
דלת אחורית הוא מונח המעורר סקרנות וסיכון בתחום אבטחת הסייבר. למרות שנדון לעיתים קרובות בהקשר לפעילויות זדוניות, דלתות אחוריות יכולות לשמש הן למטרות לגיטימיות והן למטרות נבזיות, תלוי מי שולט בהן וכיצד משתמשים בהן. מדריך מקיף זה ילמד אתכם את מושג הדלתות האחוריות - מרמה מתחילה למתקדמת - כולל סוגיהן (חומרה, תוכנה ורשת), שימושים בעולם האמיתי על ידי ממשלות וחברות, סיבות לכך שיצרנים עשויים לכלול אותן, ושלבים מעשיים לגילוי עם דוגמאות קוד למשתמשים מתקדמים.
דלת אחורית היא שיטה לגישה למערכת, התקן או יישום תוך עקיפת אימות רגיל או בקרות אבטחה. המונח מקורו בכניסה נסתרת - כזו שאינה נראית או נגישה למשתמשים רגילים.
דלתות אחוריות עשויות להיות:
דלת אחורית טיפוסית עוקפת מנגנוני אבטחה סטנדרטיים כמו אימות, רישום או התראה, ולעיתים נותרת לא מהודרת לזמן רב.
דלת אחורית (סייבר): שיטה סמויה לעקיפת אימות או הצפנה במערכת מחשב, נטועה בכוונה או בלי כוונה, המאפשרת ליישויות ללא הרשאה לגשת למערכת או לנתונים.
דלתות אחוריות מסווגות בצורה רחבה על פי השכבה בה הן מיושמות:
דלתות אחוריות בחומרה מוטמעות בשכבה הפיזית - בתוך שבבים, קושחה או לוחות אם - ולעיתים במהלך הייצור. הן קשות מאוד לגילוי או להסרה פעם שהותקנו.
דוגמה: מיקרו-בקר עם UART משני סודי, נגישה רק באמצעות סדרת סיביות מסוימת, המאפשרת גישה לקונכייה עם זכויות משתמש ראשיות.
דלתות אחוריות בתוכנה מוסתרות בתוך יישומים, מערכות הפעלה או אפילו מנהלי התקנים. יתכן שהן נשארות פתוחות בטעות במהלך הפיתוח או נטועות בכוונה.
דוגמה: יישום המקבל סיסמת אב ספציפית קשוחה.
דלתות אחוריות ברשת פועלות באמצעות פרוטוקולי רשת או דמונים - לעיתים על ידי האזנה לפורטים לא סטנדרטיים או שימוש באמצעי תקשורת סמויים.
דוגמה: תהליך שרת שעם קבלת "חבילת קסם", מופעלת קונכייה קשורה לשקע רשת.
ממשלות לעיתים דורשות מחברות (לעיתים באמצעות לחצים משפטיים או הסכמים סודיים) להוסיף דלתות אחוריות ליירוט חוקי - באורח מוסרי להגנה על ביטחון לאומי או למאבק בפשע. דוגמאות כוללות:
הערה: בעוד הכוונה היא לגישה חוקית, דלתות אחוריות כאלה לעיתים מערערות את מלוא האבטחה ויוצרות הזדמנויות לפעילים זדוניים.
לא בדיוק. ניטור קבוע, מדוקדק של כל התקן הוא לא מעשי לוגיסטית וככל הנראה בלתי חוקי במרבית התחוקים. יחד עם זאת, דלתות אחוריות מאפשרות גישה ממוקדת:
חברות עשויות להטמיע דלתות אחוריות מסיבות כולל:
סיכונים: ברגע שמתגלית דלת אחורית, יכולים להשתמש בה באופן לא ראוי על ידי פנים הכנס או תוקפים.
ליצרנים (OEMs) יכולים להיות סיבות לגיטימיות:
דלתות אחוריות יכולות לאכוף ניהול זכויות דיגיטליות (DRM), למנוע תיקונים חיצוניים או להגביל תאימות לאביזרים או תוכנות מאושרים על ידי ספק.
במדינות מסוימות, חברות מחויבות (באופן סודי או פתוח) לספק גישה לממשלה, לעיתים באמצעות דלתות אחוריות בחומרה או בתוכנה.
דוגמה: דרישות יירוט חוקי על מתגי תקשורת ונתבים.
סיכום: ב-2015, רשתות ג'וניפר חשפו כי קוד לא מורשה נוסף למערכת ההפעלה ScreenOS שלהן, המאפשר הזמנות מנהל נסתרות ופענוח תעבורת VPN.
מנגנון: הדלת האחורית הייתה כפולה: סיסמה סודית נסתרת, ותמרון של Dual_EC_DRBG (מחולל מספרים אקראיים של NIST החשוד ככולל דלת אחורית NSA).
השפעה: איפשרה גישה מנהלית ובלתי מועדת ופענוח VPN במשך שנים.
מקור:
סיכום: בלומברג דיווחו על טענות כי מפעילים סינים הכניסו שבבי ריגול ללוחות האם של Supermicro ששימשו חברות אמריקאיות.
