Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ShellSweep — ShellSweeping 悪を一掃する。 | Kitploit
ツール/GitHubGitHub/splunk/shellsweep
静的分析脆弱性スキャナーウェブセキュリティマルウェア分析学習と教育異常検知
GitHubsplunk/shellsweep

ShellSweep

ShellSweeping 悪を一掃する。

リポジトリを見る
1842029日前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

ShellSweep

邪悪なWebシェルを一掃する

ShellSweepの目的

ShellSweepは、指定されたディレクトリ内の潜在的なWebシェルファイルを検出するために設計されたPowerShell/Python/Luaツールです。

ShellSweepとそのツール群は、ファイル内容のエントロピーを計算し、そのファイルがWebシェルである可能性を推定します。高いエントロピーは、よりランダム性が高いことを示し、これはWebシェルによく見られる暗号化または難読化されたコードの特徴です。

  • このツールは、Webシェルで一般的に使用される特定の拡張子(.asp、.aspx、.asph、.php、.jsp)のファイルのみを処理します。
  • 特定のディレクトリをスキャンから除外できます。
  • 特定のハッシュを持つファイルはスキャン中に無視できます。

ShellSweepはどのようにしてシェルを見つけるのか?

情報理論またはデータサイエンスの文脈におけるエントロピーは、データセットの予測不能性、ランダム性、または無秩序の尺度です。この概念は、クロード・シャノンが1948年の論文『通信の数学的理論』で導入しました。

ファイルやテキスト文字列に適用すると、エントロピーはデータのランダム性の評価に役立ちます。仕組みは次のとおりです:

  • ファイルが完全にランダムなデータで構成されている場合(各バイトが0〜255のどの値でも同じ確率)、エントロピーは高く、8に近くなります(log2(256) = 8 のため)。
  • ファイルが高度に構造化されたデータで構成されている場合(たとえば、ほとんどのバイトがASCII文字であるテキストファイル)、エントロピーは低くなります。
  • Webシェルや悪意のあるファイルを見つける文脈では、エントロピーは有用な指標となります:
    • 難読化されたスクリプトや暗号化されたペイロードの多くは、難読化または暗号化のプロセスによってデータがランダムに見えるため、高いエントロピーを持つ可能性があります。
    • 通常のテキストファイルやHTMLファイルは、人間が読めるテキストにはパターンと構造があるため、一般にエントロピーが低くなります(特定の文字がより一般的で、単語は通常スペースで区切られるなど)。
  • したがって、異常に高いエントロピーを持つファイルは疑わしく、さらに調査する価値があるかもしれません。ただし、これは悪意の確実な指標ではありません。ファイルが高いエントロピーを持つ正当な理由は多数あり、マルウェアが高いエントロピーを回避する方法も多数あります。これは、潜在的な脅威を検出するためのより大きなツールボックスの中の1つのツールにすぎません。

ShellSweepには、ファイル内容のエントロピーを計算するGet-Entropy関数が含まれています。その仕組み:

  • ファイル内の各文字の出現頻度をカウントします。
  • これらの頻度を使用して各文字の確率を計算します。
  • 各文字について -p*log2(p) を合計します。ここで p はその文字の確率です。これは情報理論におけるエントロピーの式です。

ShellSweepXの理由

ShellSweepXは、ShellSweepの中核機能を次のレベルに引き上げ、従来のEDR(Endpoint Detection and Response)ソリューションに比べていくつかの利点を提供します。

  1. 専門的な焦点:広範囲をカバーするEDRソリューションとは異なり、ShellSweepXはWebシェルの検出に特化しています。この専門的な焦点により、これらの特定の脅威をより正確かつ効率的に検出できます。

  2. 低リソースオーバーヘッド:ShellSweepXは軽量で、多くのEDRソリューションとは異なり、常時バックグラウンドプロセスやシステム監視を必要としません。そのため、システムパフォーマンスへの影響が少なくなります。

  3. カスタマイズ可能で透過的:ShellSweepXのオープンソースの性質により、その検出方法の完全な透明性が確保されます。特定の環境に合わせて検出パラメータを簡単にカスタマイズおよび微調整できます。

  4. 外部サービスへの依存なし:ShellSweepXはローカルで動作し、クラウドベースの分析や定期的な更新に依存しないため、機密データを自社の管理下に保つことができます。

  5. 多層検出:ShellSweepXは、エントロピー分析、パターンマッチング、ヒューリスティック分析など、さまざまな検出方法を採用し、Webシェル検出の包括的なアプローチを提供します。

