خبر و ترفند روز

خبر و ترفند های روز را اینجا بخوانید!

ضدتقلب‌های سطح کرنل بیش از حد به حریم سیستم نفوذ کرده‌اند؛ بااین‌حال عجیب است که عادی‌شان پنداشته‌ایم

ضدتقلب سطح هسته و نفوذ بیش‌ازحد آن به حریم کاربران
شاید بهتر باشد دسترسی بی‌قیدوشرط به رایانه‌تان ندهید.

ضدتقلبِ سطح کرنل پدیده تازه‌ای نیست و مدت‌هاست به کار می‌رود. نسخه‌های قدیمی‌تر بیشتر به شناسایی در سمت سرور متکی بودند، اما نمونه‌های امروزی در Ring ۰ سیستم‌عامل اجرا می‌شوند؛ یعنی تقریباً به همه‌چیز دسترسی دارند.

دادن دسترسی Ring ۰ به یک برنامه، زنگ خطر امنیتی بسیار بزرگی است و به‌هیچ‌وجه نباید امری عادی تلقی شود.

متأسفانه بیشتر بازی‌های سرویس‌محور به‌طور گسترده از این راهکار استفاده می‌کنند و من به‌هیچ‌وجه با آن آسوده نیستم. تازه این سامانه‌ها راه را بر کاربران لینوکس نیز می‌بندند.

خطرهای امنیتی بزرگِ ضدتقلب‌های سطح کرنل

امنیت شما در گرو خوش‌رفتاری این شرکت‌هاست

برای درک سازوکار ضدتقلبِ سطح کرنل، ابتدا باید بدانیم چه می‌کند. در اصل، برنامه‌ای ــ یا درایوری ــ است که در فضای کرنل سیستم‌عامل، یعنی Ring ۰، اجرا می‌شود و به‌دنبال ناهنجاری‌هایی می‌گردد که ممکن است بر اثر استفاده از ابزار تقلب پدید آمده باشند.

این‌گونه نرم‌افزارهای ضدتقلب، یکپارچگی حافظه بازی را مرتب بررسی می‌کنند و در پی هوک‌ها و فراخوانی‌های سیستمی‌ای می‌گردند که ممکن است داده‌های «جعلی» منتقل کنند. به بیان دیگر، سیستم شما را فعالانه برای یافتن نرم‌افزارهایی که «خطرناک» تشخیص می‌دهد می‌کاود و هنگام راه‌اندازی Windows همراه آن بارگذاری می‌شود.

درایورهای کرنل همچنین ممکن است به حافظه و سخت‌افزار سامانه میزبان دسترسی نامحدود داشته باشند؛ یعنی به‌معنای واقعی کلمه هیچ مانعی وجود ندارد که برنامه را از خواندن نشست‌های مرورگر، مدیرهای گذرواژه و اطلاعاتی از این دست بازدارد.

البته این بدان معنا نیست که ضدتقلب‌های سطح کرنل عملاً چنین کارهایی می‌کنند؛ مسئله این است که از همان ابتدا باید به حسن‌نیت این شرکت‌ها اعتماد کنید تا چنین اتفاقی نیفتد. افزون بر این، رخنه‌های امنیتی متعددی وجود داشته‌اند که مهاجمان با بهره‌گیری از آن‌ها به Ring ۰ رایانه دست یافته‌اند؛ وضعیتی که دقیقاً به همان بدی‌ای است که تصور می‌کنید.

مطلب مرتبط:   چرا جنرال موتورز نزدیک به نیم میلیون خودروی شاسی بلند را فراخواند؟

سابقه‌ای از چندین رخنه امنیتی

دسترسیِ بدون امتیاز، آن‌گونه که انتظار می‌رود، آسیب‌پذیری می‌آفریند

صفحه آبی خطای تمام‌صفحه Windows

بین سال‌های ۲۰۲۴ تا ۲۰۲۶ دست‌کم دو گزارش جداگانه منتشر شده که نشان می‌دهد ضدتقلب‌های سطح کرنل به‌شکلی دردسر آفریده‌اند. نخستین مورد «CVE-۲۰۲۱-۴۷۷۳۹» است که از آسیب‌پذیری EAC ۴.۰ (Easy Anti-Cheat) ناشی می‌شد. این رخداد به کاربران محلیِ بدون امتیاز اجازه می‌داد به LocalSystem دسترسی پیدا کنند و احتمالاً کد مخرب اجرا کنند.

بدتر آنکه بنا بر گزارش‌ها، این آسیب‌پذیری در سال ۲۰۲۱ کشف شده بود، اما تا چند سال بعد شناسه رسمی CVE دریافت نکرد.

رخداد دوم به بازی گنشین ایمپکت از HoYoverse مربوط می‌شود که درایور ضدتقلب اختصاصی mhyprot2.sys را نصب می‌کند. یک باج‌افزار با سوءاستفاده از این درایور توانست آنتی‌ویروس را از راه دور و در سطح کرنل از کار بیندازد.

