Microsoft Details Cookie-Controlled PHP Web Shells Persisting via Cron on Linux Servers
🛡 Microsoft обнаружил новую тактику злоумышленников — PHP web shell'ы, которые управляются через HTTP cookies вместо традиционных URL-параметров или POST-данных. Такой подход делает вредоносную активность менее заметной для систем мониторинга.
Исследователи Microsoft Defender выявили, что атакующие все чаще используют cookie-значения как канал управления для удаленного выполнения кода на Linux-серверах. Вместо передачи команд через видимые параметры запроса, шеллы проверяют специальные cookie и выполняют код только при наличии правильных значений. Это усложняет детектирование, поскольку большинство WAF и систем логирования не анализируют содержимое cookies так же тщательно, как URL или тело запроса.
Дополнительно злоумышленники используют cron для обеспечения персистентности — даже если основной шелл будет обнаружен и удален, задачи в crontab позволяют восстановить доступ. Такая комбинация cookie-управления и cron-персистентности создает довольно живучую инфраструктуру для долгосрочного присутствия в системе.
Это показательный пример эволюции техник уклонения от детектирования. Стоит пересмотреть правила мониторинга веб-трафика и включить анализ HTTP headers, включая cookies. Также критически важно регулярно аудировать cron-задачи на всех Linux-серверах.
Источник: hackernews
#webshell #PHP #Linux #Microsoft #cron
@kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.