  6. 詳細なレポート:ShellSweepXは、潜在的な脅威に関する詳細情報(エントロピー値、検出方法、信頼度スコアなど)を提供し、より情報に基づいた意思決定を可能にします。

  7. クロスプラットフォーム互換性:PowerShell、Python、Luaのバージョンが利用可能で、さまざまな環境に展開できます。

ShellSweepXは、本格的なEDRソリューションの代わりにはなりませんが、特にWebシェルが重大な脅威となる環境において、セキュリティツールボックスの中の強力で専門的なツールとして機能します。

機能比較

ShellScan

ShellScanは、既知の悪質なWebシェルディレクトリを複数スキャンし、ファイル拡張子ごとに平均、中央値、最小、最大のエントロピー値を出力する機能を提供します。

ShellScan.ps1に任意のサイズのWebシェルディレクトリを渡します。私は以下を使用しました:

  • https://github.com/tennc/web shell
  • https://github.com/BlackArch/web shells
  • https://github.com/tarwich/jackal/blob/master/libraries/

これにより、エントロピー値を得るための適切なトレーニングセットが得られます。

出力例:

root@kitploit:~
.aspxファイルの統計:
平均エントロピー: 4.94212121048115
最小エントロピー: 1.29348709979974
最大エントロピー: 6.09830238020383
中央値エントロピー: 4.85437969842084
.aspファイルの統計:
平均エントロピー: 5.51268104400858
最小エントロピー: 0.732406213077191
最大エントロピー: 7.69241278153711
中央値エントロピー: 5.57351177724806

ShellCSV

まず、ShellCSVの使用方法と、それがディスク上の適切なファイルのエントロピーを特定するのにどのように役立つかを説明します。考え方としては、防御側がこれをWebサーバーで実行してすべてのファイルとエントロピー値を収集し、自分の作業環境でどのパスと拡張子が最も多く見られるかをよりよく理解できるようにすることです。

出力例としてShellCSV.csvを参照してください。

ShellSweep

ブログ: Ghost in the Web Shell: Introducing ShellSweep

まず、お好みの言語(Python、PowerShell、またはLua)を選択します。

  • ShellScanまたはShellCSVの結果に基づいて、必要に応じてエントロピー値を変更します。
  • 必要に応じてファイル拡張子を変更します。ASPXアプリでない場合はASPXを探す必要はありません。
  • パスを変更します。C:\ 全体をスキャンすることはお勧めしません。フィルタリングすべきものが多すぎます。
  • 必要なフィルターを変更します。
  • 実行します!

ここまで来たら、チューニングを繰り返す段階です。新しいシェルを見つけましたか?エントロピーを収集し、必要に応じて変更します。

ShellSweepPlus

ブログ: Introducing ShellSweepPlus: Open-Source Web Shell Detection

ShellSweepPlusは、Web環境内の潜在的なWebシェルを検出および分析するために設計された高度なPowerShellスクリプトです。ShellSweepの中核機能をベースに、強化された機能と検出能力を提供します。

主な機能:

  1. 動的スキャン: ディレクトリパス、除外、ハッシュ無視などのカスタマイズ可能なスキャンパラメータ。
  2. 精密エントロピーしきい値: 複雑なネストされたハッシュテーブルを使用して、さまざまなファイル拡張子に対して調整されたエントロピーしきい値を提供。
  3. 多層検出: 「エントロピーベース」、「標準偏差ベース」、「混合モード」、「ヒューリスティックベース」の検出方法を動的重みで統合。
  4. 高度な静的コード分析: 広範な疑わしいパターンのリストを使用した詳細検出。
  5. エントロピー分析: ファイル内容のエントロピーを計算・分析し、潜在的に難読化または暗号化された悪意のあるコンテンツを特定。
  6. 詳細な結果表示: 構造化されたJSON形式で脅威を出力し、容易な解析と分析を実現。
  7. 包括的なログ記録: 詳細ログによるスクリプトの動作の詳細な洞察。
  8. ヒューリスティック分析: ヒューリスティックベースの検出を実装し、異常や潜在的なゼロデイWebシェルを特定。

使用方法:

  1. $DirectoryPaths変数でスキャンするディレクトリを指定します。
  2. 環境に合わせて$suspiciousPatternsをカスタマイズします。
  3. $excludePathsを使用して特定のディレクトリをスキップします。
  4. $ignoreHashesまたは$ignoreHashesFilePathを使用して既知の安全なファイルを除外します。
  5. PowerShell 5.1以降でスクリプトを実行します。

