Malware: definicija i klasifikacija
Malware (malicious software) je svaki softver koji namjerno nanosi štetu ili kompromitira sustav bez korisnikovog znanja ili pristanka.
Klasifikacija prema vektoru infekcije
| Kategorija | Opis | Primjeri |
|---|---|---|
| Virusi/Crvi | Samorepliciraju se; virusi trebaju domaćina, crvi ne | ILOVEYOU, Code Red, Conficker |
| Trojanci | Maskiraju se kao legitimni softver | RAT, backdoor, dropper |
| PUP/PUA | Potentially Unwanted Program/Application; grayware, bloatware | Browser toolbar, adware bundle |
Klasifikacija prema payloadu (djelovanju)
| Payload tip | Cilj |
|---|---|
| Spyware | Prikuplja podatke bez znanja korisnika |
| Rootkit | Skriva malware od OS alata; radi na ring 0 razini |
| RAT | Remote Access Trojan — daljinski pristup napadaču |
| Ransomware | Enkriptira datoteke i traži otkupninu |
Virusi: vrste i mehanizmi
Virus je malware koji se ne može sam širiti — treba domaćina (zaraženu datoteku, sektor diska) i akciju korisnika da se aktivira i replicira.
| Vrsta virusa | Opis |
|---|---|
| Non-resident / file infector | Inficira .exe/.dll datoteke; aktivira se pokretanjem zaraženog programa |
| Memory-resident | Učitava se u RAM i ostaje aktivan; inficira sve programe koji se pokreću |
| Boot sector | Inficira MBR/VBR; pokreće se prije OS-a; teško ga je otkriti |
| Script/Macro | Napisan u makro jezicima (VBA, PowerShell); širi se kroz dokumente i email |
| Multipartite | Kombinira više metoda infekcije (file + boot sector) |
| Polymorphic | Mijenja svoju signaturu pri svakom kopiranju → otežava detekciju AV-om |
Crvi (Worms)
Za razliku od virusa, crv se samostalno širi mrežom bez akcije korisnika. Obično je memory-resident — ne upisuje se na disk.
- Code Red (2001) — iskorištavao buffer overflow u Microsoft IIS web serveru; zarazio 359.000 hostova za 14 sati
- Conficker (2008) — koristio Windows netbios/SMB ranjivost; formirao botnet od 9+ milijuna strojeva
Fileless malware
Fileless malware ne upisuje datoteke na disk — radi isključivo u memoriji. Antivirus koji skenira datoteke ga ne može otkriti.
Mehanizmi
- Shellcode — kompaktan payload koji iskorištava ranjivost i izvršava se direktno u memoriji
- Living off the land (LotL) — koristi legitimne sistemske alate:
PowerShell— skriptiranje, preuzimanje payloada, izvršavanje u memorijiWMI(Windows Management Instrumentation) — persistencija, lateralno kretanjePsExec,mshta.exe,regsvr32.exe
| Kratica | Značenje |
|---|---|
| APT | Advanced Persistent Threat — sofisticirani dugotrajni napad |
| AVT | Advanced Volatile Threat — prijetnja koja postoji samo u memoriji |
| LOC / LotL | Living off the Land — zloupotreba legitimnih OS alata |
Spyware, adware, keylogger
Tracking cookies i supercookies
- Tracking cookie — HTTP cookie koji bilježi korisnikovo ponašanje kroz više web stranica
- Supercookie / Evercookie — teže ga je ukloniti; koristi Local Storage, IndexedDB, ETag itd.
- Web beacon / pixel — 1×1 piksel slika koja prati otvaranje emaila ili posjete stranicama
Adware i spyware
- Adware — prikazuje neželjene reklame; granica s PUA/grayware kategorijom
- Spyware — prikuplja podatke (lozinke, navike, financijske podatke) bez znanja korisnika
Keylogger
- Softverski keylogger — hooking API (Windows Hook), kernel driver; bilježi svaki tipkovnički pritisak
- Hardverski keylogger — fizički uređaj između tipkovnice i računala; nevidljiv OS-u
Backdoor, RAT, botnet i C2
Backdoor i RAT
- Backdoor — tajni ulaz u sustav koji zaobilazi normalnu autentifikaciju
- RAT (Remote Access Trojan) — backdoor s punim daljinskim upravljanjem; snimanje ekrana, web kamere, keylogging, upload/download datoteka
Botnet
- Bot — zaraženi host koji prima naredbe od napadača
- Botnet herder — napadač koji kontrolira botnet
- Upotreba: DDoS napadi, spam kampanje, cryptomining, credential stuffing
C2 / C&C (Command & Control)
- Komunikacijski kanal između napadača i zaraženih hostova
- Historijski: IRC; danas: HTTPS (izgleda kao normalni promet) ili DNS tunneling
- Covert channel — komunikacija koja se prikriva unutar legitimnog prometa
- Beaconing — bot periodično "javlja" C2 serveru da je aktivan i traži naredbe
Razine privilegija (Windows)
| Razina | Opis |
|---|---|
| Standard user | Ograničeni pristup; ne može instalirati softver sistemski |
| Local admin | Puna kontrola lokalnog računala; UAC prompt |
| SYSTEM | Najviša razina; OS procesi; rootkit razina |
Rootkit
Rootkit je malware koji se skriva od operativnog sustava i sigurnosnih alata modificirajući kernel ili sistemske tablice.
