Mastodon Mastodon Mastodon Mastodon

Веб-шелл

Обновлено: · CyberSecureFox Editorial Team

Веб-шелл — вредоносный скрипт на веб-сервере, через который злоумышленник удалённо выполняет команды на этом сервере с помощью обычных HTTP-запросов.

Как работает веб-шелл

Веб-шелл — небольшой файл на языке, который исполняет сервер: PHP, ASP.NET (ASPX), JSP или Python. Как только он оказывается в доступной из веба папке, атакующий открывает его адрес или отправляет специальные запросы, и сервер выполняет команды с правами веб-приложения. Одни веб-шеллы умещаются в одну строку, как печально известный China Chopper, другие предлагают полноценный интерфейс с файловым менеджером и клиентом базы данных.

Веб-шеллы загружают через уязвимости загрузки файлов, ошибки удалённого выполнения кода или с помощью украденных учётных данных администратора. В 2021 году уязвимости ProxyLogon и ProxyShell в Microsoft Exchange привели к тому, что за считаные дни веб-шеллы появились на десятках тысяч серверов.

Чем опасны веб-шеллы

Веб-шелл — это бэкдор, который переживает установку патчей: даже после исправления исходной уязвимости атакующий может вернуться. С сервера крадут данные, продвигаются вглубь сети, устанавливают майнеры и шифровальщики или используют хост как ретранслятор. Его трафик смешивается с обычными веб-запросами, а MITRE ATT&CK относит веб-шеллы к техникам закрепления (T1505.003).

Как обнаружить и предотвратить

  • Быстро обновлять приложения, доступные из интернета, и ограничивать загрузку файлов по типу и расположению.
  • Контролировать целостность файлов в веб-каталогах и реагировать на появление новых скриптов.
  • Отслеживать, когда процессы веб-сервера (w3wp.exe, php-fpm, httpd) запускают оболочки вроде cmd.exe или /bin/sh.
  • После любого взлома искать веб-шеллы как индикаторы компрометации, прежде чем закрывать инцидент.
Синонимы:
вебшелл, web shell