Key Reinstallation Attack — replay mehanizam koji cilja WPA/WPA2 4-way handshake. Funkcionira bez obzira na tip autentifikacije. Mitigacija: patchiranje klijenata i AP-ova.

Razlika brute force vs. password spraying?

Brute force: testira sve kombinacije na jednom korisničkom računu → uzrokuje account lockout. Password spraying: horizontalni napad — jedna ili nekoliko čestih lozinki isprobava se na MNOŠTVU računa → izbjegava lockout.

Što je Pass the Hash (PtH) napad?

Napadač dohvati NT hash iz LSASS memorije žrtve i koristi ga za NTLM autentifikaciju na drugom hostu bez potrebe za plaintext lozinkom. Koristi lateral movement.

Što je Golden ticket napad?

Napadač forgirani TGT (Ticket Granting Ticket) koji daje neograničeni pristup svim domenskim resursima. Zahtijeva KRBTGT hash — kompromitiranje Domain Controllera.

Što je downgrade napad i kako ga Kerberoasting koristi?

Forsira server/klijenta na slabiji protokol/cipher. Kerberoasting varijanta forsira server da vrati service ticket enkriptiran RC4 (slabiji) umjesto AES → lakše offline cracking.

Što je collision napad i zašto je opasan za digitalne potpise?

Dva različita dokumenta produciraju isti hash. Napadač potpisuje benigni dokument → zamijeni ga malicioznim (isti hash, valjani potpis). Može krivotvoriti digitalne certifikate.

Što je birthday attack i na čemu se temelji?

Eksploatira birthday paradoks — kolizije se statistički događaju brže nego intuitivno. 128-bit hash napadljiv s 2^64 (ne 2^128) varijacija. Zahtijeva jake hash funkcije (SHA-256+).

Razlika CSRF vs. SSRF?

CSRF: napadač iskoristi žrtvine privilegije (klijentov cookie) za malicioznu radnju na serveru. SSRF: napadač natjera front-end server da izvrši zahtjev prema internom backendu s privilegijama servera.

Kviz — 40 pitanja

1. Koji tip malwarea može samostalno putovati mrežom bez akcije korisnika?

Crv se samostalno širi mrežom bez domaćina i bez akcije korisnika. Virus zahtijeva zaraženu datoteku i akciju korisnika.

2. Koji virus mijenja svoju signaturu pri svakom kopiranju da izbjegne AV detekciju?

Polymorphic virus mijenja vlastiti kod/signaturu pri svakoj replikaciji, što čini signature-based detekciju neučinkovitom.

3. Fileless malware se naziva "living off the land" jer:

LotL tehnika koristi alate koji su već prisutni u OS-u (PowerShell, WMI, mshta.exe) — zbog toga ga AV teže otkriva.

4. Koji tip rootkita preživljava reinstalaciju operativnog sustava?

Firmware rootkit inficira BIOS/UEFI ili diskovni firmware — ostaje aktivan čak i nakon reinstalacije OS-a. Jedini način uklanjanja je reflash firmwarea.

5. Koja je ključna razlika između ransomwarea i scarewarea?

Ransomware kriptira podatke i traži otkupninu za ključ. Scareware prikazuje lažna upozorenja da je sustav zaražen, ali ne nanosi stvarnu štetu podacima.

6. Logic bomb koja se aktivira na određeni datum i vrijeme specificira se kao:

Time bomb je podvrsta logic bomba koja koristi datum/vrijeme kao okidač. Opći event trigger može koristiti bilo koji sistemski/korisnički event.

7. U TTP (Tactics, Techniques, Procedures) kontekstu, "reconnaissance via active network scanning" je primjer:

Technique je srednja razina — opisuje kako se taktika (reconnaissance) provodi (network scanning). Procedure bi bio specifični alat/konfiguracija (npr. Nmap SYN scan s određenim flagovima).

8. Indikator kompromisa (IoC) je:

IoC je dokaz uspješnog napada. IoA (Indicator of Attack) je dokaz napada u tijeku. MITRE ATT&CK je poznata baza TTPs i IoC.

9. Korisnik se prijavio iz Sydneya u 9:00, a u 9:30 postoji prijava s iste lozinke iz Berlina. Koji indikator se primjenjuje?

Impossible travel detektira geografski nemoguće preseljenje između prijava u kratkom vremenskom okviru — jasni indikator krađe kredencijala.

10. Sheep dip host se koristi za:

Sheep dip je izoliran host koji testira novi softver i prijenosne medije za malware indikatore prije nego što ih se pusti u produkcijsku mrežu.

