Mastodon Mastodon Mastodon Mastodon

Веб-шелл

Оновлено: · CyberSecureFox Editorial Team

Веб-шелл — шкідливий скрипт на вебсервері, через який зловмисник віддалено виконує команди на цьому сервері за допомогою звичайних HTTP-запитів.

Як працює веб-шелл

Веб-шелл — невеликий файл мовою, яку виконує сервер: PHP, ASP.NET (ASPX), JSP або Python. Щойно він опиняється в доступній з вебу теці, зловмисник відкриває його адресу чи надсилає спеціальні запити, і сервер виконує команди з правами вебзастосунку. Одні веб-шелли вміщуються в один рядок, як сумнозвісний China Chopper, інші пропонують повноцінний інтерфейс із файловим менеджером і клієнтом бази даних.

Веб-шелли завантажують через вразливості завантаження файлів, помилки віддаленого виконання коду або за допомогою викрадених облікових даних адміністратора. 2021 року вразливості ProxyLogon і ProxyShell у Microsoft Exchange призвели до того, що за лічені дні веб-шелли з’явилися на десятках тисяч серверів.

Чим небезпечні веб-шелли

Веб-шелл — це бекдор, який переживає встановлення патчів: навіть після виправлення початкової вразливості зловмисник може повернутися. Із сервера викрадають дані, просуваються вглиб мережі, встановлюють майнери та шифрувальники або використовують хост як ретранслятор. Його трафік змішується зі звичайними вебзапитами, а MITRE ATT&CK відносить веб-шелли до технік закріплення (T1505.003).

Як виявити й запобігти

  • Швидко оновлювати застосунки, доступні з інтернету, й обмежувати завантаження файлів за типом і розташуванням.
  • Контролювати цілісність файлів у веб-каталогах і реагувати на появу нових скриптів.
  • Відстежувати, коли процеси вебсервера (w3wp.exe, php-fpm, httpd) запускають оболонки на кшталт cmd.exe чи /bin/sh.
  • Після будь-якого злому шукати веб-шелли як індикатори компрометації, перш ніж закривати інцидент.
Синоніми:
вебшелл, web shell