Webshell
简介
webshell是指再web服务器上使用脚本语言(shell)编写的脚本系统,webshell就是web的一个管理工具,可以对web进行操作的权限,也叫webadmin,一般用于网站管理、服务器管理等用途
种类
- 大马
- 体积大,包含功能多;通常使用系统关键词
- 小马
- 一句话木马
- 体积小、代码简单
红队常见工具
- 中国蚁剑
- 中国菜刀
- 冰蝎 webshell
- cknife(c刀)
- xise
- QuasiBot
- WeBaCoo
- Weevely
- Fastener
- Altman
- Webshell-Sniper
检测方法
静态特征检测
指针对脚本文件中所使用的关键词、高危函数、文件修改的时间、文件权限、文件的所有者以及和其他文件的关联性等多方面进行检测,先建立一个恶意字符串特征库,同时对WEB文件修改时间、文件权限以及文件所有者进行确认。通过情况下WEB文件不会包含上述特征及异常,通过特征库的比对检索出高危漏洞
优点:可快速检测、快速定位
缺点:容易误报,无法对加密或者经过特殊处理的WebShell进行检测。尤其是针对窃密型Webshell无法做到准确的检测,因为窃密型Webshell通常和正常的Web脚本文件具有相似的特征
动态特征检测
通过Webshell运行时使用的系统命令或者网络流量及状态的异常来判断动作的威胁程度,Webshell通常会被加密从而避免静态特征的检测,当Webshell运行时就必须向系统发送系统命令来达到控制系统或者操作数据库的目的,通过检测系统带哦用来监测甚至拦截系统命令被执行,从行为模式上深度监测脚本文件的安全性。
优点:可用于网站集群,对新型变种脚本有一定监测能力
缺点:针对特定用途的后门较难监测,实施难度较大