零日漏洞是一種軟體缺陷,防禦者在其被利用或披露時尚未獲得補丁。這句話很重要,因為它描述了一個時間問題,而不僅僅是一個錯誤:在威脅變得活躍之前,供應商有零天時間來發布修復程式。
這使得零日漏洞在真實環境中特別危險。即使是成熟的安全團隊也可能會暴露,因為通常的修復週期還不存在。
“零日”實際上意味著什麼
人們經常將三個相關術語混在一起:
- 漏洞:潛在缺陷
- 利用:用於濫用它的程式碼或技術
- 零日漏洞:在有效補丁廣泛可用之前缺陷被利用或披露的時期
因此,“零日漏洞”就是缺陷,“零日漏洞利用”就是針對它的武器化方法。
為什麼零日漏洞比普通漏洞更嚴重
正常的漏洞通常遵循熟悉的模式:
- 研究人員發現錯誤
- 供應商確認
- 補丁釋出
- 防禦者部署更新
- 攻擊者試圖濫用未打補丁的系統
零日漏洞更糟糕,因為順序顛倒了:
- 缺陷悄然存在
- 有人發現了
- 剝削或公開披露開始
- 防守者在沒有成熟補丁路徑的情況下爭奪
- 緊急緩解措施出現在最終修復之前或同時出現
這種差距使得事件響應在活躍的零日事件期間壓力如此之大。
零日漏洞利用通常是如何發生的
現實世界的鏈通常是這樣的:
- 攻擊者或研究人員發現缺陷
- 對缺陷進行可靠性和影響測試
- 開發了一個可行的漏洞利用程式
- 該漏洞被選擇性使用或出售
- 防禦者注意到可疑行為、惡意軟體、崩潰或流量模式
- 供應商調查併發布指南
- 修補開始,隨後是大規模掃描和模仿利用
最後一步很重要。一旦零日漏洞公開,許多不太成熟的攻擊者就會在組織完成修補之前加入進來。
常見型別的零日目標
零日漏洞出現在許多類別中:
- 網路瀏覽器
- VPN 閘道器
- 電子郵件伺服器
- 移動作業系統
- 虛擬機器管理程式
- 辦公軟體
- 防火牆裝置
- 遠端管理工具
攻擊者喜歡能夠為他們提供以下三種功能之一的產品:
- 初始訪問
- 許可權提升
- 大型企業環境中的永續性
為什麼零日漏洞很有價值
可靠的零日漏洞可能會帶來極高的利潤或具有戰略價值,因為它可能會在一段時間內繞過完全修補的防禦。
該價值吸引:
- 網路犯罪集團
- 勒索軟體關聯公司
- 利用經紀人
- 國家資助的運營商
- 監控廠商
目標產品部署得越廣泛,漏洞利用通常變得越有價值。
跡象可能涉及零日漏洞
您通常不會立即證明存在零日漏洞,但某些訊號會引起懷疑:
- 補丁存在之前的廣泛利用 2024 年與德勤合作
- 主要產品中出現可疑崩潰,且根本原因不明
- 異常身份驗證繞過或遠端程式碼執行路徑
- 供應商緊急建議,首先採取臨時緩解措施
- 尚未完全對映到已知 CVE 的檢測
在實踐中,事件響應人員通常從“可能的未知漏洞利用活動”開始,直到後來才知道這是一個零日漏洞。
組織如何降低零日風險
你無法修補尚不知道的缺陷,但你可以減少爆炸半徑。
減少接觸
禁用或刪除您不需要的面向網際網路的服務。每一個額外的暴露服務都是零日漏洞發揮作用的另一個機會。
細分關鍵系統
如果邊緣裝置受到威脅,良好的分段可以阻止攻擊者自由進入域控制器、備份和管理網路。
使用縱深防禦
即使沒有確切的漏洞利用簽名,端點保護、EDR、應用程式控制、沙箱和行為檢測仍然可以捕獲惡意活動。
一旦指導存在就快速修補
當供應商釋出緊急修復或緩解措施時,延遲的代價是昂貴的。零日漏洞通常會在數小時或數天內成為大規模利用事件。
監控供應商建議和遙測
安全新聞很有用,但直接的供應商建議和您自己的日誌更具有可操作性。留意崩潰、身份驗證異常、可疑子程序和出站流量的峰值。
零日漏洞與 N 日漏洞
這是一個重要的區別:
- 零日漏洞:發生利用或洩露時沒有可用補丁
- n 天:有補丁,但有些組織尚未安裝
很大一部分“高階”攻擊實際上依賴於 n 天,因為未修補的系統仍然很常見。這並不會讓零日漏洞變得不那麼嚴重,但它有助於保持這個概念的基礎。
影響示例
零日漏洞已用於:
- 在外圍裝置上遠端執行程式碼
- 訪問惡意頁面後瀏覽器受損
- 移動裝置上的間諜軟體安裝
- 域入侵
技術細節有所不同,但業務結果是相同的:防禦者在正常補丁週期能夠保護他們之前被迫進入緊急模式。
底線
零日漏洞是攻擊者在防禦者沒有成熟的修復程式之前就可以利用的缺陷。使其危險的不僅是錯誤本身,還在於它為攻擊者帶來的時機優勢。
您無法完全消除零日風險。你能做的就是減少暴露、積極細分、仔細監控,並在可靠的指匯出現時快速修補或緩解。