Networking

Eksploitasi Tidak Ada. Anda Masih Dapat Membuktikan Ini Bermanfaat Terhadap Anda

34
eksploitasi-tidak-ada.-anda-masih-dapat-membuktikan-ini-bermanfaat-terhadap-anda
Eksploitasi Tidak Ada. Anda Masih Dapat Membuktikan Ini Bermanfaat Terhadap Anda

Selama tiga puluh tahun, manajemen kerentanan telah berjalan pada sesuatu yang kini tampak seperti sebuah kemewahan yang mustahil: jeda waktu berbulan-bulan antara saat kerentanan ditemukan dan ketika seseorang dapat menemukan cara untuk memanfaatkannya. Lakukan triase berdasarkan tingkat keparahan, jadwalkan perbaikan, validasi, lanjutkan.

Buffer yang besar itulah yang membuat seluruh sistem bekerja.

AI telah menghilangkan hambatan manual yang membuat persenjataan menjadi lambat. Membaca nasihat, menemukan jalan, membentuk rantai, menguji apa yang berhasil: tidak ada lagi yang mampu bergerak dengan kecepatan manusia. Saat ini, jangka waktu pengungkapan hingga eksploitasi dilakukan dalam hitungan jam, bukan bulan.

Itu Jam Nol Hariyang melacaknya secara real-time, saat ini memiliki rata-rata sekitar 8 jam untuk tahun 2026turun dari kira-kira 53 hari dua tahun lalu. Angka tersebut bergeser seiring dengan tersedianya data baru, namun saat ini angkanya berada di bawah 24 jam.

Anda Tidak Dapat Memperbaiki Jalan Keluar dari Ini

Refleksnya biasanya menambal lebih cepat. Namun remediasi bukan sekadar perubahan yang bisa dilakukan dengan mudah. Patch menunggu sejumlah kemungkinan: pengujian regresi, jendela perubahan, dan komitmen uptime. Dan saat ini, sayangnya setiap angka penting bergerak ke arah yang salah.

Laporan Investigasi Pelanggaran Data Verizon tahun 2026yang diambil dari lebih dari 13.000 organisasi, menemukan bahwa:

  • Waktu perbaikan rata-rata untuk kerentanan yang diketahui telah dieksploitasi kini adalah 43 hari, naik dari 32 hari pada tahun lalu.

  • Jumlah organisasi yang melakukan patch sepenuhnya turun dari 38% menjadi 26%.

  • Bahkan perusahaan dengan kinerja terbaik hanya mampu menutup 30 hingga 40% kerentanan ini di minggu pertama, angka yang hampir tidak berubah selama bertahun-tahun.

Ketika pelanggaran berjalan dalam hitungan jam dan remediasi berjalan dalam hitungan minggu, pelanggaran terjadi di antaranya. Dan landasan pacunya semakin panjang.

Volume tersebut menjaminnya: 48.185 CVE pada tahun 2025, kurang dari 0,6% pernah ditambal. “Tambal jalan keluarmu” tidak lagi menjadi matematika yang bisa diterapkan.

Lebih buruk lagi, ini adalah angka-angka pra-Mitos.

Mitos adalah ambang batas dimana model AI dapat menemukan dan mempersenjatai kerentanannya sendiri, dan hal ini tidak bersifat teoretis: Model kelas Mythos Anthropic menemukan kelemahan yang selama ini tersembunyi OpenBSDyang secara luas dianggap sebagai salah satu sistem operasi paling aman di dunia, selama 27 tahun.

Baseline tahun 2025 telah menjadi landasan, bukan batas atas.

Pertanyaannya bukan lagi “apa yang rentan?” karena dalam daftar yang semuanya mendapat skor 9 atau 10, ini secara efektif memprioritaskan Tidak ada apa-apa. Pertanyaan sebenarnya adalah, “Apa yang sebenarnya bisa dieksploitasi terhadap kita saat ini, dengan kontrol yang sudah kita jalankan?” Menemukan eksposur bukanlah hal yang sulit. Membuktikan keputusan yang tepat (menambal, memitigasi, memantau, atau menerima) adalah kesenjangan yang kritis.

Pentest Anda Menjadi Lebih Cepat. Masih Belum Bisa Mencapai Yang Penting.

Respons yang populer adalah mengotomatiskan pentest.

