A Little Bit Pivoting: What Web Shells are Attackers Looking for?, (Tue, Apr 7th)
🛡 Аналитики SANS разобрали, какие web shell'ы сейчас используют атакующие для закрепления на скомпрометированных веб-серверах. Исследование показало интересные паттерны в выборе имён файлов и паролей.
Атакующие стараются маскировать бэкдоры под обычные файлы системы — называют их config.php, admin.php или используют имена популярных CMS. При этом многие используют слабые пароли или вообще оставляют дефолтные креды, которые идут с готовыми шеллами из даркнета. Особенно это касается менее опытных хакеров, которые скачивают готовые инструменты и не удосуживаются сменить встроенные бэкдор-пароли.
Исследователи отмечают рост паразитических атак — когда одни группировки используют уже установленные другими web shell'ы для своих целей. Получается своеобразная "матрёшка" — сервер может быть скомпрометирован несколькими группами одновременно, каждая из которых думает, что только она имеет доступ.
Рекомендую регулярно сканировать веб-директории на подозрительные PHP/ASP файлы и мониторить исходящие соединения с веб-серверов. Многие шеллы оставляют характерные следы в логах — стоит настроить соответствующие правила в SIEM.
Источник: sans_isc
#webshell #persistence #webserver #backdoor
@kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.