- Radi na Ring 0 (kernel mode) — isti privilegij kao i OS jezgra
- Sakriva datoteke, procese, mrežne konekcije i registry unose od sistemskih alata
- Teško ga je otkriti bez specijalnih offline alata ili bootable media
Firmware rootkit
- Inficira BIOS/UEFI firmware ili diskovni firmware
- Preživljava reinstalaciju OS-a! — jedini način uklanjanja je reflash firmwarea
- DarkMatter — poznati firmware rootkit za Apple Mac uređaje
Ransomware i scareware
Ransomware
Enkriptira žrtvine datoteke i zahtijeva plaćanje (obično kriptovalutom) za ključ za dekripciju.
- WannaCry (2017) — iskorištavao EternalBlue SMB ranjivost; zarazio 200.000+ računala u 150 zemalja
- Crypto-ransomware (CryptoLocker) — enkriptira datoteke na fiksnim, prijenosnim i mrežnim diskovima; odbrojavanje — nakon isteka, ključ se uništava
- Jedina pouzdana zaštita: offline backup koji napadač ne može doseći
Scareware
- Prikazuje lažna upozorenja (maskirana kao OS alert box) da je računalo zaraženo
- Cilj: natjerati korisnika da kupi lažni "antivirus" ili nazove lažnu podršku
- Ne enkriptira podatke — djeluje samo psihološki
Cryptojacking i logic bomb
Cryptojacking
- Malware koji koristi resurse žrtve za rudarenje kriptovaluta (crypto-mining)
- Otkriva se kroz: nenormalno visoku CPU/GPU potrošnju, zagrijavanje, usporavanje
- Često se izvršava putem botneta; može biti i web-based (JavaScript u browseru)
Logic Bomb
- Kod koji se ne aktivira odmah već čeka određeni uvjet:
- Time bomb — aktivira se na određeni datum/vrijeme
- Event trigger — aktivira se kad se dogodi određena akcija (npr. brisanje korisničkog računa)
- Klasičan primjer: nezadovoljan sysadmin koji ostavlja skriptu koja se pokreće ako je njegova lozinka promijenjena
- Poznat i kao mine
- AV rijetko otkriva logic bomb jer je to obično legitimni skriptni kod
TTP i IoC
Signature-based detekcija i njeni limiti
- AV čuva bazu potpisa (hash/pattern) poznatog malwarea
- Pri pristupu datoteci, AV uspoređuje s bazom i blokira ako se podudara
- Problem: ne otkriva nepoznate, polimorfne ili fileless prijetnje
TTP (Tactics, Techniques, Procedures)
| Element | Opis | Primjer |
|---|---|---|
| Tactic | Visokorizična kategorizacija ponašanja prijetnje | Reconnaissance, privilege escalation, persistence |
| Technique | Srednja razina — kako se taktika provodi | Active network scanning, email harvesting, vulnerability scanning |
| Procedure | Detaljni opis — konkretni alat/metoda | Nmap SYN scan s određenim flagovima, specifični exploit kod |
IoC (Indicator of Compromise)
- Rezidualni dokaz da je napad bio ili još jest u tijeku
- IoC = dokaz o uspješnom napadu; IoA (Indicator of Attack) = dokaz o napadu u tijeku
- Primjeri: zaražena verzija monitornog procesa, C&C konekcije, onemogućeni backup, registry unosi za autorun, fajlovi s nepoznatim ekstenzijama, ransom notifikacije
- MITRE ATT&CK (attack.mitre.org) — javna baza TTPs i IoC; koriste ga moderni sigurnosni alati
- AI platforme za analizu koreliraju mnoštvo IoC jer su sami po sebi nejasni, a jaki samo u kombinaciji
Indikatori napada — Obj 2.4.7
Sandbox execution (Sandboxed analiza)
- Izolirana okolina potpuno odvojena od produkcije; malware ne može "pobjeći"
- Bilježi: promjene filesystema, registry, mrežnu aktivnost
- Sheep dip — izoliran host za testiranje novog softvera i prijenosnih medija prije ulaska u mrežu
Resource Consumption
- Nenormalno visoka CPU/GPU potrošnja → cryptojacking, crypto-ransomware enkriptiranje, botnet DDoS
- Memory leaks, visoka disk I/O aktivnost, anomalna mrežna propusnost
- Detekcija: Windows Performance Monitor, Task Manager, top/htop na Linux
File System indikatori
- Metapodaci datoteka (created/accessed/modified) grade timeline incidenta
- Sumnjive temp datoteke, nepoznate ekstenzije, skrivene datoteke
- Blocked content — DLP sustav ili ACL audit log bilježi pokušaj pristupa zabranjenim resursima
Resource Inaccessibility
- Mreža, host, datoteka ili baza podataka nije dostupna → indikator DoS napada
- Malware može onemogućiti antivirusne alate da izbjegne detekciju
Account Compromise
| Indikator | Značenje |
|---|---|
| Account lockout | Previše neuspjelih prijava; moguće da napadač zna lozinku i promijenio je |
| Concurrent session usage | Isti account prijavljeni s dva mjesta istovremeno → krađa kredencijala |
| Impossible travel | Prijava s geografski nemoguće lokacije za dano vrijeme → napad na daljinski pristup |
Logging indikatori
- Missing logs — sofisticirani napadač briše log unose ili cijele log fajlove
- Out-of-cycle logging — napadač mijenja sistemsko vrijeme ili timestamp log unosa da sakrije aktivnost
- Nezapravni vremenski razmaci između unosa (gaps) su indikator manipulacije
Fizički napadi i RFID
Fizički napad usmjeren je na kabelsku infrastrukturu, hardver ili okoliš lokacije.
