聚焦源代码安全,网罗国内外最新资讯!

编译:奇安信代码卫士团队

美国国家安全局 (NSA) 和澳大利亚信号局 (ASD) 本周发布一份安全公告,警告企业警惕从面向 web 和内部服务器搜索常见 web shell 的恶意行为。

Web shell 是当前最流行的一种恶意软件形式。”web shell” 一词指的是安装在黑客服务器上的恶意程序或脚本。Web shell 提供了可视化接口,可被黑客用于和被黑服务器及其文件系统进行交互,同时可被用于更改文件和目录权限或者从服务器实现并下载(窃取)数据。黑客通过利用面向互联网的服务器或 web 应用程序(如 CMS、CMS 插件、CMS 主题、CRM、内联网或其它企业应用等)中的漏洞安装 web shell。

Web shell 可由任何编程语言编写,如 Go 和 PHP,这就导致黑客能够以任何常用名称(如 index.asp 或 uploader.php)在任意网站代码内部隐藏 web shell,从而导致在没有 web 防火墙或 web 恶意软件扫描器的辅助下,人类操作员几乎无法检测到。

今年2月份,微软发布报告指出它每天检测到大约7.7万个活跃的 web shell,导致 web shell 成为当前最普遍的恶意软件类型。

可被用作内网后门

然而,很多企业并不理解 web shell 安装在系统上的危险性。web shell 基本被作为后门使用,它的重要性和紧急性亟需人们重视。NSA 和 ASD 在本周发布的安全公告中提醒企业注意这种常被忽略的攻击向量。

公告指出,“web shell 可被用作持久的后门或作为将攻击者命令路由到其它系统的依赖节点。攻击者常常在多个受陷系统上链接使用 web shell,在整个网络路由流量如将流量从面向互联网的系统路由到内部网络。”

  • 这两家机构已发布一份长达17页的 PDF 文件,其中包含了帮助系统管理员检测并处理这类威胁的工具。该安全公告内容包括:

  • 用于对比生产网站和已知无害镜像的脚本

  • 检测 web 流量中异常 URL 的 Splunk 查询

  • 一款互联网信息服务 (IIS) 日志分析工具

  • 常见 web shell 的网络流量签名

  • 识别意外网络流的说明

  • 识别 Sysmon 数据中异常流程调用的说明

  • 拦截对 web 可访问目录进行更改的 HIPS 规则

  • 常被利用的 web 应用程序漏洞列表

NSA 也将其中一些工具发布在其 GitHub 页面。

虽然这份联合公告中提供了相关建议和免费工具,按建议系统管理员在搜索已遭攻陷的主机前首先修复系统,先修复公告中提到的常被利用的服务器软件就是一个不错的选择,因为这些系统在近几个月来饱受攻击。

列表中包含了多款流行工具中的漏洞,如微软 SharePoint、微软 Exchange、Citrix、Atlassian Confluence、WordPress、Zoho ManageEngine 和 Adobe ColdFusion 等。公告指出,列表的目的并非穷尽所有的常用漏洞,而是提供一些常被利用的案例建议,并表示“建议组织机构尽快同时修复面向互联网和内部 web 应用程序,来应对 n-day 漏洞带来的风险”。

报告原文见:

https://media.defense.gov/2020/Apr/22/2002285959/-1/-1/0/DETECT%20AND%20PREVENT%20WEB%20SHELL%20MALWARE.PDF

推荐阅读

NSA 逆向工程工具集 GHIDRA 的源码发布

原文链接

https://www.zdnet.com/article/nsa-shares-list-of-vulnerabilities-commonly-exploited-to-plant-web-shells/

题图:Pixabay License

本文由奇安信代码卫士编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 www.codesafe.cn”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

 点个 “在看” ,加油鸭~

NSA 分享植入 web shell 的常用漏洞列表相关推荐

  1. 分享一些web前端工程师常用且实用的网站

    为了日常开发的方便,分享一些平时收藏且实用性比较高的的网站- 一.配色方面: colorhunt:https://colorhunt.co/ (这个网站给我们提供了几十种的配色方案,鼠标移动到对应的颜 ...

