sikkerhet

Microsoft kommer stadig oftere over webservere med bakdør

Mengden ser ut til å ha doblet seg det siste året.

Har du sjekket webserveren din for skjulte bakdører i det siste?
Har du sjekket webserveren din for skjulte bakdører i det siste?

Microsoft skriver i et fersk blogginnlegg at selskapet stadig kommer over flere «web shells», kommandolinjelignende bakdører som har blitt installert av uvedkommende på webservere. Disse er gjerne skrevet i et språk som er vanlig å bruke i forbindelse med webutvikling, for eksempel PHP, ASP eller JSP. De eksponeres som en del av de øvrige tjenestene fra webserveren.

Ifølge Microsoft observerer selskapet i snitt 140.000 slike web shells hver måned, noe som er nesten dobbelt så mange som for et år siden. Hvor mye tilgang til systemet disse bakdørene kan tilby angripere, avhenger av mange faktorer.

Utnytter kjente og vanlige sårbarheter

Ifølge Microsoft brukes de ofte som utgangspunkt for nye angrep, for eksempel aktiviteter som å stjele innloggingsinformasjon, installere programvare for utvinning av kryptovaluta, å få tilgang andre systemer som er tilknyttet webserveren eller til å bruke webserveren til å distribuere ondsinnet innhold på weben, for eksempel phishingsider. Mulighetene er mange.

Angriperne installerer web shells på serverne ved å utnytte sårbarheter. Dette kan være offentlig kjente sårbarheter i systemprogramvaren, som gjerne enkelt kan fjernes ved å installere sikkerhetsoppdateringer.

Men det kan også være sårbarheter i webapplikasjonene som blir utnyttet, for eksempel injisering av databaseinstruksjoner (SQL-injisering) eller ved opplasting av filer.

Kan skjule kode i opplastede filer

Ifølge Microsoft er det kjent at angripere blant annet skjuler web shell-kode i ikke-kjørbare filformater, for eksempel bildefiler.

Dersom bildefilen åpnes i et vanlig bildevisningsprogram lokalt på en PC, kan det framstå som helt ordinært og harmløst.

Men dersom en nettleser ber webserveren om å motta filen, kjøres det ondsinnet kode på webserveren.

Nødvendig med mottiltak

I blogginnlegget skriver Microsoft at web shells ofte er vanskelige å oppdage. Det kan være nødvendig å inspisere både kildekoden til webapplikasjoner, weblogger og prosesstatus for å avdekke slik virksomhet. Hvordan dette gjøres, avhenger av operativsystemet som webserveren kjøres på. I blogginnlegget er det primært metoder for Windows-baserte webservere som er omtalt.

Microsoft kommer likevel med en del generelle råd om hvordan systemet kan gjøres mer motstandsdyktig mot slike angrep. De fleste av dem er velkjente og bidrar også til å redusere faren for eller konsekvensene av andre typer angrep.

Dette inkluderer segmentering av nettverk, begrenset bruk av kontoer med administrasjonsprivilegier, strengere brannmurregler og bruk av ulike sikkerhetsverktøy på webserveren, inkludert antivirusbeskyttelse.

Powered by Labrador CMS