Alat pentesting otomatis melakukan uji penetrasi manual yang biasanya dilakukan sekali dalam seperempat dan menjalankannya secara terus-menerus, dalam skala besar, memicu rantai eksploitasi nyata terhadap aset nyata. Jika hal tersebut dapat berjalan, itu adalah bukti terkuat yang ada: Anda menyaksikan eksploitasi tersebut berhasil. Picus juga melakukannya, dengan Pengujian Penetrasi Otonom. Tidak ada argumen di sana.

Tetapisementara mengotomatiskan peluncuran membuat Anda lebih cepat; itu tidak mengubah jangkauan peluncurannya.

Eksploitasi langsung hanya berfungsi di mana pengaktifan eksploitasi aman dan di mana ada eksploitasi yang berfungsi. Itu pergi tiga celah tidak ada alat pentest yang bisa menutup, dan menumpuk ketiganya bersama-sama juga tidak membantu. Mengapa?

  • Tidak ada eksploitasi, tidak ada yang perlu dibakar. Sebagian besar CVE yang diungkapkan tidak pernah dieksploitasi secara publik atau aman. Tanpa adanya apa pun untuk diluncurkan, eksekusi tidak dapat memberi tahu Anda apakah eksekusi tersebut dapat dieksploitasi di lingkungan Anda.

  • Aset yang tidak dapat Anda ambil risikonya. Sistem yang penting bagi bisnis, teregulasi, dan memiliki celah udara adalah sistem yang tidak dapat Anda ledakkan dengan aman jika dieksploitasi, dan sistem tersebut biasanya merupakan sistem yang paling penting.

  • Jendela hari pertama. Mempersenjatai eksploitasi baru dan memasukkannya ke dalam peralatan Anda membutuhkan waktu. Penyerang sudah bergerak sementara peluncuran Anda masih di bangku cadangan.

Dalam perusahaan pada umumnya, bagian yang dapat Anda eksploitasi secara langsung dengan aman biasanya hanya 10 hingga 15% dari total gambar paparan Anda. Bagi 85 hingga 90% lainnya, eksekusi tidak mempunyai jawaban yang dapat diberikan.

Uji Coba Roket yang Tidak Dapat Anda Luncurkan

Cara paling pasti untuk membuktikan bahwa roket akan terbang adalah dengan meluncurkannya. Namun tidak ada program luar angkasa yang membuktikan armadanya seperti itu.

Ada yang hanya ada sebagai desain di atas kertas, ada yang berawak dan terlalu berharga untuk diambil risikonya, dan ada pula yang masih berada di jalur perakitan. Jadi para insinyur membuktikannya di lapangan: daya dorong mesin pada posisi statis, menguji sistem bahan bakar di bawah tekanan penuh, pelindung panas terhadap beban termal maksimum. Jika salah satu komponen yang diperlukan gagal, roket tidak dapat terbang, dan mereka mengetahuinya tanpa meninggalkan landasan.

Ini adalah kesenjangan tiga bagian yang sama yang dihadapi oleh tim keamanan.

  • CVE tanpa eksploitasi adalah roket yang hanya ada di atas kertas.

  • Aset terlarang adalah roket berawak yang tidak akan Anda ambil risikonya.

  • CVE hari pertama adalah badan pesawat yang dibuat sebagian saat jendela peluncuran Anda hampir habis

Peluncuran ini adalah bukti yang Anda raih ketika Anda bisa; uji lapangan adalah bukti yang Anda andalkan ketika Anda tidak bisa.

Hancurkan Rantai, Hancurkan Eksploitasi

Eksploitasi bukanlah keajaiban. Ini adalah serangkaian teknik spesifik, TTP yang harus dijalankan penyerang secara berurutan: mendapatkan eksekusi, melewati perlindungan, meningkatkan hak istimewa, membuang kredensial, bergerak menuju target.

Setiap tautan bergantung pada kondisi di lingkungan Anda, dan masing-masing dapat diuji sendiri terhadap kontrol yang diterapkan sebenarnya, seperti cara seorang insinyur menguji mesin pada keadaan statis tanpa harus meluncurkan seluruh kendaraan.

Itu validasi rantai TTP. Anda memetakan CVE ke rantai teknik yang diperlukan eksploitasinya, lalu memvalidasi setiap teknik terhadap kontrol yang ada. Jika lingkungan Anda merusak tautan apa pun yang diperlukan, eksploitasi tidak akan berhasil di sana, dan Anda mengetahuinya tanpa harus menjalankan eksploitasi langsung. Jika setiap tautan dapat bertahan, paparan tersebut benar-benar dapat dieksploitasi, dengan bukti.

