後門程式偵測

critical Web App Scanning Plugin ID 98097

概要

後門程式偵測

說明

掃描程式可利用與網路不法份子相同的方法,判斷遠端 Web 伺服器上是否可能存在 Web 後門程式或 Web Shell。如果伺服器先前曾遭到入侵,則很可能是網路不法份子已安裝後門程式,因此他們可以在需要時,輕鬆地返回伺服器。達到此目的的一個方法是在 Web 伺服器的 Web root 內放置 Web 後門程式或 Web Shell,這樣網路不法份子就能透過 HTTP/S 工作階段存取伺服器。雖然做法極為錯誤,但系統管理員仍可能會將 Web 後門程式或 Web Shell 放置在該處,以便從遠端執行管理活動。在攻擊的初始偵察階段,網路不法份子會透過要求最常見和最知名的後門程式或 Shell 的名稱,嘗試找到這些 Web 後門程式或 Shell。藉由分析回應,他們可以判斷是否存在 Web 後門程式或 Web Shell。然後,這些 Web 後門程式或 Web Shell 可提供進一步入侵伺服器的簡易路徑。

解決方案

如果手動確認顯示伺服器上確實存在 Web 後門程式或 Web Shell,則應將其移除。
另外,也建議在伺服器上進行資安事端回應調查,以確定伺服器上是如何出現 Web 後門程式或 Web Shell 的。
視環境而定,應調查其他任何服務或伺服器是否遭到入侵。

另請參閱

https://www.blackhat.com/presentations/bh-usa-07/Wysopal_and_Eng/Presentation/bh-usa-07-wysopal_and_eng.pdf

Plugin 詳細資訊

嚴重性: Critical

ID: 98097

類型: remote

系列: Web Servers

已發布: 2017/3/31

已更新: 2024/2/2

掃描範本: api, basic, full, pci, scan

風險資訊

VPR

風險因素: High

分數: 8.5

CVSS v2

風險因素: Critical

基本分數: 10

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: Tenable

CVSS v3

風險因素: Critical

基本分數: 10

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVSS 評分資料來源: Tenable

參考資訊