סטטוס: כל הצדדים המעורבים שללו זאת בחריפות; הראיות נותרו עקיפות, אך התרחיש חשף סיכונים אמיתיים לדלתות אחוריות בשרשרת אספקת חומרה.
מקור:
סיכום: ה-NSA השפיעה על NIST לאמץ תקן של מחולל מספרים אקראיים עם דלת אחורית לכאורה: כל מי שמכיר פרמטרים מסוימים יכול לנבא את פלטו.
השפעה: שימשו במוצרים קריפטוגרפיים, המאפשרים ל-NSA פענוח של תעבורת SSL/TLS.
מקור:
סיכום: התולעת Stuxnet כוונה לכוח הצנטריפוגות הגרעיני האיראני, תוך ניצול ארבע פרצות יום אפס ושימוש באישורים דיגיטליים גנובים. הניתוח הראה קוד פרגמנטים שיכולים לשמש כדלתות אחוריות, המאפשרות מניפולציה מרחוק של מכונות תעשייתיות.
השפעה: כלי הסייבר הראשון שגרם לשיבוש פיזי של ציוד באמצעות דלתות אחוריות בתוכנה מוטמעת.
מקור:
אין פתרון חסין כדורים, במיוחד כשמדובר בחומרה חשודה. עם זאת, מקצועני אבטחת סייבר משתמשים באסטרטגיות מרובדות לגילוי והתמודדות עם דלתות אחוריות.
tripwire, AIDE, md5sum).find יכול לגלות קבצים עם ביט SUID (מסוכן אם לא מבוקר - יכול לשמש את תהליכי הדלת האחורית).
sudo find / -type f -perm -04000 -ls
הסבר: רשימת כל הקבצים עם ביט SUID מוגדר (רץ כמשתמש בעלים, לרוב root), נעשים מחריys יגנהk מחוריisk.
nmap או netstat יכולים למצוא פורטים פתוחים בלתי צפויים.tcpdump או Wireshark לבדיקה של תעבורת רשת מוזרה.sudo netstat -tulnp | grep LISTEN
או עם ss (לינוקס מודרני):
sudo ss -tulpn
binwalk, flashrom) להוצאת וניתוח קושחה לדלתות אחוריות מוטמעות.הוצאת ROM מהשבב:
sudo flashrom -p internal -r firmware_dump.bin
בדיקה עם binwalk:
binwalk -e firmware_dump.bin
Bash:
awk -F: '($3 == 0) {print}' /etc/passwd
רשימת כל החשבונות עם UID 0 (משתמש עליון - צריך להיות רק root).
Python:
import re
backdoor_patterns = [
"Accepted password for .* from .* port .* ssh2",
"sudo: .* : TTY=.* ; PWD=.*;",
]
with open("/var/log/auth.log") as f:
for line in f:
for pattern in backdoor_patterns:
if re.search(pattern, line):
print(line.strip())
חיפש בלוגים של לינוקס אחר פעילות התחברות חשודה.
השתמשו ב-strings:
strings suspicious_binary | grep -i password
Python:
import socket
with open('/proc/net/tcp', 'r') as f:
for line in f:
if ':' in line:
fields = line.strip().split()
local_address, remote_address = fields[1], fields[2]
if remote_address != '00000000:0000':
ip_hex, port_hex = remote_address.split(':')
ip = '.'.join(str(int(ip_hex[i:i+2], 16)) for i in (6, 4, 2, 0))
port = int(port_hex, 16)
print(f"SUSPICIOUS CONNECTION to {ip}:{port}")
דלתות אחוריות מציגות חרב פיפיות באבטחת הסייבר: כלי עזר חיוניים לגישה ותמיכה חוקיים - אך גם סיכון קטסטרופלי אם מנוצלות על ידי יריבים. ככל שהקו בין מעקב מדינה לניצול פלילי מטושטש, המודעות והערנות הן הכרחיות.
מתוך חומרה וקושחה למערכות הפעלה וחיבורים מרוחקים ברשת, המאבק בדלתות אחוריות מחייב גישה רב-שכבתית: ידע טכני, שיטות אבטחה מנוהגות, וחשד מתמיד להארחות של שרשראות אספקה מורכבות.
בהיכרות מה הן דלתות אחוריות, מי משתמש בהן, כיצד הן מוטמעות, ועם אסטרטגיות לגילוי והתמודדות, אנשי מקצוע ומשתמשי קצה יכולים להגן טוב יותר על מערכותיהם - ועל פרטיותם - מפני איומים נסתרים.
נכתב על ידי: [שמך], חובב אבטחת סייבר & בלוגר
אם מצאתם את התוכן הזה בעל ערך, תארו לעצמכם מה תוכלו להשיג עם תוכנית ההכשרה המקיפה והאליטיסטית שלנו בת 47 שבועות. הצטרפו ליותר מ-1,200 סטודנטים ששינו את הקריירה שלהם בעזרת טכניקות יחידה 8200.