Brute Force (fizički)
- Fizičko uništavanje hardvera → fizički DoS
- Nasilno otvaranje prostorija ili ormara → tamper-evident sustavi pokazuju tragove
Environmental napad
- Uništavanje strujnih vodova, rezanje mrežnih kabela, narušavanje sustava hlađenja
- Building management sustavi (BMS) mogu biti vektor za ulazak u mrežu
RFID cloning
RFID (Radio Frequency Identification) — pasivni tagovi za bezkontaktne kartice pristupa
| Napad | Opis |
|---|---|
| Card cloning | Fizičko kopiranje kartice bez kriptografske zaštite; detector: upotreba na sumnjivom mjestu/vremenu |
| Skimming | Lažni čitač bilježi podatke s originalne kartice; napadač prenosi na portabl RFID čitač |
Mrežni napad: životni ciklus
Mrežni napad analizira se kroz poziciju unutar ukupnog kibersigurnosnog životnog ciklusa:
| Faza | Opis |
|---|---|
| Reconnaissance | Skeniranje mreže: host discovery (IP), service discovery (TCP/UDP portovi), fingerprinting (OS, verzije) |
| Credential harvesting | Vrsta reconnaissance-a; pokušaj prikupljanja lozinki i kriptografskih tajni |
| DoS | Čini hostove/servise nedostupnima; može biti uvod za druge napade |
| Weaponization/Delivery/Breach | Maliciozni kod upućen ranjivoj aplikaciji ili korisnik naveden da ga pokrene |
| C2, Beaconing, Persistence | Uspostava daljinskog pristupa i osiguravanje opstanka na hostu |
| Lateral movement / Pivoting | Kretanje s hosta na host unutar mreže; ML-based detekcija anomalija |
| Data exfiltration | Kopiranje podataka na napadačev stroj; otkriva ga anomalno velik transfer (ali stealthily: male količine) |
DoS, DDoS i SYN flood
DoS (Denial of Service)
- Sve što smanjuje dostupnost resursa — hardver, mreža, aplikacija
- Malware-based DoS: uništava filesystem, crpi CPU/memoriju/propusnost
DDoS (Distributed DoS)
- Napad pokrenut istovremeno s više hostova (botnet)
- Handlers kompromitiraju tisuće/milijune hostova s bot alatima
- Dva mehanizma: bandwidth exhaustion (flood zahtjevima), resource exhaustion (CPU/RAM)
SYN Flood napad
- Iskorištava TCP three-way handshake: klijent šalje SYN, ali zadržava ACK
- Server bilježi pending konekciju u state table i čeka ACK (šalje SYN/ACK više puta)
- Server ima ograničen broj pending konekcija → brzo se popuni → ne može opsluživati legitimne zahtjeve
- Indikator: traffic spike bez legitimnog objašnjenja
Reflektirani i amplificirani napadi
DRDoS (Distributed Reflected DoS)
- Napadač spoofuje žrtvinu IP adresu i šalje SYN paket trećim poslužiteljima
- Treći poslužitelji šalju SYN/ACK odgovor žrtvinoj IP adresi → troši propusnost žrtve
- Asimetrična prijetnja: napadač treba manje resursa od žrtve
Amplification napad
- Vrsta reflektiranog napada; ciljani protokoli vraćaju puno veći odgovor nego zahtjev
- Ciljani protokoli:
- DNS — mali query → veliki odgovor (ANY record)
- NTP (Network Time Protocol) — monlist naredba vraća 600 adresa
- CLDAP (Connectionless LDAP) — faktor amplifikacije do 70x
- Memcached — database caching system; faktor amplifikacije do 51.000x
- Mitigacija: high availability (load balancing, clustering), stateful firewall za detekciju
On-path, ARP i DNS napadi
On-path napad (AitM)
- Napadač se pozicionira između dva hosta i transparentno presreće, nadzire i preusmjerava komunikaciju
- Poznato i kao adversary-in-the-middle (AitM) ili man-in-the-middle (MitM)
- Hosts možda ne mogu otkriti napadača jer napadač preusmjerava promet
- Može se koristiti za prezentiranje lažnih web formi za prikupljanje kredencijala
ARP Poisoning
- ARP (Address Resolution Protocol) mapira IPv4 adresu na MAC adresu na lokalnom segmentu
- Napadač šalje lažne ARP reply pakete (npr. Ettercap alat) koji tvrde da napadačeva MAC adresa odgovara IP-u routera
- Sve stanice ažuriraju svoju ARP cache tablicu → sav promet ide kroz napadača
- Gratuitous ARP reply paketima koji šalju na iste adrese je indikator napada
DNS Poisoning
- Kompromitira proces kojim klijenti traže IP adrese za domene
- DNS Client Cache Poisoning — lažni unos u HOSTS fajl (Linux:
/etc/hosts; Windows:%SystemRoot%\System32\Drivers\etc\hosts) - DNS Server Cache Poisoning — DoS protiv autoritativnog DNS servera + lažni odgovori na rekurzivne upite; provjera:
nslookupilidig - DNS-Based On-Path Attack — ARP poisoning za presretanje DNS upita + rogue DHCP
