Agencias de Inteligencia comparten técnicas de Detección de WebShells

Técnicas de Detección de WebShells

nsa

La Agencia de Seguridad Nacional de los Estados Unidos (NSA) y la Dirección de Señales de Australia (ASD) han publicado un documento que proporciona detalles sobre las vulnerabilidades explotadas para instalar malware/backdoor en servidores web, específicamente webshells.


El software generalmente implementado en el servidor web de un obejtivo, los webshell pueden usarse para la ejecución de comandos, proporcionando a los atacantes acceso persistente a un entorno comprometido. Los canales de comunicación se pueden combinar con tráfico legítimo para evadir la detección. Para instalar shells web, los adversarios generalmente atacan vulnerabilidades en aplicaciones web o cargan código en sistemas comprometidos existentes. Una vez instalados, estos shells web pueden servir como puertas traseras o como nodos de retransmisión para enrutar comandos a otros sistemas.

Aunque generalmente se espera que los servidores orientados a Internet estén destinados a la instalación de webshell, los sistemas internos que no están orientados a Internet a menudo también están orientados, ya que son más vulnerables debido a la gestión de parches rezagada o los requisitos de seguridad permisivos.

El paper incluye información sobre:
  • Como las organizaciones pueden detectar webshells.
  • Como evitar que afecten sus redes
  • Como recuperarse después de los ataques.
  • Técnicas de detección, incluye enlaces a firmas y listas mantenidas en GitHub

El aviso también proporciona a los equipos de seguridad scripts que pueden usar para comparar un sitio web con una imagen reconocida, consultas de Splunk para identificar URI anómalos en el tráfico web, una herramienta de análisis de registro de Internet Information Services (IIS), firmas para el tráfico de red común shells web, detalles sobre cómo identificar flujos de red inesperados e invocaciones de procesos anormales, una lista de vulnerabilidades de aplicaciones web comúnmente explotadas y reglas HIPS para bloquear cambios en directorios accesibles desde la web.

Las fallas de seguridad de aplicaciones web comúnmente explotadas son:
Puedes descargar el papaer dando clic aquí

Publicar un comentario

0 Comentarios

Slider Parnert

Subscribe Text

¿Quieres estar al día con noticias?