11. RFID skimming se razlikuje od card cloninga po tome što:

Card cloning = fizičko kopiranje kartice (duplikat). Skimming = lažni čitač koji prikuplja podatke s originalne kartice za kasniju programiranje duplikata.

12. Koji je napad DDoS tehnika gdje napadač spoofuje žrtvinu IP adresu i usmjerava reflektirane odgovore trećih strana prema žrtvi?

DRDoS: napadač šalje SYN s lažnom IP adresom (žrtvinom) trećim serverima koji odgovaraju SYN/ACK direktno žrtvi → troši bandwidth žrtve bez direktnog napada.

13. DNS amplification napad preferira protokole poput DNS, NTP i CLDAP jer:

Amplification napad koristi protokole s visokim faktorom amplifikacije: DNS (ANY record), NTP (monlist), CLDAP (~70x), memcached (~51.000x). Mali zahtjev = veliki odgovor prema žrtvi.

14. U SYN flood napadu, server postaje preopterećen jer:

Server čuva svaku pending konekciju (SYN bez ACK) u state tabli s ograničenim kapacitetom. SYN flood popunjava tu tablu → legitiman promet ne može se spojiti.

15. On-path napad (AitM) najčešće se provodi na lokalnoj mreži putem:

ARP poisoning šalje lažne ARP reply pakete i upisuje napadačevu MAC adresu u ARP cache svih stanica za IP routera → sav promet ide kroz napadača (on-path/AitM).

16. Napadač želi preusmjeriti DNS upite na privatnoj mreži. Koja tehnika se najčešće koristi?

Na privatnoj mreži, ARP poisoning ili rogue DHCP konfiguriše klijente da koriste DNS resolver pod kontrolom napadača → DNS-based on-path napad.

17. Disassociation napad na bežičnu mrežu funkcionira tako da:

Disassociation napad iskorištava nedostatak enkripcije management frameova: šalje spoofan frame koji odspaja klijente. Može biti usmjeren na jednog klijenta ili sve stanice (broadcast).

18. KRACK napad cilja:

KRACK (Key Reinstallation Attack) cilja 4-way handshake u WPA i WPA2 i radi neovisno o tome je li autentifikacija Personal (PSK) ili Enterprise (802.1X).

19. Password spraying je "horizontalni" napad jer:

Password spraying testira jednu ili nekoliko čestih lozinki (password, 123456) na MNOŠTVU računa. Time izbjegava account lockout koji bi nastao vertikalnim brute forceom jednog računa.

20. Koji fajlovi na Windows sustavu pohranjuju hasheve lozinki koje napadač može iskoristiti za offline password cracking?

SAM sadrži lokalne korisničke hasheve; NTDS.DIT je Active Directory credential store koji sadrži sve domenske korisničke hasheve. Linux koristi /etc/shadow.

21. Koja Windows komponenta cachira Kerberos TGT, service tickete i NT hasheve u memoriji?

LSASS proces cachira u memoriji Kerberos TGT, service tickete i NT hasheve za single sign-on. To su ciljevi Pass-the-Hash i Pass-the-Ticket napada. Credential Guard štiti te tajne virtualizacijom.

22. Golden ticket napad razlikuje se od silver ticket napada time što:

Golden ticket = forgirani TGT (zahtijeva KRBTGT hash) → neograničen domenski pristup. Silver ticket = forgirani service ticket (zahtijeva service account hash) → pristup konkretnoj usluzi.

23. Kerberoasting iskorištava downgrade napad da:

Kerberoasting zahtijeva service tickete i brute-forcea lozinke service accounta. Ako server vrati ticket enkriptiran RC4 (downgrade) umjesto AES, offline cracking je puno lakši.

24. Collision napad na digitalne potpise funkcionira na principu:

Napadač kreira maliciozni i benigni dokument s istim hashom. Nakon što target potpiše benigni, napadač prenosi potpis na maliciozni → valjan potpis na malicioznom sadržaju.

25. Birthday paradoks u kontekstu birthday napada kaže da:

Birthday paradoks: 23 osobe imaju 50% šansu da dvije dijele rođendan od 365 mogućih. Analogno: 128-bit hash kolizija moguća je s 2^64 (ne 2^128) varijacija. SHA-256 i jači su otporni.

26. Vertical privilege escalation razlikuje se od horizontal po tome što:

Vertical escalation: user/app dobiva višu razinu privilegija nego što bi trebala imati (npr. local admin → SYSTEM). Horizontal: pristupanje funkcionalnosti/podacima drugog korisnika iste razine privilegija.