DNS Attack Indicators
- DNS event logovi: vrste upita koje host šalje
- Hostovi koji komuniciraju sa sumnjivim IP rasponima
- Statistički neuobičajeno visok broj DNS lookup failure-a → malware, misconfiguracija ili zastarjela aplikacija
Bežični napadi
Rogue Access Point i Evil Twin
- Rogue AP — neovlašteno instalirana pristupna točka; može biti slučajna (tethering) ili namjerna
- Evil twin — rogue AP koji se maskira kao legitimni (isti SSID); može koristiti typosquatting ili SSID stripping
- Detekcija: wireless IPS, Wi-Fi analyzeri (inSSIDer), logirani neovlašteni MAC/BSSID
Wireless DoS
- Radio smetnje (interference) sprječavaju klijente da se povežu
- Disassociation napad — lažni management frame spoofuje MAC adresu stanice i šalje disassociation notifikaciju → klijent se odspoji
- Broadcast varijanta: šalje spoofane frame svim stanicama → kompletni wireless DoS
- Može se kombinirati s evil twin napadom: odspojiš klijente s legitimnog i preusmjeriš ih na lažni AP
Wireless Replay i KRACK
- WPA/WPA2 4-way handshake hvaćeni mogu se podvrgnuti offline brute force napadu
- KRACK (Key Reinstallation Attack) — replay mehanizam koji cilja WPA i WPA2 4-way handshake; radi bez obzira na tip autentifikacije (personal/enterprise)
- Mitigacija: patchiranje klijenata i AP-ova
Lozinkni napadi — Obj 2.4.6
Online vs. offline napad
| Vrsta | Opis | Indikatori |
|---|---|---|
| Online | Napadač direktno komunicira s autentifikacijskim servisom (web forma, VPN) | Ponovljeni neuspjeli loginovi u audit logu; uspješan login u neobično vrijeme/lokaciji |
| Offline | Napadač dobio hash bazu (SAM, NTDS.DIT, /etc/shadow) i crackira lokalno | Samo filesystem audit log koji bilježi pristup credential fajlovima |
Vrste napada na lozinke
| Napad | Opis |
|---|---|
| Brute force | Testira sve moguće kombinacije; ograničen vremenom i resursima; GPU cluster može cracknuti kratke lozinke |
| Dictionary | Generira hash vrijednosti iz rječnika i uspoređuje s hashom; cilja jednostavne lozinke |
| Hybrid | Kombinacija dictionary + brute force s maskom; npr. james1, password2024! |
| Password spraying | Horizontalni online napad: jedna ili više čestih lozinki (password, 123456) isprobava se na mnoštvu korisničkih računa; izbjegava lockout koji bi izazvao vertikalni brute force |
| Credential stuffing | Koristi liste ukradenih username/password parova iz prethodnih breacheva na novim servisima |
Credential replay: PtH, PtT, Golden ticket
LSASS i cached credentials
- Na Windows AD mreži, LSASS (Local Security Authority Subsystem Service) cachira u memoriji:
- Kerberos TGT (Ticket Granting Ticket) i session key
- Service tickete za aplikacije u kojima je korisnik otvorio session
- NT hash — koristi se u NTLM autentifikaciji (legacy)
- Windows Credential Guard — virtualizacija feature koji štiti LSASS od malicious procesa čak i s SYSTEM privilegijama
Pass the Hash (PtH)
- Napadač dohvati NT hash iz LSASS memorije i koristi ga za otvaranje sesije na drugom hostu
- Ne treba plaintext lozinku — hash je dovoljan za NTLM autentifikaciju
- Proces: zarazi klijenta → žrtva se logira → malware dumpa LSASS → napadač koristi hash na app serveru
Pass the Ticket (PtT) i Kerberos napadi
| Napad | Opis |
|---|---|
| Pass the Ticket (PtT) | Napadač koristi ukradeni Kerberos ticket za autentifikaciju |
| Golden ticket | Forgirani TGT s neograničenim pristupom svim domenskim resursima; zahtijeva KRBTGT hash |
| Silver ticket | Forgirani service ticket za konkretnu uslugu; zahtijeva service account hash |
| Kerberoasting | Traži service tickete, a zatim brute-forcea lozinku koja ih štiti; ako je ticket enkriptiran RC4 (ne AES) → lakše cracking |
| DCSyncattack | Malware se pretvara da je DC i traži replikaciju liste korisnika s hashevima |
Credential dumping alati
- Mimikatz — najpoznatiji; dumpa LSASS memoriju
- SAM hive pristup iz registry-a
Kriptografski napadi — Obj 2.4.5
Downgrade Attack
- Prisiljava server/klijenta da koristi slabiji protokol ili cipher
- Primjer: on-path napad na HTTPS forsira korištenje legacy SSLv3 umjesto TLS 1.3 → lakše se krivotvorí CA potpis
- Kerberoasting kao downgrade: forsira server da vrati service ticket enkriptiran RC4 (slabiji) umjesto AES
- Indikatori: server logovi, IDS koji prati neobičan cipher pregovor
