Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ShellSweep — ShellSweeping el mal. | Kitploit
Herramientas/GitHubGitHub/splunk/shellsweep
Análisis EstáticoEscáneres de VulnerabilidadesSeguridad WebAnálisis de MalwareAprendizaje y EducaciónDetección de Anomalías
GitHubsplunk/shellsweep

ShellSweep

ShellSweeping el mal.

Ver Repositorio
1842021hace 2 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

ShellSweep

ShellSweep: barriendo el mal

Por qué ShellSweep

"ShellSweep" es una herramienta de PowerShell/Python/Lua diseñada para detectar posibles archivos de web shell en un directorio específico.

ShellSweep y su conjunto de herramientas calculan la entropía del contenido de los archivos para estimar la probabilidad de que un archivo sea un web shell. Una entropía alta indica más aleatoriedad, lo cual es una característica de los códigos cifrados u ofuscados que a menudo se encuentran en los web shells.

  • Solo procesa archivos con ciertas extensiones (.asp, .aspx, .asph, .php, .jsp), que son comúnmente usadas en web shells.
  • Ciertos directorios pueden excluirse del escaneo.
  • Los archivos con ciertos hash pueden ignorarse durante el escaneo.

¿Cómo encuentra ShellSweep los shells?

La entropía, en el contexto de la teoría de la información o la ciencia de datos, es una medida de la imprevisibilidad, aleatoriedad o desorden en un conjunto de datos. El concepto fue introducido por Claude Shannon en su artículo de 1948 "A Mathematical Theory of Communication".

Cuando se aplica a un archivo o una cadena de texto, la entropía puede ayudar a evaluar la aleatoriedad de los datos. Así es como funciona:

  • Si un archivo consiste en datos completamente aleatorios (cada byte tiene la misma probabilidad de ser cualquier valor entre 0 y 255), la entropía es alta, cercana a 8 (ya que log2(256) = 8).
  • Si un archivo consiste en datos altamente estructurados (por ejemplo, un archivo de texto donde la mayoría de los bytes son caracteres ASCII), la entropía es más baja.

En el contexto de la búsqueda de web shells o archivos maliciosos, la entropía puede ser un indicador útil:

  • Muchos scripts ofuscados o payloads cifrados pueden tener alta entropía porque el proceso de ofuscación o cifrado hace que los datos parezcan aleatorios.
  • Un archivo de texto normal o HTML generalmente tendría una entropía más baja porque el texto legible por humanos tiene patrones y estructura (ciertas letras son más comunes, las palabras suelen estar separadas por espacios, etc.).

Por lo tanto, un archivo con una entropía inusualmente alta podría ser sospechoso y merecer una investigación adicional. Sin embargo, no es un indicador infalible de malicia: hay muchas razones legítimas por las que un archivo podría tener alta entropía, y muchas formas en que el malware podría evitar causar alta entropía. Es solo una herramienta en un conjunto más amplio para detectar posibles amenazas.

ShellSweep incluye una función Get-Entropy que calcula la entropía del contenido de un archivo mediante:

  • Contando con qué frecuencia aparece cada carácter en el archivo.
  • Usando estas frecuencias para calcular la probabilidad de cada carácter.
  • Sumando -p*log2(p) para cada carácter, donde p es la probabilidad del carácter. Esta es la fórmula de la entropía en teoría de la información.

¿Por qué ShellSweepX?

ShellSweepX lleva la funcionalidad central de ShellSweep al siguiente nivel, ofreciendo varias ventajas sobre las soluciones tradicionales de EDR (Endpoint Detection and Response):

  1. Enfoque especializado: A diferencia de las soluciones EDR que abarcan un amplio espectro, ShellSweepX está diseñado específicamente para detectar web shells. Este enfoque especializado permite una detección más precisa y eficiente de estas amenazas particulares.

  2. Bajo consumo de recursos: ShellSweepX es ligero y no requiere procesos constantes en segundo plano ni monitoreo del sistema, a diferencia de muchas soluciones EDR. Esto significa un menor impacto en el rendimiento del sistema.

  3. Personalizable y transparente: La naturaleza de código abierto de ShellSweepX permite una total transparencia en sus métodos de detección. Puedes personalizar y ajustar fácilmente los parámetros de detección para adaptarlos a tu entorno específico.

  4. Sin dependencia de servicios externos: ShellSweepX opera localmente sin depender de análisis basados en la nube ni actualizaciones constantes, asegurando que tus datos sensibles permanezcan bajo tu control.

  5. Detección multicapa: ShellSweepX emplea varios métodos de detección, incluyendo análisis de entropía, coincidencia de patrones y análisis heurístico, proporcionando un enfoque integral para la detección de web shells.

  6. Informes detallados: ShellSweepX proporciona información detallada sobre amenazas potenciales, incluyendo valores de entropía, métodos de detección y puntuaciones de confianza, permitiendo una toma de decisiones más informada.

  7. Compatibilidad multiplataforma: Con versiones disponibles en PowerShell, Python y Lua, ShellSweepX puede desplegarse en varios entornos.

Si bien ShellSweepX no reemplaza una solución EDR completa, sirve como una herramienta especializada y potente en tu arsenal de seguridad, particularmente para entornos donde los web shells representan una amenaza significativa.

Comparación de características

Descargar herramienta