Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ShellSweep — ShellSweeping o mal. | Kitploit
Ferramentas/GitHubGitHub/splunk/shellsweep
Análise EstáticaScanners de VulnerabilidadesSegurança WebAnálise de MalwareAprendizado e EducaçãoDetecção de Anomalias
GitHubsplunk/shellsweep

ShellSweep

ShellSweeping o mal.

Ver Repositório
18420há 29 diasRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

ShellSweep

Varrendo o mal com ShellSweep

Por que ShellSweep

"ShellSweep" é uma ferramenta PowerShell/Python/Lua projetada para detectar possíveis arquivos web shell em um diretório especificado.

O ShellSweep e seu conjunto de ferramentas calculam a entropia do conteúdo dos arquivos para estimar a probabilidade de um arquivo ser um web shell. Alta entropia indica mais aleatoriedade, característica de códigos criptografados ou ofuscados frequentemente encontrados em web shells.

  • Ele processa apenas arquivos com certas extensões (.asp, .aspx, .asph, .php, .jsp), comumente usadas em web shells.
  • Determinados diretórios podem ser excluídos da varredura.
  • Arquivos com certos hashes podem ser ignorados durante a varredura.

Como o ShellSweep encontra os shells?

Entropia, no contexto da teoria da informação ou ciência de dados, é uma medida da imprevisibilidade, aleatoriedade ou desordem em um conjunto de dados. O conceito foi introduzido por Claude Shannon em seu artigo de 1948 "A Mathematical Theory of Communication".

Quando aplicada a um arquivo ou uma string de texto, a entropia pode ajudar a avaliar a aleatoriedade dos dados. Veja como funciona: Se um arquivo consiste em dados completamente aleatórios (cada byte tem a mesma probabilidade de ser qualquer valor entre 0 e 255), a entropia é alta, próxima de 8 (já que log2(256) = 8).

Se um arquivo consiste em dados altamente estruturados (por exemplo, um arquivo de texto onde a maioria dos bytes são caracteres ASCII), a entropia é menor. No contexto de encontrar web shells ou arquivos maliciosos, a entropia pode ser um indicador útil:

  • Muitos scripts ofuscados ou payloads criptografados podem ter alta entropia porque o processo de ofuscação ou criptografia faz os dados parecerem aleatórios.
  • Um arquivo de texto normal ou arquivo HTML geralmente teria menor entropia porque o texto legível por humanos possui padrões e estrutura (certas letras são mais comuns, palavras geralmente são separadas por espaços, etc.). Assim, um arquivo com entropia anormalmente alta pode ser suspeito e merecer investigação. No entanto, não é um indicador infalível de maliciosidade — há muitas razões legítimas para um arquivo ter alta entropia, e muitas maneiras de malware evitar causar alta entropia. É apenas uma ferramenta em um conjunto maior para detectar ameaças potenciais.

O ShellSweep inclui uma função Get-Entropy que calcula a entropia do conteúdo de um arquivo:

  • Contando a frequência de cada caractere no arquivo.
  • Usando essas frequências para calcular a probabilidade de cada caractere.
  • Somando -p*log2(p) para cada caractere, onde p é a probabilidade do caractere. Esta é a fórmula da entropia na teoria da informação.

Por que ShellSweepX?

O ShellSweepX leva a funcionalidade principal do ShellSweep para o próximo nível, oferecendo várias vantagens sobre soluções tradicionais de EDR (Endpoint Detection and Response):

  1. Foco Especializado: Ao contrário das soluções EDR que lançam uma rede ampla, o ShellSweepX é especificamente projetado para detectar web shells. Esse foco especializado permite uma detecção mais precisa e eficiente dessas ameaças específicas.

  2. Baixo Consumo de Recursos: O ShellSweepX é leve e não requer processos constantes em segundo plano ou monitoramento do sistema, ao contrário de muitas soluções EDR. Isso significa menos impacto no desempenho do sistema.

  3. Personalizável e Transparente: A natureza open-source do ShellSweepX permite total transparência em seus métodos de detecção. Você pode facilmente personalizar e ajustar os parâmetros de detecção para se adequar ao seu ambiente específico.

  4. Sem Dependência de Serviços Externos: O ShellSweepX opera localmente, sem depender de análise em nuvem ou atualizações constantes, garantindo que seus dados sensíveis permaneçam sob seu controle.

  5. Detecção Multicamadas: O ShellSweepX emprega vários métodos de detecção, incluindo análise de entropia, correspondência de padrões e análise heurística, fornecendo uma abordagem abrangente para detecção de web shells.