Collision Attack
- Kolizija nastaje kad slaba hash funkcija generira isti digest za dva različita plaintexta
- Napadač:
- Kreira maliciozni dokument i benigni dokument koji imaju isti hash
- Šalje benigni dokument na potpisivanje
- Uklanja potpis s benignog i dodaje ga malicioznom → krivotvorina s valjanim potpisom
- Može se koristiti za krivotvorenje digitalnih certifikata ili Trojan malwarea koji izgleda kao trusted publisher
Birthday Attack
- Eksploatira birthday paradoks: u grupi od 23 osoba, vjerojatnost da dvije dijele rođendan je 50%
- Princip: računanje kolizija brute forceom — napadač generira varijacije malicioznih i benignih dokumenata
- 128-bitni hash napadljiv s 264 varijacija (puno manje od 2128)
- Zahtijeva snažne hash funkcije (SHA-256+) i robusne protokole
Aplikacijski napadi i eskalacija — Obj 2.4.4
Aplikacijski napad cilja ranjivost u OS-u ili aplikacijskom softveru. Dva scenarija:
- Kompromitiranje OS/third-party aplikacije → foothold na lokalnoj mreži
- Kompromitiranje web aplikacije → kontrola web hosta ili prodor dublje u mrežu
Privilege Escalation
- Arbitrary code execution — napadač pokreće vlastiti kod; ako s drugog stroja → Remote Code Execution (RCE)
| Vrsta | Opis |
|---|---|
| Vertical privilege escalation | Pristup višim privilegijama: npr. local admin process eksploatiran za SYSTEM privilegije |
| Horizontal privilege escalation | Pristup funkcionalnosti drugog korisnika: npr. local admin na klijentskom računalu → domain account na app serveru |
- Indikatori: process audit log (privilege escalation attempts), EDR/EPP alertovi
Malware indicators
| Aktivnost | Opis |
|---|---|
| Shellcode | Kompaktan payload koji eksploatira OS/app ranjivost; nakon footholda preuzima dodatne alate |
| Credential dumping | Pristup SAM fajlu, sniffanje LSASS memorije, DCSyncattack |
| Pivoting / lateral movement | PsExec ili PowerShell za pokretanje koda na udaljenim hostovima; mijenjanje firewall pravila, kreiranje računa |
| Persistence | AutoRun registry ključevi, scheduled tasks, WMI event subscriptions — osigurava restart backdoora |
Buffer overflow, CSRF i SSRF
Buffer Overflow
- Buffer je memorijsko područje za privremeno čuvanje podataka
- Napadač šalje više podataka nego buffer može primiti → prepisuje susjednu memoriju
- Stack overflow — najčešća varijanta; prepisuje return adresu → napadač usmjerava izvršavanje na vlastiti kod
- Mitigacije: ASLR (randomizacija adresnog prostora), DEP (Data Execution Prevention)
- Indikatori: učestali crash procesa, anomalije
Session replay napad (web)
- HTTP je stateless; cookies čuvaju session token koji identificira korisnika
- Replay napad: napadač hvata ili pogađa session token i koristi ga za neovlašteni pristup
- Metode krađe: on-path napad (HTTP), XSS, malware na hostu
- Session prediction: napadač pogađa token ako je generiran predvidivim algoritmom
- BeEF (Browser Exploitation Framework) — alat za harvesting session cookija iz browsera
CSRF (Cross-Site Request Forgery)
- Napadač navede žrtvu da klikne maliciozni link dok je prijavljena na napadani servis
- Zahtjev se šalje s cookie koji server smatra valjanim → server izvršava radnju (promjena lozinke, maila)
- Poznat i kao confused deputy attack
- Napadač (Mallory) → šalje link Alice → Alice klikne (logirana je) → server izvršava maliciozni zahtjev
SSRF (Server-Side Request Forgery)
- Napadač navede front-end web server da izvrši zahtjeve prema internim backenendima
- Iskorištava nedostatak autentifikacije između internih servera i slabu input validaciju
- Razlika: CSRF = privilegije klijenta; SSRF = privilegije servera (puno opasnije)
- Česta meta: cloud infrastructure gdje je web server javno sučelje višeslojne aplikacije
Flashcards
Što je fileless malware i zašto je opasan?
Radi samo u memoriji, ne upisuje datoteke na disk → klasični AV koji skenira datoteke ga ne otkriva. Koristi "living off the land" tehnike (PowerShell, WMI).
Razlika između virusa i crva?
Virus treba domaćina (zaraženu datoteku) i akciju korisnika da se širi. Crv se samostalno širi mrežom bez akcije korisnika.
Što je polymorphic virus?
Virus koji mijenja svoju signaturu/kod pri svakom kopiranju. Klasična signature-based detekcija ga ne može uhvatiti.
Što je firmware rootkit i zašto je posebno opasan?
