Mastodon Mastodon Mastodon Mastodon

Webshell

Aktualisiert: · CyberSecureFox Editorial Team

Eine Webshell ist ein bösartiges Skript auf einem Webserver, über das ein Angreifer per gewöhnlicher HTTP-Anfragen aus der Ferne Befehle auf diesem Server ausführt.

Wie eine Webshell funktioniert

Eine Webshell ist eine kleine Datei in einer Sprache, die der Server ausführt – PHP, ASP.NET (ASPX), JSP oder Python. Liegt sie in einem über das Web erreichbaren Verzeichnis, ruft der Angreifer ihre URL auf oder sendet präparierte Anfragen, und der Server führt die Befehle mit den Rechten der Webanwendung aus. Manche Webshells bestehen aus einer einzigen Zeile, wie das berüchtigte China Chopper; andere bieten eine vollständige Oberfläche mit Dateimanager und Datenbank-Client.

Angreifer platzieren Webshells über Upload-Schwachstellen, Remote-Code-Execution-Lücken oder gestohlene Admin-Zugangsdaten. 2021 führten die Schwachstellen ProxyLogon und ProxyShell in Microsoft Exchange dazu, dass binnen Tagen Zehntausende Server mit Webshells infiziert wurden.

Warum Webshells gefährlich sind

Eine Webshell ist eine Backdoor, die Patches überdauert: Selbst nach Schließen der ursprünglichen Lücke kann der Angreifer zurückkehren. Vom Server aus werden Daten gestohlen, das Netzwerk weiter infiltriert, Kryptominer oder Ransomware installiert oder der Host als Relais genutzt. Der Datenverkehr geht im normalen Webtraffic unter; MITRE ATT&CK führt Webshells als Persistenztechnik (T1505.003).

Erkennung und Prävention

  • Internetseitige Anwendungen zügig patchen und Uploads nach Typ und Speicherort beschränken.
  • Die Dateiintegrität von Webverzeichnissen überwachen und bei neuen Skripten alarmieren.
  • Auf Webserver-Prozesse (w3wp.exe, php-fpm, httpd) achten, die Shells wie cmd.exe oder /bin/sh starten.
  • Nach jedem Vorfall gezielt nach Webshells als Indicators of Compromise suchen, bevor der Vorfall abgeschlossen wird.
Synonyme:
Web Shell, Web-Shell