Отложенные атаки: как песочницы выявляют долгоживущие угрозы
Автор: Петухов Олег Анатольевич, эксперт по информационной безопасности, руководитель юридической компании ЛЕГАС
Сайт: legascom.ru
Email: petukhov@legascom.ru
Отложенные (долгоживущие) атаки - один из популярных способов обхода автоматизированного анализа вредоносного ПО. Их суть в том, что вредоносная логика запускается не сразу, а только после наступления определённого условия: конкретной даты, перезагрузки системы, заданного времени работы или действий пользователя. Пока условие не выполнено, программа ведёт себя как безопасная - и именно это позволяет ей проходить базовый динамический анализ в песочницах.
Почему злоумышленники выбирают отложенные атаки
Такие атаки востребованы по ряду причин:
Простота реализации. Для внедрения достаточно базовых механизмов: задержки выполнения или проверки системного времени. Это доступно даже в сравнительно простом вредоносном коде.
Отсутствие явного уклонения от виртуализации. В отличие от техник, ориентированных на поиск признаков песочницы, отложенные атаки просто «ждут» события, которое в среде анализа обычно не наступает. Это делает их эффективными против быстрых автоматизированных систем, рассчитанных на обработку большого потока объектов за короткое время.
Как технически реализуют отложенные атаки
На практике используют несколько основных механизмов:
Функции задержки. Вредоносный код вызывает системные функции вроде Sleep, SleepEx или NtDelayExecution, затем сравнивает фактическое время ожидания с заданным. Несоответствие может сигнализировать программе о среде анализа.
Таймеры и планирование. Программа ставит выполнение вредоносных действий «на потом» и периодически проверяет состояние системы или наступление нужного условия.
Перенос активности на следующий запуск. Сначала вредоносный компонент закрепляется в системе, используя механизмы устойчивости, а основная нагрузка срабатывает уже после перезагрузки или входа пользователя.
Какие признаки помогают песочницам заподозрить отложенную атаку
Даже если вредоносная логика не проявилась сразу, телеметрия выполнения может содержать косвенные индикаторы:
серия длительных задержек без очевидной функциональной необходимости;
использование таймеров в связке с проверками системного времени;
попытки создать механизмы устойчивости - это уже подготовка к будущей атаке, даже если сама нагрузка не запущена.
Расширенный анализ: как песочницы реагируют на подозрительное поведение
Современные песочницы применяют многоэтапный подход: если в поведении программы замечены признаки намеренного ожидания, система автоматически переводит объект в режим углублённого анализа. В этом режиме собирают расширенную телеметрию:
параметры вызовов API;
стек-трейсы функций задержки;
данные о попытках закрепления в системе.
Дополнительно могут применяться специальные сценарии:
изменение системного времени (чтобы «перепрыгнуть» к дате активации);
контролируемая перезагрузка виртуальной машины;
имитация пользовательской активности.
Эти методы позволяют выявить вредоносное поведение, которое не проявляется при стандартном коротком запуске.
Практический пример и выводы
В практике юридической компании ЛЕГАС встречались случаи, когда программа выглядела безопасной при обычном анализе, но демонстрировала аномальную нагрузку при переходе с 31 декабря на 1 января. Такие сигналы служат основанием для дополнительных проверок и корректировки мер защиты.
Таким образом, архитектура современных песочниц должна учитывать риск долгоживущих атак. Ключевой принцип - не ограничиваться однократным коротким запуском, а выстраивать механизм автоматической эскалации анализа при обнаружении временных техник и признаков намеренного ожидания. Это повышает вероятность выявления скрытых угроз без существенного роста времени обработки всего потока файлов.




