غلاف الويب

واجهة الويب هي واجهة شبيهة بواجهة سطر الأوامر تُسهّل الوصول عن بُعد إلى خادم الويب ، وتُستغل عادةً في الهجمات الإلكترونية . [ 1 ] على عكس واجهات سطر الأوامر التقليدية، يتم الوصول إليها عبر متصفح الويب ، مما يجعلها أداة متعددة الاستخدامات للأنشطة الخبيثة. [ 2 ] [ 3 ]

يمكن برمجة واجهات الويب بأي لغة برمجة يدعمها الخادم، وتُعدّ PHP اللغة الأكثر شيوعًا نظرًا لاستخدامها الواسع في تطبيقات الويب . كما تُستخدم لغات أخرى، مثل صفحات الخادم النشطة (ASP.NET ) ، وبايثون ، وبيرل ، وروبي ، ونصوص يونكس البرمجية . [ 1 ] [ 2 ] [ 3 ]

غالباً ما يكتشف المهاجمون الثغرات الأمنية في تطبيقات خوادم الويب باستخدام أدوات مراقبة الشبكة ، والتي يمكن استغلالها لنشر غلاف ويب. [ 2 ]

بمجرد تثبيته، يسمح غلاف الويب للمهاجمين بتنفيذ أوامر الصدفة، ورفع مستوى الامتيازات ، وإدارة الملفات عن طريق تحميلها أو حذفها أو تنزيلها أو تنفيذها على الخادم. [ 2 ]

الاستخدام العام

تُفضّل برامج التجسس الإلكترونية في الهجمات الإلكترونية لتعدد استخداماتها وصعوبة اكتشافها. [ 4 ] تشمل التطبيقات الشائعة ما يلي:

تُمكّن برامج التجسس الإلكترونية المخترقين من استخراج البيانات، وإتلاف الأنظمة، ونشر برامج ضارة أكثر فتكًا . ويتفاقم التهديد عند استخدام الخوادم المخترقة لاختراق أنظمة إضافية. كما تُستخدم هذه البرامج في التجسس الإلكتروني الذي يستهدف قطاعات مثل الحكومة والمالية والدفاع. ومن الأمثلة البارزة على ذلك برنامج التجسس الإلكتروني " China Chopper ". [ 6 ]

تسليم أغلفة الويب

يتم نشر برامج التجسس على الويب عن طريق استغلال الثغرات الأمنية في تطبيقات الويب أو تكوينات الخادم الضعيفة، بما في ذلك: [ 2 ] [ 4 ]

قد يقوم المهاجمون أيضاً بتزييف Content-Typeرأس الملف أثناء تحميل الملفات لتجاوز التحقق الضعيف من الملفات، مما يتيح نشر البرامج الضارة.

مثال

فيما يلي مثال على واجهة سطر أوامر PHP أساسية تقوم بتنفيذ أمر من أوامر سطر الأوامر وعرض الناتج:

<?= `$_GET[x]` ?>

مع اسم ملف example.php، يمكن أن يكون الأمر لعرض /etc/passwdالملف كالتالي:

https://example.com/example.php?x=cat%20%2Fetc%2Fpasswd

يؤدي هذا إلى تنفيذ الأمر cat /etc/passwd. ويمكن التخفيف من هذه المخاطر عن طريق تعطيل وظائف PHP shell لمنع تنفيذ الأوامر العشوائية.

الوقاية والتخفيف

يتطلب منع تثبيت برامج التجسس على الويب معالجة ثغرات الخادم. وتشمل التدابير الرئيسية ما يلي: [ 2 ] [ 3 ]

كشف

يصعب اكتشاف برامج التجسس الإلكترونية (Web Shells) نظرًا لإمكانية تعديلها، وغالبًا ما تفلت من برامج مكافحة الفيروسات . [ 2 ] [ 9 ]

تشمل مؤشرات وجود غلاف ويب ما يلي: [ 2 ] [ 3 ]

  • نشاط خادم الويب المرتفع بشكل غير عادي بسبب التنزيل/التحميل [ 2 ] [ 9 ]
  • الملفات ذات الطوابع الزمنية غير الطبيعية (على سبيل المثال، أحدث من آخر تعديل) [ 9 ]
  • ملفات غير معروفة على الخادم
  • إشارات مشبوهة (مثلاً، cmd.exeأو eval)
  • اتصالات غير عادية في سجلات الخادم

على سبيل المثال، قد يشير ملف PNG يحتوي على معلمات POST أو عمليات تسجيل دخول مشبوهة بين خوادم DMZ والشبكات الفرعية الداخلية إلى وجود برنامج تجسس على الويب. [ 2 ] [ 10 ] [ 11 ] [ 12 ]

قد تتضمن برامج التجسس على الويب نماذج تسجيل دخول مموهة، مثل صفحات الخطأ المزيفة . [ 2 ] [ 13 ] [ 14 ] [ 15 ]

يستطيع المهاجمون تعديل ملف .htaccess (على خادم Apache HTTP ) لإعادة توجيه استعلامات محركات البحث إلى صفحات برامج ضارة أو صفحات بريد عشوائي ، وغالبًا ما يقومون بتخصيص المحتوى بناءً على اكتشاف وكيل المستخدم . قد يتطلب تحديد هذا البرنامج الخبيث تغيير وكيل المستخدم الخاص ببرنامج الزحف، وبعد ذلك يمكن إزالته بسهولة. [ 2 ]

يمكن لتحليل سجلات الخادم تحديد موقع غلاف الويب، حيث أن المستخدمين الشرعيين عادة ما يكون لديهم وكلاء مستخدمين ومحيلين متنوعين ، بينما يكون وصول المهاجم أكثر توحيدًا. [ 2 ]