  6. Relatórios Detalhados: O ShellSweepX fornece informações aprofundadas sobre ameaças potenciais, incluindo valores de entropia, métodos de detecção e pontuações de confiança, permitindo uma tomada de decisão mais informada.

  7. Compatibilidade Entre Plataformas: Com versões disponíveis em PowerShell, Python e Lua, o ShellSweepX pode ser implantado em diversos ambientes.

Embora o ShellSweepX não substitua uma solução EDR completa, ele serve como uma ferramenta especializada e poderosa em seu arsenal de segurança, particularmente para ambientes onde web shells representam uma ameaça significativa.

Comparação de Funcionalidades

ShellScan

O ShellScan oferece a capacidade de escanear múltiplos diretórios conhecidos de web shells ruins e gerar os valores médio, mediano, mínimo e máximo de entropia por extensão de arquivo.

Passe alguns diretórios de web shells para o ShellScan.ps1, de qualquer tamanho. Usei:

  • https://github.com/tennc/web shell
  • https://github.com/BlackArch/web shells
  • https://github.com/tarwich/jackal/blob/master/libraries/

Isso fornecerá um conjunto de treinamento decente para obter valores de entropia.

Exemplo de saída:

root@kitploit:~
Statistics for .aspx files:
Average entropy: 4.94212121048115
Minimum entropy: 1.29348709979974
Maximum entropy: 6.09830238020383
Median entropy: 4.85437969842084
Statistics for .asp files:
Average entropy: 5.51268104400858
Minimum entropy: 0.732406213077191
Maximum entropy: 7.69241278153711
Median entropy: 5.57351177724806

ShellCSV

Primeiro, vamos detalhar o uso do ShellCSV e como ele ajuda a identificar a entropia dos arquivos bons no disco. A ideia é que defensores possam executá-lo em servidores web para coletar todos os arquivos e valores de entropia, entendendo melhor quais caminhos e extensões são mais proeminentes em seu ambiente de trabalho.

Veja ShellCSV.csv como exemplo de saída.

ShellSweep

Blog: Fantasma na Web Shell: Apresentando ShellSweep

Primeiro, escolha seu sabor: Python, PowerShell ou Lua.

  • Com base nos resultados do ShellScan ou ShellCSV, modifique os valores de entropia conforme necessário.
  • Modifique as extensões de arquivo conforme necessário. Não precisa procurar por ASPX em uma aplicação que não é ASPX.
  • Modifique os caminhos. Não recomendo escanear tudo em C:, há muito para filtrar.
  • Modifique quaisquer filtros necessários.
  • Execute!

Se você chegou até aqui, esta é a parte onde você itera no ajuste fino. Encontrou um novo shell? Reúna a entropia e modifique conforme necessário.

ShellSweepPlus

Blog: Apresentando ShellSweepPlus: Ferramenta Open-Source de Detecção de Web Shells

O ShellSweepPlus é um script PowerShell avançado projetado para detectar e analisar possíveis web shells em ambientes web. Ele se baseia na funcionalidade principal do ShellSweep, oferecendo recursos e capacidades de detecção aprimorados.

Principais Recursos:

  1. Varreduras Dinâmicas: Parâmetros de varredura personalizáveis, incluindo caminhos de diretório, exclusões e ignorar hashes.
  2. Limites de Entropia de Precisão: Utiliza uma hashtable aninhada sofisticada para limites de entropia adaptados a várias extensões de arquivo.
  3. Detecção Multicamadas: Integra métodos de detecção 'Baseados em Entropia', 'Baseados em Desvio Padrão', 'Modo Misto' e 'Baseados em Heurística' com pesos dinâmicos.
  4. Análise Estática de Código Avançada: Emprega uma extensa lista de padrões suspeitos para detecção aprofundada.
  5. Análise de Entropia: Calcula e analisa a entropia do conteúdo do arquivo para identificar conteúdo malicioso potencialmente ofuscado ou criptografado.
  6. Apresentação Detalhada de Resultados: Gera ameaças potenciais em formato JSON estruturado para fácil análise.
  7. Log Abrangente: Inclui log detalhado para insights sobre as operações do script.
  8. Análise Heurística: Implementa detecção baseada em heurística para identificar anomalias e possíveis web shells de dia zero.

Uso:

  1. Especifique diretórios para escanear na variável $DirectoryPaths.
  2. Personalize $suspiciousPatterns conforme necessário para seu ambiente.
  3. Use $excludePaths para pular diretórios específicos.
  4. Utilize $ignoreHashes ou $ignoreHashesFilePath para excluir arquivos seguros conhecidos.
  5. Execute o script no PowerShell 5.1 ou superior.