Inficira BIOS/UEFI firmware. Preživljava reinstalaciju OS-a — jedini način uklanjanja je reflash firmwarea. Primjer: DarkMatter za Apple Mac.
Što je logic bomb i kako se razlikuje od time bomba?
Logic bomb se aktivira na određeni sistemski/korisnički event (npr. brisanje računa). Time bomb je posebna vrsta logic bomb koja se aktivira na određeni datum/vrijeme.
Trijada TTP — Tactic, Technique, Procedure?
Tactic = visokorizična kategorizacija (što: reconnaissance). Technique = kako se taktika provodi (network scanning). Procedure = specifičan alat/metoda (Nmap SYN scan).
Što je IoC i po čemu se razlikuje od IoA?
IoC (Indicator of Compromise) = rezidualni znak da je napad bio uspješan. IoA (Indicator of Attack) = znak da je napad u tijeku. MITRE ATT&CK dokumentira IoC i TTP.
Što je impossible travel kao indikator?
Prijavljivanje na account s geografske lokacije kojoj je fizički nemoguće stići u vremenu od zadnje prijave. Ukazuje na krađu kredencijala i daljinski pristup napadača.
Što je SYN flood napad i koji mehanizam iskorištava?
Iskorištava TCP 3-way handshake: klijent šalje SYN ali ne ACK. Server čuva pending konekciju dok se ne popuni state table i ne može više prihvaćati legitimne zahtjeve.
Razlika DRDoS vs. amplification napad?
DRDoS: napadač spoofuje žrtvinu IP → treće strane šalju SYN/ACK žrtvi. Amplification: iskorišava protokol koji vraća veći odgovor (DNS, NTP, CLDAP) → pojačana šteta.
Što je ARP poisoning i koji napad omogućuje?
Napadač šalje lažne ARP reply pakete koji tvrde da napadačeva MAC adresa odgovara routerovoj IP-i. Sve stanice ažuriraju ARP cache → on-path (AitM) napad nad svim prometom.
Što je evil twin access point?
Rogue AP koji oponaša legitimni (isti SSID); koristi typosquatting ili SSID stripping. Može harvestati autentifikacijske podatke i provoditi on-path napade nad bežičnim klijentima.
Što je KRACK napad?
Key Reinstallation Attack — replay mehanizam koji cilja WPA/WPA2 4-way handshake. Funkcionira bez obzira na tip autentifikacije. Mitigacija: patchiranje klijenata i AP-ova.
Razlika brute force vs. password spraying?
Brute force: testira sve kombinacije na jednom korisničkom računu → uzrokuje account lockout. Password spraying: horizontalni napad — jedna ili nekoliko čestih lozinki isprobava se na MNOŠTVU računa → izbjegava lockout.
Što je Pass the Hash (PtH) napad?
Napadač dohvati NT hash iz LSASS memorije žrtve i koristi ga za NTLM autentifikaciju na drugom hostu bez potrebe za plaintext lozinkom. Koristi lateral movement.
Što je Golden ticket napad?
Napadač forgirani TGT (Ticket Granting Ticket) koji daje neograničeni pristup svim domenskim resursima. Zahtijeva KRBTGT hash — kompromitiranje Domain Controllera.
Što je downgrade napad i kako ga Kerberoasting koristi?
Forsira server/klijenta na slabiji protokol/cipher. Kerberoasting varijanta forsira server da vrati service ticket enkriptiran RC4 (slabiji) umjesto AES → lakše offline cracking.
Što je collision napad i zašto je opasan za digitalne potpise?
Dva različita dokumenta produciraju isti hash. Napadač potpisuje benigni dokument → zamijeni ga malicioznim (isti hash, valjani potpis). Može krivotvoriti digitalne certifikate.
Što je birthday attack i na čemu se temelji?
Eksploatira birthday paradoks — kolizije se statistički događaju brže nego intuitivno. 128-bit hash napadljiv s 2^64 (ne 2^128) varijacija. Zahtijeva jake hash funkcije (SHA-256+).
Razlika CSRF vs. SSRF?
CSRF: napadač iskoristi žrtvine privilegije (klijentov cookie) za malicioznu radnju na serveru. SSRF: napadač natjera front-end server da izvrši zahtjev prema internom backendu s privilegijama servera.
Kviz — 40 pitanja
1. Koji tip malwarea može samostalno putovati mrežom bez akcije korisnika?
Crv se samostalno širi mrežom bez domaćina i bez akcije korisnika. Virus zahtijeva zaraženu datoteku i akciju korisnika.
2. Koji virus mijenja svoju signaturu pri svakom kopiranju da izbjegne AV detekciju?
Polymorphic virus mijenja vlastiti kod/signaturu pri svakoj replikaciji, što čini signature-based detekciju neučinkovitom.
3. Fileless malware se naziva "living off the land" jer:
LotL tehnika koristi alate koji su već prisutni u OS-u (PowerShell, WMI, mshta.exe) — zbog toga ga AV teže otkriva.
4. Koji tip rootkita preživljava reinstalaciju operativnog sustava?
Firmware rootkit inficira BIOS/UEFI ili diskovni firmware — ostaje aktivan čak i nakon reinstalacije OS-a. Jedini način uklanjanja je reflash firmwarea.