  2. Web前端开发常用的十款开发工具汇总

    今天小编要跟大家分享关于Web前端开发常用的十款开发工具汇总 1.Glitch https://glitch.com 好的,这不仅仅是一个工具,还是一个非常棒的编码平台以及一个很棒的技术社区.我可以在 ...

  3. 分享Web前端开发常用的6种编程语言及其优势!

    Web前端是互联网时代软件产品研发中不可缺少的一种专业研发角色.从狭义上讲,Web前端工程师使用HTML.CSS.Java等专业技能和工具将产品UI设计稿实现成网站产品,涵盖用户PC端.移动端网页,处 ...

  4. 分享]基于Web开发资料专集

    分享]基于Web开发资料专集 [这个贴子最后由huili46在 2006/02/17 04:17pm 第 4 次编辑] 本专集包含的内容如下: [color=#008B8B] 网页设计制作标准规范 [ ...

  5. WEB安全全基础漏洞学习

    本文省略了SQL注入和xss漏洞,需要的可以网上找资料,资料非常多 web安全全基础漏洞学习 CSRF 简介 跨站请求伪造 (Cross-Site Request Forgery, CSRF),也被称 ...

  6. Web shell 与 冰蝎、蚁剑、哥斯拉(新手必看)

    一.Web木马的概念 web木马:用Web系统语言(如:ASO,PHP,JSP等)编写的木马,木马上传服务器后当成页面被攻击者访问,常当做后门. Web木马危害: 做后门: 文件,数据库操作: 修改W ...

  7. Web应用进行XSS漏洞测试

    对 WEB 应用进行 XSS 漏洞测试,不能仅仅局限于在 WEB 页面输入 XSS 攻击字段,然后提交.绕过 JavaScript 的检测,输入 XSS 脚本,通常被测试人员忽略.下图为 XSS 恶意 ...

  8. .net core EPPlus npoi_在.NET中隐藏带有只读Web路径的Web shell

    在最近一次渗透测试中,我发现了一个容易受到CVE-2020-1147 影响的SharePoint实例.我被要求在不运行任何命令的情况下构建Web Shell,以避免任何可能部署在主机上的EDR解决方案 ...

  9. Web系统常见安全漏洞介绍及解决方案-sql注入

    先看一下目录 一.常见漏洞类型 二.SQL注入 1.SQL 注入危险性.可能原因 2.场景重现 3.sql盲注 4.检测⽅法 5.防护⽅案 三.使用ORM框架 一.常见漏洞类型 关于web安全测试,目 ...

最新文章

  1. Python 自动化运维 pycurl
  2. 从WinMain开始
  3. python支持的数据类型list_Python基本数据类型之list
  4. python整数类型-Python整数类型(int)详解
  5. Interview:人工智能岗位面试—人工智能岗位求职之机器学习算法工程师必备知识框架结构图
  6. java 基本类型 引用类型_Java中的基本类型和引用类型变量的区别
  7. c#之using关键字
  8. sftp java测试连通性_如何使用知行EDI系统模拟连通性测试?
  9. phpcmsV9怎样在单页中调用后台栏目SEO设置的Meta_title
  10. 前端技术学习之选择器(十三)
  11. python装饰器class_PYTHON里的装饰器能装饰类吗
  12. 记一次网站无法访问解决过程,服务器80端口问题解决过程
  13. python第七章_Python第七章
  14. 工具篇:Navicat-12版本破解安装
  15. js去除字符串头尾空格
  16. 常见耳机品牌简介及鉴赏
  17. 微信手机号授权解密失败问题现象和解决方法: getPhoneNumber
  18. log4j2.xml 配置文件详解
  19. 转载:BGA封装芯片手工焊接攻略
  20. 郸城二高2021年高考成绩查询,郸城几所高中高考成绩汇总!有你们村的没?

热门文章

  1. Tkinter Frame size
  2. extract-text-webpack-plugin
  3. 【笔记】JavaScript高级篇——面向对象、原型、继承
  4. Git-github 的基本应用
  5. Kivy: Crossplatform Framework for NUI
  6. Asp.net发布的CheckList
  7. 【SAS NOTES】在一个data中生成多个数据集
  8. CATransition 动画
  9. Exchange2003反病毒
  10. python ** 运算符_Python语法基础(2)运算符