Exemplo de saída:

root@kitploit:~
json
{
"TotalFilesScanned": 1000,
"Potential web shells": 5,
"ScanDuration": "00:05:30"
}

O ShellSweepPlus fornece uma solução poderosa e flexível para detecção de web shells, combinando múltiplas técnicas de análise para melhorar a precisão e capturar até ameaças sofisticadas.

Perguntas

Sinta-se à vontade para abrir uma issue no Git ou consultar a Wiki.

Agradecimentos

Se você gostou deste projeto, não se esqueça de marcar com estrela e compartilhar com sua família e amigos.

Baixar ferramenta
Recurso/AspectoShellSweepShellSweepPlusShellSweepX
Detecção de Linha de BaseUsa valores de entropia fixos para extensões de arquivo específicasDetecção dinâmica de linha de base que calcula a entropia em tempo realUsa uma combinação de detecção baseada em entropia e previsão por aprendizado de máquina
Extensões de ArquivoProcessa arquivos com extensões: .asp, .aspx, .asax, .jspx, .html, .ashxProcessa arquivos com extensões: .asp, .ashx, .asax, .jspx, .html, .aspxExtensões de arquivo configuráveis via API
Cálculo de EntropiaCalcula a entropia do conteúdo dos arquivos para detectar possíveis web shellsDetecção aprimorada baseada em entropia, referenciando palavras-chave suspeitasCálculo avançado de entropia com análise baseada em chunks
Recurso de ExclusãoPode excluir determinados diretórios da varreduraPode excluir determinados diretórios da varreduraExclusões configuráveis via API
Ignorar HashIgnora arquivos com hashes específicosIgnora arquivos com hashes específicosIgnorar hash configurável via API
SaídaSe possíveis web shells forem encontrados, exibe nome do arquivo, valor da entropia e hash. Caso contrário, exibe "Nenhum mal identificado hoje."Se possíveis web shells forem encontrados, exibe nome do arquivo, valor da entropia, hash, data da última modificação, método de detecção e pontuação de confiança em formato JSON. Caso contrário, exibe "Nenhum web shell potencial detectado."Saída JSON detalhada incluindo metadados do arquivo, entropia, resultados de previsão e correspondências YARA
Entropia e Desvio PadrãoUsa valores de entropiaCalcula a média e o desvio padrão dos valores de entropia para cada extensão de arquivoCalcula tanto entropia quanto desvio padrão para análise avançada
Detecção em Modo MistoNão presenteUsa uma combinação de detecção baseada em entropia, detecção baseada em desvio padrão e detecção em modo misto (utilizando desvio padrão com limites fixos)Combina detecção baseada em entropia, previsão por aprendizado de máquina e correspondência de regras YARA
Análise Estática de CódigoNão presenteMecanismo de detecção baseado em padrões que analisa o código estaticamente para identificar e sinalizar padrões maliciosos conhecidosUtiliza regras YARA para detecção baseada em padrões
Análise HeurísticaNão presenteIntroduz a função Perform-HeuristicAnalysis para detectar anomalias com base em regras heurísticas, aprimorando a detecção de web shells de dia zeroImplementa previsão baseada em aprendizado de máquina para análise heurística
Apresentação Detalhada de ResultadosNão presenteApresenta ameaças potenciais em formato JSON estruturado, incluindo caminho do arquivo, entropia, desvio padrão, hash, data da última modificação, método de detecção e pontuação de confiançaFornece resultados abrangentes incluindo todos os métodos de análise em formato JSON estruturado
Log AbrangenteNão presenteIncorpora comandos Write-Verbose ao longo do script para log detalhado e transparência operacionalImplementa log detalhado nos componentes agente e servidor
Pontuação de ConfiançaNão presenteCalcula uma pontuação de confiança com base no método de detecção e ajusta com base na presença de padrões suspeitosUsa a confiança da previsão por aprendizado de máquina e combina com outros métodos de detecção para uma pontuação abrangente
Design ModularNão presenteUtiliza funções separadas para diferentes tarefas (ex: Process-File, Create-ResultObject, Adjust-ConfidenceScore), promovendo reutilização de código e facilidade de manutençãoDesign altamente modular com componentes separados para agente, servidor e funções de análise
Suporte Multi-plataformaApenas PowerShellApenas PowerShellSuporta implementações em PowerShell, Python e Bash
Integração com APINão presenteNão presenteAPI abrangente para configuração, submissão de resultados e gerenciamento
Análise com IANão presenteNão presenteIncorpora capacidades de triagem e análise baseadas em IA
Gerenciamento de Regras YARANão presenteNão presentePermite adicionar, atualizar e excluir regras YARA via API
Interface WebNão presenteNão presenteFornece uma interface web para visualização e análise de resultados