邪修!如何在几千万条流量里抓webshell

2天前 阅读数 70 #综合
演练时先问一句:你们公司现在跑着多少个加密业务?不是HTTPS,是body里套了一层私有加密算法、从外面看就是普通HTTP请求,webshell也最爱用的那种。
有家公司的安全团队内部问过一轮,最后答案是:不知道,从来没统计过。有人猜20个,有人说30个。
最后,他们用TDP新上线的加密通信业务梳理功能,得到了答案:137。又从11个无人认领的业务里,挖出了一个完全魔改的webshell。

排查webshell,别全指望设备告警

所以查清楚有多少加密业务有那么重要么?还真有,而且越来越重要。单纯依靠WAF、HIDS、RASP检测webshell,跟躺平没区别。
在现如今的攻防对抗里,魔改、加密才是常态。没有谁的webshell是明文的,搭配上私有加密协议很难解密,流量设备只能看到密文。
不仅如此,红队还会针对你的防御设备做定向魔改,随着AI的入场,魔改变形的成本更低,能抓的特征只会越来越少。所以跟webshell刚正面,难度会非常大。
跟webshell正面刚是苦战,但这场仗是有金手指的:咱们反过来把所有正常的加密业务梳理出来,剩下的就是嫌疑名单。不管它怎么变形加密,都藏不住。
只不过,虽然大部分企业的加密业务并不多,但是很多都是业务方自行上线的,从来没被登记和梳理过。
  • 翻CMDB资产台账?端口号、服务名称、应用框架、API接口、对接负责人都有,加密业务没有。
  • 追问业务方?网关加密接口、第三方对接通道、老系统历史遗留、ERP专属链路……谁起的、还在不在用,没人能全说清。
台账指不上,人也问不全。看到一个疑似webshell的请求,没什么太好的办法。

先摸清家底,再谈异常检测

针对这种情况,微步TDP最近上线了加密通信业务梳理能力,自动识别所有非TLS加密通信,提取访问源、访问频次、首次出现时间、状态分布、加密特征等多维元数据,生成一份完整的加密业务台账,顺带建立起加密业务的基线。
有了基线,我们只需要盯着新增、无人认领的加密业务排查就行。开头那家公司,TDP在一周内,跑出137个非HTTPS的加密通信业务。安全团队逐条找业务确认,最后剩下11个没人认领。
对这11个做深度分析,其中一个异常特征高度集中:一天总请求量只有几十次,来源有恶意的,所有请求都返回404,但响应体长度不固定。访问来源、访问规律、返回特征,四个维度,命中了三个。
最后发现还真是一个漏掉的webshell。

把加密台账放进日常运营

尤其是各种实战演练期间,正常业务也不会挑这个窗口期临时上线。那些突然冒出来、没人认领的加密流量,大概率就是有问题。
相比临时摸排,我们更推荐的做法是,就像建立资产台账一样,日常运营里建立和维护一份动态更新的加密业务台账,新的加密业务一上线就能发现,找到对应负责人。
这样排查webshell,就不是从几千万条流量里回捞,而是每天对几条新增流量做确认,工作量能差出几个量级。
回到开头的问题:你们公司的这个数字,是多少?就算演练开始了,金手指虽迟但到,一切还来得及!
可以上TDP,一周给你答案。欢迎扫码申请试用。
联系微步
扫码申请试用
↓↓↓
图片
·END·

版权声明

本文仅作者转发或者创作,不代表旺旺头条立场。
如有侵权请联系站长删除

发表评论:

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

热门