Websense称WebShell成大规模攻击突破口
来源:岁月联盟
时间:2013-06-06
Websense安全专家指出,许多大规模的入侵活动都可以自动完成:查找系统漏洞,发现漏洞之后,自动安装漏洞利用工具。接管程序通常也会将远程管理工具下载到被入侵网站。在攻击者成功入侵网站之后,他们所部署的常见工具就是WebShell。下面是Websense安全专家检测到的一起攻击事件。在此次攻击中,攻击者首先找到托管Web应用漏洞,然后上传一个以服务器支持的语言编写而成的恶意应用程序后门。这样,攻击者就可以实现对整个Web服务器的控制

攻击者向服务器中添加恶意后门工具,以实现对整个服务器的控制
WebShell是可以在系统上运行并且可以远程管理电脑的脚本或代码(以PHP、Perl、Python等脚本语言编写而成)。尽管很多时候WebShell可以用作远程管理工具,但是它们也很有可能会被恶意软件编写者利用,作为入侵网站的工具。一旦攻击者可以在Web服务器上执行此脚本,他就获得了对托管操作系统外壳程序的访问权限,与Web服务器拥有相同的特权。为了躲避防火墙或杀毒软件的检测,攻击者通常会采用代码混淆与加密等规避技术。企业需要完整的内容检测方法来检测并拦截WebShell的传播,并且可以采用各种常见混淆技术或解密脚本来揭露其真正意图。
以下是Websense安全专家检测到的另一起网络攻击。在此次攻击中,攻击者利用了一个名为“oRb”的自定义WebShell。该WebShell本身可以通过混淆技术来躲避检测,并且使用了带有“e”修饰符的preg_replace函数。此外,通过在标题中声明文件类型是图形文件,服务于此WebShell的URL也在试图误导系统安全工具。

一旦WebShell脚本在网络中运行,就会为服务器的远程操作提供相应的Web接口:服务器信息、文件管理器(访问文件系统)、访问执行命令、SQL管理器、PHP代码执行、搜索文件与文件中的文本、上传恶意内容、注入大量代码等,为企业网络带来了极大的安全威胁。
Websense安全专家表示,Websense作为Web安全行业的领军企业,始终致力于保护用户免受各种网络攻击的侵害。具有实时扫描功能的WebsenseACE(高级分类引擎)可以检测各种混淆方法与技术,阻止用户对恶意WebShell或网页的访问,并监控出站内容,防止敏感数据离开企业网络,为企业网络提供实时的安全防护。同时,WebsenseThreatSeeker网络作为具有网络识别功能的最大规模智能网络,每天可以处理近50亿的Web请求,为企业提供实时的安全分析更新
最近更新
随机推荐
- Wget CA SSL畸形证书验证漏洞
- 华为四川办事处负责人柳总莅临优供科
- 解析香港WiFi使用资费 游客喊“贵”
- 外卖员给别墅送菜先被狗咬再被气晕
- Squid Web代理缓存中HTTP版本号解析
- 无夏普 不看球 用DS系列畅享精彩赛事
- 小叶子智能陪练:艰苦的弹钢琴之路,其实
- 视频网站结盟“围攻”百度
- 阿里在港提交上市申请 估值最高达千
- 外贸人该如何高效开发客户?福贸助你开
- 与传统型犯罪同流合污 网络犯罪威胁
- 苹果智能追踪预防被发现漏洞 允许黑
- 全国最大网上盗窃手机费案犯被判12年
- 终身免费无线上网 无线安全曝出漏洞
- 360借条铸就美好生活 信用消费也应保
- 日本拟建首座核聚变发电厂,预计5年内
- 天使投资人Jason Calacanis正在为马
- 电影公司给BAT打工?BAT争的是屏幕、内
- 警方破获QQ木马特大盗号案件 日盗50
- 微软宣布成功破坏已感染了全球900万











