
ShellSweeping зло.
Выметаем зловредные оболочки
«ShellSweep» — это инструмент на PowerShell/Python/Lua, предназначенный для обнаружения потенциальных веб-шеллов в указанном каталоге.
ShellSweep и его набор инструментов вычисляют энтропию содержимого файлов, чтобы оценить вероятность того, что файл является веб-шеллом. Высокая энтропия указывает на большую случайность, что характерно для зашифрованного или обфусцированного кода, часто встречающегося в веб-шеллах.
Энтропия в контексте теории информации или науки о данных — это мера непредсказуемости, случайности или беспорядка в наборе данных. Это понятие ввёл Клод Шеннон в своей статье 1948 года «Математическая теория связи».
Применительно к файлу или строке текста энтропия помогает оценить случайность данных. Вот как это работает: Если файл состоит из полностью случайных данных (каждый байт с одинаковой вероятностью может быть любым значением от 0 до 255), энтропия высокая, близкая к 8 (поскольку log2(256) = 8).
Если файл состоит из сильно структурированных данных (например, текстовый файл, где большинство байтов — ASCII-символы), энтропия ниже. В контексте поиска веб-шеллов или вредоносных файлов энтропия может быть полезным индикатором:
ShellSweep включает функцию Get-Entropy, которая вычисляет энтропию содержимого файла следующим образом:
ShellSweepX выводит основную функциональность ShellSweep на новый уровень, предлагая несколько преимуществ по сравнению с традиционными решениями EDR (Endpoint Detection and Response):
Специализированная направленность: В отличие от решений EDR, которые охватывают широкий спектр, ShellSweepX специально разработан для обнаружения веб-шеллов. Такая специализация позволяет более точно и эффективно выявлять именно эти угрозы.
Низкое потребление ресурсов: ShellSweepX лёгкий и не требует постоянных фоновых процессов или системного мониторинга, в отличие от многих решений EDR. Это означает меньшее влияние на производительность системы.
Настраиваемость и прозрачность: Открытый исходный код ShellSweepX обеспечивает полную прозрачность методов обнаружения. Вы можете легко настраивать и точно подстраивать параметры обнаружения под свою среду.
Отсутствие зависимости от внешних сервисов: ShellSweepX работает локально, не полагаясь на облачный анализ или постоянные обновления, что гарантирует, что ваши конфиденциальные данные остаются под вашим контролем.
Многоуровневое обнаружение: ShellSweepX использует различные методы обнаружения, включая анализ энтропии, сопоставление шаблонов и эвристический анализ, обеспечивая комплексный подход к обнаружению веб-шеллов.
Детальная отчётность: ShellSweepX предоставляет подробную информацию о потенциальных угрозах, включая значения энтропии, методы обнаружения и оценки уверенности, что позволяет принимать более обоснованные решения.
Кроссплатформенная совместимость: Благодаря версиям на PowerShell, Python и Lua ShellSweepX может быть развёрнут в различных средах.
Хотя ShellSweepX не является заменой полноценного решения EDR, он служит мощным специализированным инструментом в вашем арсенале безопасности, особенно в средах, где веб-шеллы представляют значительную угрозу.