
ShellSweeping il male.
ShellSweep: alla caccia del male
"ShellSweep" è uno strumento PowerShell/Python/Lua progettato per rilevare potenziali file web shell in una directory specificata.
ShellSweep e la sua suite di strumenti calcolano l'entropia del contenuto dei file per stimare la probabilità che un file sia una web shell. Un'entropia elevata indica una maggiore casualità, caratteristica di codice crittografato o offuscato spesso presente nelle web shell.
L'entropia, nel contesto della teoria dell'informazione o della scienza dei dati, è una misura dell'imprevedibilità, casualità o disordine in un insieme di dati. Il concetto è stato introdotto da Claude Shannon nel suo articolo del 1948 "A Mathematical Theory of Communication".
Applicata a un file o a una stringa di testo, l'entropia può aiutare a valutare la casualità dei dati. Ecco come funziona: Se un file è composto da dati completamente casuali (ogni byte ha la stessa probabilità di essere un qualsiasi valore tra 0 e 255), l'entropia è alta, vicino a 8 (poiché log2(256) = 8).
Se un file è composto da dati altamente strutturati (ad esempio, un file di testo in cui la maggior parte dei byte sono caratteri ASCII), l'entropia è più bassa. Nel contesto della ricerca di web shell o file dannosi, l'entropia può essere un indicatore utile:
ShellSweep include una funzione Get-Entropy che calcola l'entropia del contenuto di un file:
ShellSweepX porta le funzionalità principali di ShellSweep al livello successivo, offrendo diversi vantaggi rispetto alle tradizionali soluzioni EDR (Endpoint Detection and Response):
Focus Specializzato: A differenza delle soluzioni EDR che gettano una rete ampia, ShellSweepX è specificamente progettato per rilevare web shell. Questo focus specializzato consente un rilevamento più accurato ed efficiente di queste specifiche minacce.
Basso Overhead delle Risorse: ShellSweepX è leggero e non richiede processi costanti in background o monitoraggio del sistema, a differenza di molte soluzioni EDR. Ciò significa un minore impatto sulle prestazioni del sistema.
Personalizzabile e Trasparente: La natura open-source di ShellSweepX consente piena trasparenza nei suoi metodi di rilevamento. Puoi facilmente personalizzare e ottimizzare i parametri di rilevamento per adattarli al tuo ambiente specifico.
Nessuna Dipendenza da Servizi Esterni: ShellSweepX opera localmente senza fare affidamento su analisi cloud o aggiornamenti costanti, garantendo che i tuoi dati sensibili rimangano sotto il tuo controllo.
Rilevamento Multistrato: ShellSweepX impiega vari metodi di rilevamento tra cui analisi dell'entropia, pattern matching e analisi euristica, fornendo un approccio completo al rilevamento delle web shell.
Reportistica Dettagliata: ShellSweepX fornisce informazioni approfondite sulle potenziali minacce, inclusi valori di entropia, metodi di rilevamento e punteggi di confidenza, consentendo decisioni più informate.
Compatibilità Cross-Platform: Con versioni disponibili in PowerShell, Python e Lua, ShellSweepX può essere distribuito in vari ambienti.
Sebbene ShellSweepX non sostituisca una soluzione EDR completa, funge da potente strumento specializzato nel tuo arsenale di sicurezza, specialmente per ambienti in cui le web shell rappresentano una minaccia significativa.