
ShellSweeping o mal.
Varrendo o mal com ShellSweep
"ShellSweep" é uma ferramenta PowerShell/Python/Lua projetada para detectar possíveis arquivos web shell em um diretório especificado.
O ShellSweep e seu conjunto de ferramentas calculam a entropia do conteúdo dos arquivos para estimar a probabilidade de um arquivo ser um web shell. Alta entropia indica mais aleatoriedade, característica de códigos criptografados ou ofuscados frequentemente encontrados em web shells.
Entropia, no contexto da teoria da informação ou ciência de dados, é uma medida da imprevisibilidade, aleatoriedade ou desordem em um conjunto de dados. O conceito foi introduzido por Claude Shannon em seu artigo de 1948 "A Mathematical Theory of Communication".
Quando aplicada a um arquivo ou uma string de texto, a entropia pode ajudar a avaliar a aleatoriedade dos dados. Veja como funciona: Se um arquivo consiste em dados completamente aleatórios (cada byte tem a mesma probabilidade de ser qualquer valor entre 0 e 255), a entropia é alta, próxima de 8 (já que log2(256) = 8).
Se um arquivo consiste em dados altamente estruturados (por exemplo, um arquivo de texto onde a maioria dos bytes são caracteres ASCII), a entropia é menor. No contexto de encontrar web shells ou arquivos maliciosos, a entropia pode ser um indicador útil:
O ShellSweep inclui uma função Get-Entropy que calcula a entropia do conteúdo de um arquivo:
O ShellSweepX leva a funcionalidade principal do ShellSweep para o próximo nível, oferecendo várias vantagens sobre soluções tradicionais de EDR (Endpoint Detection and Response):
Foco Especializado: Ao contrário das soluções EDR que lançam uma rede ampla, o ShellSweepX é especificamente projetado para detectar web shells. Esse foco especializado permite uma detecção mais precisa e eficiente dessas ameaças específicas.
Baixo Consumo de Recursos: O ShellSweepX é leve e não requer processos constantes em segundo plano ou monitoramento do sistema, ao contrário de muitas soluções EDR. Isso significa menos impacto no desempenho do sistema.
Personalizável e Transparente: A natureza open-source do ShellSweepX permite total transparência em seus métodos de detecção. Você pode facilmente personalizar e ajustar os parâmetros de detecção para se adequar ao seu ambiente específico.
Sem Dependência de Serviços Externos: O ShellSweepX opera localmente, sem depender de análise em nuvem ou atualizações constantes, garantindo que seus dados sensíveis permaneçam sob seu controle.
Detecção Multicamadas: O ShellSweepX emprega vários métodos de detecção, incluindo análise de entropia, correspondência de padrões e análise heurística, fornecendo uma abordagem abrangente para detecção de web shells.
Relatórios Detalhados: O ShellSweepX fornece informações aprofundadas sobre ameaças potenciais, incluindo valores de entropia, métodos de detecção e pontuações de confiança, permitindo uma tomada de decisão mais informada.
Compatibilidade Entre Plataformas: Com versões disponíveis em PowerShell, Python e Lua, o ShellSweepX pode ser implantado em diversos ambientes.
Embora o ShellSweepX não substitua uma solução EDR completa, ele serve como uma ferramenta especializada e poderosa em seu arsenal de segurança, particularmente para ambientes onde web shells representam uma ameaça significativa.