NSA? Oprogramowanie? Cyberbezpieczeństwo? Samo połączenie tych trzech słów wywołuje dreszcze, ale wygląda na to, że rzeczy się zmieniły… przynajmniej na pozór. Podczas tegorocznej konferencji RSA w San Francisco, Agencja Bezpieczeństwa Narodowego Stanów Zjednoczonych zaprezentowała Ghidrę, swoje oprogramowanie do inżynierii wstecznej. Chcesz pobrać kopię? Możesz zrobić więcej: uzyskać dostęp do jej kodu źródłowego na GitHubie.
Długa historia w skrócie: Rob Joyce, doradca ds. cyberbezpieczeństwa w NSA, wziął udział w RSA Conference 2019 na początku marca, aby publicznie ogłosić udostępnienie Ghidry – narzędzia do inżynierii wstecznej. Mimo wcześniejszych konfliktów i co najmniej wątpliwych praktyk, relacje między NSA a społecznością cyberbezpieczeństwa nigdy się całkiem nie zerwały, a Ghidra jest tego małym dowodem, będąc aktualizowaną do dnia dzisiejszego.
Co to jest inżynieria wsteczna?
Co tutaj oznacza „inżynieria wsteczna”? Jeśli myślisz, że Ghidra pozwoli ci zhakować telefony w kilka kliknięć, jak w filmach o Bourne’u, czeka cię rozczarowanie. Ghidra nie jest narzędziem hakerskim.
Jej główna rola (choć nie jedyna) to funkcja dekompilatora, czyli „rozplątywanie” skompilowanego oprogramowania i przywracanie go do stanu pierwotnego. Innymi słowy, uzyskiwanie kodu źródłowego z własnościowego programu.
Ghidra: oprogramowanie do inżynierii wstecznej
To szczególnie przydatne przy analizie złośliwego oprogramowania. Moduły, polecenia, struktura, rzeczywiste możliwości. W istocie: jak jest zbudowane, kto je napisał, ile szkód może wyrządzić.
Jednocześnie Ghidra służy jako narzędzie obronne. Napisałeś program i chcesz sprawdzić, jak bardzo jest odporny? Sesja z Ghidrą może ujawnić szczegóły, o których nie miałeś pojęcia, czyniąc twoje dzieło silniejszym.
Joyce przyznał, że Ghidra „nie zastępuje” innych podobnych narzędzi na rynku. Najprawdopodobniej chodzi o IDA (Interactive Disassembler), profesjonalny dezasembler, który może uzyskać funkcje dekompilacji za pomocą wtyczki.
Jednak Ghidra „pomogła im w ich przepływie pracy”, a przewaga bycia darmowym i open source nie jest łatwa do zignorowania.
A teraz drobny druk? Joyce wskazał, że Ghidra jest częścią strategii rekrutacyjnej agencji. Jeśli jesteś obywatelem USA i dobrze opanujesz narzędzie, możesz dostać się na wyższe poziomy NSA dzięki swojej wiedzy, lub alternatywnie uprościć proces współpracy dla zewnętrznych wykonawców.
Jeśli Ghidra wydaje ci się znajoma, to dlatego, że nie jest już niczym tajnym. Jej nazwa zaczęła krążyć wraz z ujawnieniem (przez WikiLeaks) słynnego Vault 7, z takimi elementami jak Athena (implant do zdalnej łączności), Brutal Kangaroo (łamie air gapy za pomocą zainfekowanych pendrive’ów) i Weeping Angel (zaprojektowany do inwigilacji Smart TV Samsung).
Ghidra jest dostępna dla systemów Windows, Linux i macOS, a Joyce przysięga na honor harcerza, że nie ma żadnych backdoorów...
Ghidra na GitHubie: Kliknij tutaj
Pobierz Ghidrę: Kliknij tutaj