5. Koja je ključna razlika između ransomwarea i scarewarea?
Ransomware kriptira podatke i traži otkupninu za ključ. Scareware prikazuje lažna upozorenja da je sustav zaražen, ali ne nanosi stvarnu štetu podacima.
6. Logic bomb koja se aktivira na određeni datum i vrijeme specificira se kao:
Time bomb je podvrsta logic bomba koja koristi datum/vrijeme kao okidač. Opći event trigger može koristiti bilo koji sistemski/korisnički event.
7. U TTP (Tactics, Techniques, Procedures) kontekstu, "reconnaissance via active network scanning" je primjer:
Technique je srednja razina — opisuje kako se taktika (reconnaissance) provodi (network scanning). Procedure bi bio specifični alat/konfiguracija (npr. Nmap SYN scan s određenim flagovima).
8. Indikator kompromisa (IoC) je:
IoC je dokaz uspješnog napada. IoA (Indicator of Attack) je dokaz napada u tijeku. MITRE ATT&CK je poznata baza TTPs i IoC.
9. Korisnik se prijavio iz Sydneya u 9:00, a u 9:30 postoji prijava s iste lozinke iz Berlina. Koji indikator se primjenjuje?
Impossible travel detektira geografski nemoguće preseljenje između prijava u kratkom vremenskom okviru — jasni indikator krađe kredencijala.
10. Sheep dip host se koristi za:
Sheep dip je izoliran host koji testira novi softver i prijenosne medije za malware indikatore prije nego što ih se pusti u produkcijsku mrežu.
11. RFID skimming se razlikuje od card cloninga po tome što:
Card cloning = fizičko kopiranje kartice (duplikat). Skimming = lažni čitač koji prikuplja podatke s originalne kartice za kasniju programiranje duplikata.
12. Koji je napad DDoS tehnika gdje napadač spoofuje žrtvinu IP adresu i usmjerava reflektirane odgovore trećih strana prema žrtvi?
DRDoS: napadač šalje SYN s lažnom IP adresom (žrtvinom) trećim serverima koji odgovaraju SYN/ACK direktno žrtvi → troši bandwidth žrtve bez direktnog napada.
13. DNS amplification napad preferira protokole poput DNS, NTP i CLDAP jer:
Amplification napad koristi protokole s visokim faktorom amplifikacije: DNS (ANY record), NTP (monlist), CLDAP (~70x), memcached (~51.000x). Mali zahtjev = veliki odgovor prema žrtvi.
14. U SYN flood napadu, server postaje preopterećen jer:
Server čuva svaku pending konekciju (SYN bez ACK) u state tabli s ograničenim kapacitetom. SYN flood popunjava tu tablu → legitiman promet ne može se spojiti.
15. On-path napad (AitM) najčešće se provodi na lokalnoj mreži putem:
ARP poisoning šalje lažne ARP reply pakete i upisuje napadačevu MAC adresu u ARP cache svih stanica za IP routera → sav promet ide kroz napadača (on-path/AitM).
16. Napadač želi preusmjeriti DNS upite na privatnoj mreži. Koja tehnika se najčešće koristi?
Na privatnoj mreži, ARP poisoning ili rogue DHCP konfiguriše klijente da koriste DNS resolver pod kontrolom napadača → DNS-based on-path napad.
17. Disassociation napad na bežičnu mrežu funkcionira tako da:
Disassociation napad iskorištava nedostatak enkripcije management frameova: šalje spoofan frame koji odspaja klijente. Može biti usmjeren na jednog klijenta ili sve stanice (broadcast).
18. KRACK napad cilja:
KRACK (Key Reinstallation Attack) cilja 4-way handshake u WPA i WPA2 i radi neovisno o tome je li autentifikacija Personal (PSK) ili Enterprise (802.1X).
19. Password spraying je "horizontalni" napad jer:
Password spraying testira jednu ili nekoliko čestih lozinki (password, 123456) na MNOŠTVU računa. Time izbjegava account lockout koji bi nastao vertikalnim brute forceom jednog računa.
20. Koji fajlovi na Windows sustavu pohranjuju hasheve lozinki koje napadač može iskoristiti za offline password cracking?
SAM sadrži lokalne korisničke hasheve; NTDS.DIT je Active Directory credential store koji sadrži sve domenske korisničke hasheve. Linux koristi /etc/shadow.
21. Koja Windows komponenta cachira Kerberos TGT, service tickete i NT hasheve u memoriji?
LSASS proces cachira u memoriji Kerberos TGT, service tickete i NT hasheve za single sign-on. To su ciljevi Pass-the-Hash i Pass-the-Ticket napada. Credential Guard štiti te tajne virtualizacijom.
22. Golden ticket napad razlikuje se od silver ticket napada time što:
Golden ticket = forgirani TGT (zahtijeva KRBTGT hash) → neograničen domenski pristup. Silver ticket = forgirani service ticket (zahtijeva service account hash) → pristup konkretnoj usluzi.
23. Kerberoasting iskorištava downgrade napad da:
Kerberoasting zahtijeva service tickete i brute-forcea lozinke service accounta. Ako server vrati ticket enkriptiran RC4 (downgrade) umjesto AES, offline cracking je puno lakši.