انظر أيضاً

مراجع

  1. 1 2 "كيف يمكن استخدام برامج التجسس على الويب لاختراق أدوات الأمان والخوادم؟" . SearchSecurity . مؤرشف من الأصل بتاريخ 28-03-2019 . تم الاطلاع عليه بتاريخ 21-12-2018 .
  2. ١ ٢ ٣ ٤ ٥ ٦ ٧ ٨ ٩ ١٠ ١١ ١٢ ١٣ ١٤ ١٥ ١٦ ١٧ ١٨ ١٩ ٢٠ ٢١ ٢٢ ٢٣ ٢٤ وزارة الأمن الداخلي الأمريكية ( ٩ أغسطس ٢٠١٧ ) . " أغلفة الويب - التوعية بالتهديدات والإرشادات" . www.us-cert.gov . مؤرشف من الأصل في ١٣ يناير ٢٠١٩. تم الاطلاع عليه في ٢٠ ديسمبر ٢٠١٨ .المجال العامتتضمن هذه المقالة نصًا من هذا المصدر، وهو متاح للعموم .
  3. 1 2 3 4 admin (3 أغسطس 2017). "ما هو غلاف الويب؟" . malware.expert . مؤرشف من الأصل في 13 يناير 2019. تم الاسترجاع في 20 ديسمبر 2018 .
  4. ١ ٢ ٣ "نشاط إلكتروني للحكومة الروسية يستهدف قطاع الطاقة وقطاعات البنية التحتية الحيوية الأخرى - مركز الاستجابة للطوارئ الحاسوبية الأمريكي (US-CERT)" . www.us-cert.gov . ١٦ مارس ٢٠١٨. مؤرشف من الأصل في ٢٠ ديسمبر ٢٠١٨. تم الاطلاع عليه في ٢٠ ديسمبر ٢٠١٨ .
  5. مهندس أمن ووردبريس في FixMyWPWC أثينا 2016، ماكيس موريلاتوس؛ دعم ووردبريس؛ خبير أمن؛ هاوٍ لرياضة ركوب الأمواج الشراعية (16 أكتوبر 2017). "الدليل الشامل لهجمات الأبواب الخلفية - ما هي أبواب WebShell الخلفية؟" . fixmywp.com . مؤرشف من الأصل في 13 يناير 2019. تم الاطلاع عليه في 20 ديسمبر 2018 .{{cite web}}: صيانة CS1: الأسماء الرقمية: قائمة المؤلفين ( رابط )
  6. حنوس، عبد الحكيم؛ يحيوش، سليمة (2021-09-01). "التعامل مع هجمات الويبشيل: دراسة منهجية ومسح شامل" . مجلة الحوسبة والأمن . 108 102366. doi : 10.1016/j.cose.2021.102366 . ISSN 0167-4048 . 
  7. "هل لديك ووردبريس؟ هجمات PHP C99 Webshell تتزايد" . 14 أبريل 2016. مؤرشف من الأصل في 29 ديسمبر 2018. تم الاطلاع عليه في 21 ديسمبر 2018 .
  8. ١ ٢ «كان من الممكن منع اختراق بيانات شركة إيكويفاكس تمامًا لو أنها استخدمت إجراءات أمنية أساسية، وفقًا لتقرير مجلس النواب» . ١٠ ديسمبر ٢٠١٨. مؤرشف من الأصل في ٢٠ ديسمبر ٢٠١٨. تم الاطلاع عليه في ٢١ ديسمبر ٢٠١٨ .
  9. 1 2 3 "تحليل غلاف شبكة طائرة تشاينا تشوبر - الجزء الأول" . فاير آي . مؤرشف من الأصل بتاريخ 13 يناير 2019. تم الاطلاع عليه بتاريخ 20 ديسمبر 2018 .
  10. "أنظمة كشف ومنع الاختراق" . مؤرشف من الأصل بتاريخ 13 يناير 2019. تم الاطلاع عليه بتاريخ 22 ديسمبر 2018 .
  11. كيسي كروس (16 يونيو 2016). "خمس علامات تدل على وجود مهاجم في شبكتك" . عالم الشبكات . مؤرشف من الأصل في 13 يناير 2019. تم الاطلاع عليه في 22 ديسمبر 2018 .
  12. "تحليل حركة البيانات لأمن الشبكات: نهجان لتجاوز بيانات تدفق الشبكة" . 15 سبتمبر 2016. مؤرشف من الأصل بتاريخ 14 نوفمبر 2016. تم الاطلاع عليه بتاريخ 22 ديسمبر 2018 .
  13. "مخترقون يخفون بيانات تسجيل الدخول إلى واجهة الويب في صفحات خطأ HTTP مزيفة" . BleepingComputer . مؤرشف من الأصل بتاريخ 26 يوليو 2018. تم الاطلاع عليه بتاريخ 21 ديسمبر 2018 .
  14. "مخترقون يخفون بيانات تسجيل الدخول إلى واجهة الويب في صفحات خطأ HTTP مزيفة" . ThreatRavens . 24 يوليو 2018. مؤرشف من الأصل في 13 يناير 2019. تم الاطلاع عليه في 17 فبراير 2019 .
  15. "مخترقون يخفون بيانات تسجيل الدخول إلى واجهة الويب في صفحات خطأ HTTP مزيفة" . cyware.com . مؤرشف من الأصل بتاريخ 13 يناير 2019. تم الاطلاع عليه بتاريخ 22 ديسمبر 2018 .