یک قانون بهجای ۵۰ تا برای شکار ClickFix
خلاصهٔ کاملتر
تو این مقاله نویسنده که خودش تو حوزهٔ تحقیق تهدید کار میکنه، از یه تصمیم رادیکال میگه: پاککردن حدود ۵۰ قانون شناسایی ClickFix و جایگزینکردنشون با فقط یکی. استدلالش اینه که هر کدوم از اون قانونها بعد از یه حادثه یا گزارش تهدید نوشته شده و فقط یه واریانت رو پوشش میده، پس با هر لور جدید باید قانون بعدی نوشته بشه — و به نظر او این مدل از پایه غلطه.
به گفتهٔ نویسنده، ClickFix فایلی روی سیستم نمیذاره؛ بهجاش خودِ مفسر شل سیستمعامل رو موتور اجرا میکنه. روی ویندوز مسیر از explorer.exe به powershell.exe یا cmd.exe و mshta.exe میرسه، روی مک مرورگر فوکوس رو به Terminal میده و محتوای کلیپبورد تو bash یا zsh اجرا میشه، و روی لینوکس xdg-open یه ترمینال باز میکنه. جزئیات فرق داره، ولی شکل کار یکیه.
همینجاست که نویسنده «گلوگاه» رو تعریف میکنه: یه پروسهٔ مرورگر درست قبل از اینکه یه مفسر شل بومی فوکوس بگیره فوکوسش رو از دست میده، و اولین دستوری که اجرا میشه تو کمتر از ۶۰ ثانیه یه تماس شبکهای داره. او میگه این یه ترفند شناسایی نیست، بلکه وابستگی ساختاری خود حملهست: مهاجم باید لور رو تو مرورگر بده، اجرا رو به شل تحویل بده و مرحلهٔ بعدی رو از شبکه بگیره؛ هیچکدوم از این سهتا رو هم نمیتونه حذف کنه.
مقاله همین مدل رو بهشکل کوئری برای KQL (دیفندر و Sentinel)، اسپلانک و Yara-L هم نوشته و روی چند واریانت تست کرده. تو نمونهٔ CrashFix، قانون قدیمی چون پنجرهٔ همبستگی ۳۰ ثانیهایش با رویداد کرش مرورگر ریست میشد اصلاً ارزیابی نشد، ولی مدل رفتاری کل توالی ۴۴ ثانیهای رو دید. تو TerminalFix هم قانونهای قدیمی دنبال explorer.exe بهعنوان والد میگشتن، در حالی که حمله از wt.exe استفاده میکرد.
نویسنده تأکید میکنه این دلیل نمیشه همهٔ قانونهای قبلی دور انداخته بشن؛ اونها هنوز برای شناسایی پیلود و انتساب به بازیگر تهدید به کار میان و حرفش فقط دربارهٔ شناسایی اولیهست. آخر مقاله هم سه واریانت احتمالی آینده رو نام میبره — ConsentFix 2.0 که فقط توکن OAuth جمع میکنه، WASM-Fix که داخل سندباکس مرورگر میمونه و PWA-Fix — که چون اصلاً شل اجرا نمیکنن از این گلوگاه رد میشن و شناسایی جداگانهٔ خودشون رو میخوان.
نکات کلیدی:
- گلوگاه رفتاری: از دست رفتن فوکوس مرورگر، بعد اجرای مفسر شل، بعد تماس شبکهای تو کمتر از ۶۰ ثانیه
- این توالی روی ویندوز، مک و لینوکس یکیه؛ فقط منبع تلهمتری فرق میکنه
- مدل بهشکل کوئری KQL، اسپلانک و Yara-L تو مقاله اومده
- تو تستهای CrashFix و TerminalFix، قانونهای امضامحور اصلاً فایر نشدن
- واریانتهای بدون اجرای شل مثل ConsentFix و WASM-Fix از این گلوگاه رد میشن