Empat hal yang membedakan putusan tersebut dari label CVSS atau EPSS statis:

  • Ini divalidasi dengan inferensi, bukan peledakan. Jadi, ini berfungsi ketika eksploitasi langsung tidak aman atau tidak mungkin dilakukan.

  • Ini sadar akan kendali. Putusan tersebut mencerminkan EDR, GPO, perlindungan LSASS, daftar yang diizinkan, dan firewall Anda yang sebenarnya, bukan hanya angka pada lembar data.

  • Ini menimbang keterjangkauan. Eksposur yang terkandung tidak boleh dihitung secara berlebihan.

  • Ini mengirimkan bukti. Rantainya, pengendaliannya diuji, dan hasilnya: jejak audit yang bertahan sampai ke dewan.

Seperti Apa Tampilannya di CVE Asli

Mengambil CVE-2025-29824penggunaan setelah bebas CLFS Windows yang meningkat ke SYSTEM (terlihat di alam liar dalam aktivitas Storm-2460 → RansomEXX).

Daripada menembakkan eksploitasi, Anda menguraikannya menjadi rantai yang harus dijalankan oleh penyerang dan menguji setiap langkah terhadap tumpukan Anda:

  • eksekusi certutil & MSBuild – T1105 / T1127

  • Jalan pintas KASLR / SysInfo – T1082

  • Eksploitasi CLFS UAF → eksekusi kernel – T1068

  • modifikasi token & injeksi dllhost – T1134 / T1055

  • LSASS dump melalui dllhost bertopeng – T1003

Setiap teknik diuji berdasarkan kebijakan EDR, GPO/hardening, perlindungan LSASS, daftar izin aplikasi, dan NGFW.

Jika daftar yang diizinkan menghentikan eksekutif MSBuild, atau perlindungan LSASS Anda memblokir dump kredensial, rantai terputus, CVE tidak dapat dieksploitasi pada aset tersebut, dan Anda dapat menunjukkan alasannya dengan tepat. Tidak diperlukan eksploitasi bersertifikatdan ini berfungsi pada kotak dengan celah udara yang tidak akan pernah Anda gunakan untuk mengeksploitasinya secara langsung. Dan dengan melakukan hal ini, Anda telah beralih dari ID CVE baru ke keputusan yang dapat dipertahankan dalam hitungan jam, pada hari pengungkapan, bukan beberapa minggu kemudian.

Ingin mendalami rangkaian TTP lebih dalam? Dua halaman kami menelusuri keseluruhan alur dan model cakupan dari ujung ke ujung. >> Baca di sini

Buktikan Di Mana Saja, Bukan Hanya Di Tempat Anda Dapat Meluncurkannya

Peluncuran dan uji lapangan bukanlah saingan, melainkan simbiosis. Program terkuat menjalankan keduanya, dan terus melakukan pengujian ulang seiring perubahan lingkungan seiring berjalannya waktu dan konfigurasi.

Itulah loop yang dijalankan Picus: rantai eksploitasi langsung di mana pengaktifan aman, rantai TTP untuk aset terlarang dan CVE hari pertama yang tidak dapat dicapai oleh peluncuran, dan validasi kontrol berkelanjutan sehingga “penerimaan” pada kuartal terakhir diuji ulang, bukan diasumsikan.

Satu platform, dan satu jawaban terhadap satu-satunya pertanyaan yang penting: “Apa yang sebenarnya bisa dieksploitasi di sini saat ini?”

Ujilah kasus tersebut pada kasus yang tersangkut di simpanan Anda: CVE pada kotak bercelah udara yang tidak dapat Anda sentuh, atau yang terjatuh pagi ini tanpa eksploitasi publik.

Pesan demonya, dan Picus akan memetakannya ke rantai TTP-nya dan menunjukkan kepada Anda, terlepas dari kendali Anda sendiri, apakah demo tersebut dapat dieksploitasi atau tidak, dan alasannya, dengan bukti untuk dibawa ke dewan Anda.

Minta demo.

Artikel ini ditulis oleh Sıla Özeren HacıoğluInsinyur Riset Keamanan di Keamanan Picus.

Disponsori dan ditulis oleh Keamanan Puncak.

Exit mobile version