این تازه بدون درنظرگرفتن ده‌ها حمله BYOVD و فرصت‌هایی است که ابزاری مانند Vanguard برای روت‌کیت‌ها فراهم می‌کند. من ضدتقلبِ سطح کرنل را با هیچ تعریفی «امن» نمی‌دانم و جداً ترجیح می‌دهم چنین چیزی روی سیستمم نصب نشود. تازه این سامانه‌ها مانع تقلب هم نمی‌شوند.

افزون بر این، یک درایور سطح کرنل با برنامه‌نویسی ضعیف می‌تواند سیستم را به آشوب بکشد و اغلب به صفحه آبی مرگ، هنگ‌کردن سیستم و در بدترین حالت، شکست فرایند راه‌اندازی بینجامد.

ضدتقلبِ سطح کرنل، دسترسی به بازی را هم محدود می‌کند

الزام TPM ۲.۰ و راه‌اندازی امن، بی‌دلیل به نظر می‌رسد

تنظیم Secure Boot در BIOS لپ‌تاپ Windows

بی‌تردید بزرگ‌ترین مانعی که نرم‌افزارهای ضدتقلبِ سطح کرنل امروزی ایجاد می‌کنند، نیازمندی‌های سخت‌گیرانه سیستمی است. بازی‌های سرویس‌محور جدید معمولاً الزام می‌کنند که هم Secure Boot و هم TPM روی سیستم فعال باشند، حتی اگر فایده چندانی نداشته باشند. بدون این دو لایه سخت‌افزاری، بازی‌ها یکسره از اجرا سر باز می‌زنند و عملاً شمار قابل‌توجهی از رایانه‌های کاملاً کارآمد را فقط به‌دلیل برآورده‌نکردن الزامی سخت‌افزاری و غیرضروری کنار می‌گذارند.

مطلب مرتبط:   6 مزایا و معایب وام دهی و استقراض کریپتو

این تازه جدای از ماجرای سیستم‌عامل‌های جایگزین است. در لینوکس، دسترسی Ring ۰ برای بازی‌ها به همان شیوه Windows ۱۱ واگذار نمی‌شود و همین موضوع این عناوین را برای کاربران سیستم‌عامل پنگوئن کاملاً ناسازگار می‌کند.

با توجه به محبوبیت روزافزون لینوکس دسکتاپ در چند سال اخیر، این وضعیت یک پسرفت بزرگ به نظر می‌رسد.

خوشبختانه برخی راهکارهای ضدتقلب در لینوکس کاملاً درست کار می‌کنند؛ هرچند بسیاری از این بازی‌ها، به دلیلی نامعلوم، خود را به سخت‌افزارهای خاصی محدود می‌کنند؛ مانند Delta Force روی Steam Deck.

بازی موش و گربه‌ای که تمامی ندارد

کاش می‌توانستم بگویم سامانه‌های ضدتقلبِ سطح کرنل، با وجود همه کاستی‌هایشان، کارآمدند؛ اما واقعیت فاصله زیادی با این ادعا دارد. همه می‌دانند که مقابله با هکرها و بهره‌برداری از رخنه‌های بازی‌ها، چیزی جز یک بازی موش و گربه نیست.

عاملان خرابکار معمولاً خیلی زود با مهندسی معکوس یا یافتن یک راه نفوذ، دوباره ابزارهای سوءاستفاده‌شان را به کار می‌اندازند؛ در سوی دیگر، بازی‌سازان نیز همواره با کمبود وقت روبه‌رو هستند و باید پیوسته رخنه‌ها را وصله کنند و اقدامات مشابهی انجام دهند تا از پیامدهای آن‌ها بکاهند.

هیچ راهکاری در بلندمدت واقعاً همیشگی نیست. بهترین شیوه این است که دسترسی کاربران بدخواه به‌سرعت لغو شود و مجموعه نرم‌افزاری نیز پیوسته به‌روز بماند. مقابله با متقلبان از بسیاری جهات نبردی فرساینده و دشوار است و اگر از من بپرسید، راهکارهای سطح کرنل بیش از آنکه سودمند باشند، زیان می‌رسانند.

این نرم‌افزار به‌شکلی باورنکردنی به حریم کاربر تجاوز می‌کند و اساساً نباید روی رایانه باقی بماند؛ از اینکه حضور چنین ابزاری را عادی جلوه داده‌ایم، بیزارم. به‌ویژه آنکه الزام‌های سخت‌گیرانه سخت‌افزاری آن از همان ابتدا بسیاری از کاربران را از اجرای بازی‌ها بازمی‌دارد.

مطلب مرتبط:   7 نکته برای ترویج هنر NFT

تا زمانی که راهکار بهتری پیدا شود، هر سامانه‌ای که در سطح کرنل اجرا نشود، از نظر من پذیرفتنی است. در سال‌های اخیر نیز نمونه‌های فراوانی دیده‌ایم؛ از Arc Raiders گرفته تا انبوه بازی‌های رایگانِ انیمه‌ای در Steam.

منبع: این مطلب ترجمه و بومی‌سازی مقاله‌ای از MakeUseOf به قلم Dipan Saha است. مشاهده مقاله اصلی