24. Collision napad na digitalne potpise funkcionira na principu:
Napadač kreira maliciozni i benigni dokument s istim hashom. Nakon što target potpiše benigni, napadač prenosi potpis na maliciozni → valjan potpis na malicioznom sadržaju.
25. Birthday paradoks u kontekstu birthday napada kaže da:
Birthday paradoks: 23 osobe imaju 50% šansu da dvije dijele rođendan od 365 mogućih. Analogno: 128-bit hash kolizija moguća je s 2^64 (ne 2^128) varijacija. SHA-256 i jači su otporni.
26. Vertical privilege escalation razlikuje se od horizontal po tome što:
Vertical escalation: user/app dobiva višu razinu privilegija nego što bi trebala imati (npr. local admin → SYSTEM). Horizontal: pristupanje funkcionalnosti/podacima drugog korisnika iste razine privilegija.
27. Buffer overflow napad najčešće cilja stack overflow jer:
Stack sadrži return adresu subroutine. Prepisivanjem te adrese putem buffer overflowa, napadač preusmjerava tok programa na vlastiti maliciozni kod (shellcode).
28. ASLR (Address Space Layout Randomization) štiti od buffer overflow tako što:
ASLR randomizira lokacije stack, heap i biblioteka u memoriji pri svakom pokretanju. Napadač ne može predvidjeti gdje će se nalaziti napadačev shellcode ili return adresa. DEP pak sprečava izvršavanje koda u data segmentima.
29. Session replay napad na web aplikaciju funkcionira na principu:
HTTP je stateless; session token u cookieju identificira korisnika. Napadač koji ukrade ili pogodi token može preuzeti sesiju bez potrebe za lozinkom. BeEF alat se koristi za harvesting session cookija.
30. CSRF (Cross-Site Request Forgery) poznat je i kao:
CSRF = confused deputy attack: server (deputy) ne može razlikovati legitimni zahtjev od malicioznog jer oba dolaze s valjanim session cookiejem. Napadač iskoristi korisnikove privilegije.
31. Ključna razlika SSRF od CSRF je:
CSRFM = napadač iskoristi klijentov cookie (privilegije klijenta). SSRF = napadač natjera front-end server da izvrši zahtjev prema internim servisima (privilegije servera) koji klijent inače ne može doseći.
32. Napadač ne može direktno pristupiti back-end bazi podataka ali može slati zahtjeve front-end web serveru. Koji napad se opisuje?
SSRF (Server-Side Request Forgery) iskorištava front-end server koji može pristupiti internim resursima. Napadač šalje crafted zahtjev front-endu koji ga prosljeđuje back-endu s vlastitim privilegijama.
33. Botnet herder naređuje botovima da izvrše DDoS napad. Kojim kanalom se najčešće komunicira u modernim botnetima?
Moderni C2 koristi HTTPS (izgleda kao legitimni web promet) ili DNS tuneliranje (teško blokirati). IRC je bio historijski standard — danas lako blokirati i detektirati.
34. Koje je ime crva koji je iskorištavao IIS buffer overflow ranjivost i zarazio 359.000 hostova za 14 sati?
Code Red (2001) iskorišavao je buffer overflow u Microsoft IIS web serveru. Conficker (2008) koristio Windows SMB/netbios ranjivost. WannaCry je ransomware koji je koristio EternalBlue SMB exploit.
35. WannaCry ransomware koristio je koji exploit za širenje?
WannaCry (2017) koristio EternalBlue exploit koji cilja SMBv1 ranjivost u Windowsu. Zarazio je 200.000+ računala u 150 zemalja. EternalBlue je razvila NSA, a procurila je Shadow Brokers grupom.
36. Pass-the-Hash napad iskorištava koji protokol za lateralno kretanje?
NTLM (legacy) autentifikacija koristi NT hash kao credential. Pass-the-Hash napadi dohvaćaju NT hash iz LSASS memorije i koriste ga direktno za autentifikaciju na serverima koji podržavaju NTLM.
37. DCSyncattack je vrsta credential dumping napada u kojemu:
DCSync napad oponaša domain controller i koristi MS-DRSR (Directory Replication Service Remote Protocol) za zahtjev replikacije domenskih podataka uključujući hasheve svih korisnika — bez direktnog pristupa NTDS.DIT.
38. Persistence mehanizam koji napadač koristi kako bi backdoor preživio reboot je:
Za persistenciju, napadač koristi: AutoRun/Run registry ključeve (startaju sa Windowsom), scheduled tasks (Task Scheduler), ili WMI event subscriptions — svi osiguravaju restart backdoora nakon reboota ili korisnikovog logout.
39. Koji indikator sugerira da je napadač manipulirao log fajlovima kako bi sakrio aktivnost?
Out-of-cycle logging: napadač mijenja sistemsko vrijeme ili timestamp log unosa. Neobični vremenski razmaci (gaps) između log unosa su indikator manipulacije. Sofisticiraniji napadač spoof-a log unose da sakrije aktivnost.
40. Koja kombinacija mjera best štiti od credential replay napada (PtH/PtT)?
Best practice obuhvaća: puno patchiranje sustava, secure config baselines, Windows Credential Guard (štiti LSASS virtualizacijom), HIDS/AV za detekciju alata poput Mimikatz, korelacija security log eventa za detekciju sekvenci.