
ShellSweeping le mal.
Nettoyage des shells malveillants
"ShellSweep" est un outil PowerShell/Python/Lua conçu pour détecter les fichiers de web shell potentiels dans un répertoire spécifié.
ShellSheep et sa suite d'outils calculent l'entropie du contenu des fichiers pour estimer la probabilité qu'un fichier soit un web shell. Une entropie élevée indique un caractère plus aléatoire, ce qui est une caractéristique des codes cryptés ou obscurcis souvent présents dans les web shells.
L'entropie, dans le contexte de la théorie de l'information ou de la science des données, est une mesure de l'imprévisibilité, du caractère aléatoire ou du désordre dans un ensemble de données. Le concept a été introduit par Claude Shannon dans son article de 1948 « A Mathematical Theory of Communication ».
Lorsqu'elle est appliquée à un fichier ou à une chaîne de texte, l'entropie peut aider à évaluer le caractère aléatoire des données. Voici comment cela fonctionne : Si un fichier est constitué de données totalement aléatoires (chaque octet est aussi susceptible d'être n'importe quelle valeur entre 0 et 255), l'entropie est élevée, proche de 8 (car log2(256) = 8).
Si un fichier est constitué de données hautement structurées (par exemple, un fichier texte où la plupart des octets sont des caractères ASCII), l'entropie est plus faible. Dans le cadre de la recherche de web shells ou de fichiers malveillants, l'entropie peut être un indicateur utile :
ShellSweep inclut une fonction Get-Entropy qui calcule l'entropie du contenu d'un fichier en :
ShellSweepX porte les fonctionnalités principales de ShellSweep au niveau supérieur, offrant plusieurs avantages par rapport aux solutions EDR (Endpoint Detection and Response) traditionnelles :
Concentration spécialisée : Contrairement aux solutions EDR qui jettent un filet large, ShellSweepX est spécifiquement conçu pour détecter les web shells. Cette concentration spécialisée permet une détection plus précise et efficace de ces menaces particulières.
Faible consommation de ressources : ShellSweepX est léger et ne nécessite pas de processus d'arrière-plan constants ni de surveillance du système, contrairement à de nombreuses solutions EDR. Cela signifie un impact moindre sur les performances du système.
Personnalisable et transparent : La nature open source de ShellSweepX permet une transparence totale dans ses méthodes de détection. Vous pouvez facilement personnaliser et affiner les paramètres de détection pour les adapter à votre environnement spécifique.
Aucune dépendance aux services externes : ShellSweepX fonctionne localement sans s'appuyer sur une analyse basée sur le cloud ou des mises à jour constantes, garantissant que vos données sensibles restent sous votre contrôle.
Détection multicouche : ShellSweepX utilise diverses méthodes de détection, notamment l'analyse d'entropie, la correspondance de motifs et l'analyse heuristique, offrant une approche complète de la détection des web shells.
Rapports détaillés : ShellSweepX fournit des informations approfondies sur les menaces potentielles, y compris les valeurs d'entropie, les méthodes de détection et les scores de confiance, permettant une prise de décision plus éclairée.
Compatibilité multiplateforme : Avec des versions disponibles en PowerShell, Python et Lua, ShellSweepX peut être déployé dans divers environnements.
Bien que ShellSweepX ne remplace pas une solution EDR complète, il constitue un outil spécialisé puissant dans votre arsenal de sécurité, en particulier pour les environnements où les web shells représentent une menace importante.