27. Buffer overflow napad najčešće cilja stack overflow jer:

Stack sadrži return adresu subroutine. Prepisivanjem te adrese putem buffer overflowa, napadač preusmjerava tok programa na vlastiti maliciozni kod (shellcode).

28. ASLR (Address Space Layout Randomization) štiti od buffer overflow tako što:

ASLR randomizira lokacije stack, heap i biblioteka u memoriji pri svakom pokretanju. Napadač ne može predvidjeti gdje će se nalaziti napadačev shellcode ili return adresa. DEP pak sprečava izvršavanje koda u data segmentima.

29. Session replay napad na web aplikaciju funkcionira na principu:

HTTP je stateless; session token u cookieju identificira korisnika. Napadač koji ukrade ili pogodi token može preuzeti sesiju bez potrebe za lozinkom. BeEF alat se koristi za harvesting session cookija.

30. CSRF (Cross-Site Request Forgery) poznat je i kao:

CSRF = confused deputy attack: server (deputy) ne može razlikovati legitimni zahtjev od malicioznog jer oba dolaze s valjanim session cookiejem. Napadač iskoristi korisnikove privilegije.

31. Ključna razlika SSRF od CSRF je:

CSRFM = napadač iskoristi klijentov cookie (privilegije klijenta). SSRF = napadač natjera front-end server da izvrši zahtjev prema internim servisima (privilegije servera) koji klijent inače ne može doseći.

32. Napadač ne može direktno pristupiti back-end bazi podataka ali može slati zahtjeve front-end web serveru. Koji napad se opisuje?

SSRF (Server-Side Request Forgery) iskorištava front-end server koji može pristupiti internim resursima. Napadač šalje crafted zahtjev front-endu koji ga prosljeđuje back-endu s vlastitim privilegijama.

33. Botnet herder naređuje botovima da izvrše DDoS napad. Kojim kanalom se najčešće komunicira u modernim botnetima?

Moderni C2 koristi HTTPS (izgleda kao legitimni web promet) ili DNS tuneliranje (teško blokirati). IRC je bio historijski standard — danas lako blokirati i detektirati.

34. Koje je ime crva koji je iskorištavao IIS buffer overflow ranjivost i zarazio 359.000 hostova za 14 sati?

Code Red (2001) iskorišavao je buffer overflow u Microsoft IIS web serveru. Conficker (2008) koristio Windows SMB/netbios ranjivost. WannaCry je ransomware koji je koristio EternalBlue SMB exploit.

35. WannaCry ransomware koristio je koji exploit za širenje?

WannaCry (2017) koristio EternalBlue exploit koji cilja SMBv1 ranjivost u Windowsu. Zarazio je 200.000+ računala u 150 zemalja. EternalBlue je razvila NSA, a procurila je Shadow Brokers grupom.

36. Pass-the-Hash napad iskorištava koji protokol za lateralno kretanje?

NTLM (legacy) autentifikacija koristi NT hash kao credential. Pass-the-Hash napadi dohvaćaju NT hash iz LSASS memorije i koriste ga direktno za autentifikaciju na serverima koji podržavaju NTLM.

37. DCSyncattack je vrsta credential dumping napada u kojemu:

DCSync napad oponaša domain controller i koristi MS-DRSR (Directory Replication Service Remote Protocol) za zahtjev replikacije domenskih podataka uključujući hasheve svih korisnika — bez direktnog pristupa NTDS.DIT.

38. Persistence mehanizam koji napadač koristi kako bi backdoor preživio reboot je:

Za persistenciju, napadač koristi: AutoRun/Run registry ključeve (startaju sa Windowsom), scheduled tasks (Task Scheduler), ili WMI event subscriptions — svi osiguravaju restart backdoora nakon reboota ili korisnikovog logout.

39. Koji indikator sugerira da je napadač manipulirao log fajlovima kako bi sakrio aktivnost?

Out-of-cycle logging: napadač mijenja sistemsko vrijeme ili timestamp log unosa. Neobični vremenski razmaci (gaps) između log unosa su indikator manipulacije. Sofisticiraniji napadač spoof-a log unose da sakrije aktivnost.

40. Koja kombinacija mjera best štiti od credential replay napada (PtH/PtT)?

Best practice obuhvaća: puno patchiranje sustava, secure config baselines, Windows Credential Guard (štiti LSASS virtualizacijom), HIDS/AV za detekciju alata poput Mimikatz, korelacija security log eventa za detekciju sekvenci.