出力例:

root@kitploit:~
json
{
"TotalFilesScanned": 1000,
"Potential web shells": 5,
"ScanDuration": "00:05:30"
}

ShellSweepPlusは、複数の分析手法を組み合わせて精度を向上させ、高度な脅威にも対応する、強力で柔軟なWebシェル検出ソリューションを提供します。

質問

GitHubのIssueを開くか、Wikiを参照してください。

謝辞

このプロジェクトを気に入っていただけましたら、ぜひスターを付けてご家族やご友人と共有してください。

ツールをダウンロード
機能/側面ShellSweepShellSweepPlusShellSweepX
ベースライン検出特定のファイル拡張子に対してハードコードされたエントロピー値を使用動的ベースライン検出:その場でエントロピーを計算エントロピーベースの検出と機械学習予測の組み合わせを使用
ファイル拡張子拡張子 .asp、.aspx、.asax、.jspx、.html、.ashx のファイルを処理拡張子 .asp、.ashx、.asax、.jspx、.html、.aspx のファイルを処理APIを通じて設定可能なファイル拡張子
エントロピー計算ファイル内容のエントロピーを計算して潜在的なWebシェルを検出強化されたエントロピーベース検出、疑わしいキーワードとの相互参照チャンクベース分析による高度なエントロピー計算
除外機能スキャンから特定のディレクトリを除外可能スキャンから特定のディレクトリを除外可能APIを通じて設定可能な除外
ハッシュ無視特定のハッシュを持つファイルを無視特定のハッシュを持つファイルを無視APIを通じて設定可能なハッシュ無視
出力潜在的なWebシェルが見つかった場合、ファイル名、エントロピー値、ハッシュを出力。それ以外の場合は「No evil identified today.」と表示。潜在的なWebシェルが見つかった場合、JSON形式でファイル名、エントロピー値、ハッシュ、最終更新日、検出方法、信頼度スコアを出力。それ以外の場合は「No potential web shells detected.」と表示。ファイルメタデータ、エントロピー、予測結果、YARAマッチを含む詳細なJSON出力
エントロピーと標準偏差エントロピー値を使用ファイル拡張子ごとにエントロピー値の平均と標準偏差を計算高度な分析のためにエントロピーと標準偏差の両方を計算
混合モード検出なしエントロピーベース検出、標準偏差ベース検出、および混合モード検出(ハードコードされたしきい値を使用した標準偏差の活用)の組み合わせを使用エントロピーベース検出、機械学習予測、YARAルールマッチングの組み合わせ
静的コード分析なしコードを静的に分析して既知の悪意のあるパターンを識別・フラグするパターンベースの検出メカニズムパターンベース検出にYARAルールを利用
ヒューリスティック分析なしPerform-HeuristicAnalysis関数を導入し、ヒューリスティックルールに基づく異常を検出してゼロデイWebシェルの検出を強化ヒューリスティック分析のために機械学習ベースの予測を実装
詳細な結果表示なし構造化されたJSON形式で脅威を表示(ファイルパス、エントロピー、標準偏差、ハッシュ、最終更新日、検出方法、信頼度スコアを含む)すべての分析方法を含む包括的な結果を構造化JSON形式で提供
包括的なログ記録なしスクリプト全体にWrite-Verboseコマンドを組み込み、詳細なログ記録と運用の透明性を実現エージェントとサーバーコンポーネント全体に詳細ログ記録を実装
信頼度スコアリングなし検出方法に基づく信頼度スコアを計算し、疑わしいパターンの有無に応じて調整機械学習予測の信頼度を使用し、他の検出方法と組み合わせて包括的なスコアを算出
モジュール設計なし異なるタスク(例: Process-File、Create-ResultObject、Adjust-ConfidenceScore)に別々の関数を使用し、コードの再利用性と保守性を促進エージェント、サーバー、分析機能のための個別コンポーネントを備えた高度にモジュール化された設計
クロスプラットフォーム対応PowerShellのみPowerShellのみPowerShell、Python、Bash実装に対応
API統合なしなし設定、結果送信、管理のための包括的なAPI
AI搭載分析なしなしAIベースのトリアージと分析機能を組み込み
YARAルール管理なしなしAPIを通じたYARAルールの追加、更新、削除が可能
Webインターフェースなしなし結果の可視化と分析のためのWebベースインターフェースを提供