webshell

NSA: Disse sårbarhetene utnyttes hyppig til å installere bakdører på webservere

Det viktigste tiltaket mot slike angrep, er å installere sikkerhetsoppdateringer i tide.

Webshell er i praksis bakdører til webapplikasjoner. De kan brukes til en rekke ondsinnede formål.
Webshell er i praksis bakdører til webapplikasjoner. De kan brukes til en rekke ondsinnede formål.

Den amerikanske signaletterretningsorganisasjonen NSA (National Security Agency) advarer nå mot en mye brukt type bakdører som angripere kan utplassere ved å utnytte sårbarheter i mye brukte webapplikasjoner.

Sammen med Australian Signals Directorate (ASD) har NSA kommet med en veiledning om hvordan såkalt webshell-skadevare, som kjøres i det skjulte på mange webservere, kan oppdages og forhindres.

Laster opp eller modifiserer filer

Webshell-skadevare kan bestå av filer som en angriper har lastet opp til en webserver, og som webserveren tilbyr som en del av den ordinære webtjenesten. Men det kan også være eksisterende filer på webservere, som angriperen har greid å modifisere.

Skadevaren tilbyr angriperne et webbasert grensesnitt som for eksempel kan brukes til å gjøre endringer i andre filer på webserveren, laste opp ytterligere filer eller laste ned filer som kanskje ikke er tilgjengelige for ikke-innloggede brukere.

I noen tilfeller kan webshell også gi tilgang bakenforliggende systemer, som ikke er direkte tilgjengelige via internett.

Slike angrep kan være vanskelige å oppdage, blant annet fordi de ofte framstår som helt ordinær webtrafikk.

Utnytter sårbarheter

Det som ofte åpner muligheten til å utplassere webshell-skadevare, er sårbarheter i webapplikasjoner. Dette kan være selvfølgelig gjelde webløsninger som bare benyttes av enkeltaktører, men for mange angripere vil det være enklere og mer effektivt å utnytte allerede kjente sårbarheter i mye brukt programvare.

I veiledningen gjengir NSA og ASD en ikke-uttømmende liste over sårbarheter som ofte blir utnyttet.

Dette er spesifikke sårbarheter i programvare som Microsoft Exchange Server og Sharepoint Server, Atlassian Confluence Server, Adobe Coldfusion, Zoho Manageengine, flere ulike Citrix-produkter, Wordpress-utvidelsen Social Warfare og i Progress Telerik UI.

Noen av sårbarhetene som utnyttes har vært kjent siden 2017, mens andre er langt ferskere. Felles for alle er at det for lengst har blitt utgitt sikkerhetsoppdateringer som fjerner sårbarhetene, men disse er ikke installert hos dem som blir angrepet.

I en undersøkelse Microsoft publiserte i februar i år, opplyses at selskapet i gjennomsnitt fant webshell eller relaterte objekter på i gjennomsnitt 46.000 datamaskiner tilknyttet internett i deres månedlige skanninger i andre halvdel av 2019. På mange av datamaskinene var det mer enn bare ett webshell.

Hvordan oppdage?

I veiledningen tilbys en rekke råd for hvordan man kan oppdage webshell på egne servere. Dette inkluderer blant annet å sammenligne filene i produksjonsmiljøet med filene i en versjon som garantert ikke har blitt klusset med.

En annen metode som nevnes, er å analysere trafikkloggene og å se på egenskaper som IP-adresser, nettlesernavn («user agent string») og «referrer»-headere. Dersom forespørsler rettet mot visse adresser skiller seg veldig ut fra det som er det normale for resten av trafikken, kan det være et tegn på at det skjer noe uønsket. For eksempel kan en forsøke finne de URL-ene som over en periode har blitt besøkt av færrest forskjellige IP-adresser.

Slik logganalyse kan gjøres med SIEM-verktøy (Security Information and Event Management), som mange etter hvert har tatt i bruk. I rapporten er det oppgitt en håndfull spørringer beregnet for SIEM-verktøyet Splunk.

NSA har i tillegg kommet med en rekke skript som er tilgjengelige på Github. Noen av disse kan brukes separat. Andre er beregnet for fritt tilgjengelige sikkerhetsverktøy som Snort eller YARA.

Mange vil trolig først ta i bruk slike løsninger når de mistenker at noe i gjære, og dersom de ikke finner noe, så undersøkes det ikke på nytt. Men inntrengningen kan like gjerne skje dagen etter at man gjennomførte søket, som to måneder tidligere. Så analysen må gjøres til en rutine som utføres med jevne mellomrom.

Hvordan forhindre?

Én ting er det å oppdage slike angrep. Enda bedre er det å kunne forhindre at de skjer, eller i det minste å begrense skaden slike angrep kan forårsake.

Det å fjerne kjente sårbarheter så raskt som mulig, bør være høyt prioritert. Ifølge veiledningen skjer det at angripere utfører angrep mot sårbarheter allerede før det har gått 24 timer fra sikkerhetsfiksen ble gjort tilgjengelig. Det sier også litt om hvor ofte systemadministratorer bør sjekke om det har kommet sikkerhetsoppdateringer, og hvor raskt de ideelt sett bør installeres.

Et annet viktig sikkerhetstiltak er å sørge for at webapplikasjoner ikke har mulighet til å skrive direkte til mapper som er tilgjengelige fra weben, eller til å endre kode som er tilgjengelig fra weben. I utgangspunktet bør webapplikasjoner ha så begrenset tilgang som mulig til å gjøre noe på serveren.

Andre tiltak som NSA og ASD anbefaler for å forhindre eller oppdage angrepsforsøk, inkluderer bruk av verktøy som kan overvåke filintegriteten, inntrengningsvern som nevnte Snort, eller webapplikasjonsbrannmurer.

Powered by Labrador CMS