غلاف الويب
واجهة الويب هي واجهة شبيهة بواجهة سطر الأوامر تُسهّل الوصول عن بُعد إلى خادم الويب ، وتُستغل عادةً في الهجمات الإلكترونية . [ 1 ] على عكس واجهات سطر الأوامر التقليدية، يتم الوصول إليها عبر متصفح الويب ، مما يجعلها أداة متعددة الاستخدامات للأنشطة الخبيثة. [ 2 ] [ 3 ]
يمكن برمجة واجهات الويب بأي لغة برمجة يدعمها الخادم، وتُعدّ PHP اللغة الأكثر شيوعًا نظرًا لاستخدامها الواسع في تطبيقات الويب . كما تُستخدم لغات أخرى، مثل صفحات الخادم النشطة (ASP.NET ) ، وبايثون ، وبيرل ، وروبي ، ونصوص يونكس البرمجية . [ 1 ] [ 2 ] [ 3 ]
غالباً ما يكتشف المهاجمون الثغرات الأمنية في تطبيقات خوادم الويب باستخدام أدوات مراقبة الشبكة ، والتي يمكن استغلالها لنشر غلاف ويب. [ 2 ]
بمجرد تثبيته، يسمح غلاف الويب للمهاجمين بتنفيذ أوامر الصدفة، ورفع مستوى الامتيازات ، وإدارة الملفات عن طريق تحميلها أو حذفها أو تنزيلها أو تنفيذها على الخادم. [ 2 ]
الاستخدام العام
تُفضّل برامج التجسس الإلكترونية في الهجمات الإلكترونية لتعدد استخداماتها وصعوبة اكتشافها. [ 4 ] تشمل التطبيقات الشائعة ما يلي:
- سرقة البيانات [ 4 ]
- إصابة الزوار من خلال هجمات أماكن الشرب [ 5 ]
- تشويه المواقع الإلكترونية عن طريق تغيير الملفات بقصد خبيث
- شن هجمات DDoS [ 2 ]
- إعادة توجيه الأوامر إلى أجزاء الشبكة التي لا يمكن الوصول إليها [ 2 ]
- العمل كمركز قيادة وتحكم ، كما هو الحال في أنظمة شبكات الروبوتات أو لاختراق الشبكات الخارجية [ 2 ]
تُمكّن برامج التجسس الإلكترونية المخترقين من استخراج البيانات، وإتلاف الأنظمة، ونشر برامج ضارة أكثر فتكًا . ويتفاقم التهديد عند استخدام الخوادم المخترقة لاختراق أنظمة إضافية. كما تُستخدم هذه البرامج في التجسس الإلكتروني الذي يستهدف قطاعات مثل الحكومة والمالية والدفاع. ومن الأمثلة البارزة على ذلك برنامج التجسس الإلكتروني " China Chopper ". [ 6 ]
تسليم أغلفة الويب
يتم نشر برامج التجسس على الويب عن طريق استغلال الثغرات الأمنية في تطبيقات الويب أو تكوينات الخادم الضعيفة، بما في ذلك: [ 2 ] [ 4 ]
- حقن SQL
- العيوب في التطبيقات والخدمات (مثل برامج خادم الويب مثل NGINX أو أنظمة إدارة المحتوى مثل WordPress ) [ 7 ] [ 8 ]
- ثغرات معالجة الملفات وتحميلها (تم التخفيف منها عن طريق تقييد أنواع الملفات) [ 8 ]
- ثغرات تضمين الملفات عن بُعد (RFI) وتضمين الملفات محليًا (LFI)
- تنفيذ التعليمات البرمجية عن بعد
- واجهات الإدارة المكشوفة [ 2 ]
قد يقوم المهاجمون أيضاً بتزييف Content-Typeرأس الملف أثناء تحميل الملفات لتجاوز التحقق الضعيف من الملفات، مما يتيح نشر البرامج الضارة.
مثال
فيما يلي مثال على واجهة سطر أوامر PHP أساسية تقوم بتنفيذ أمر من أوامر سطر الأوامر وعرض الناتج:
<?= `$_GET[x]` ?>مع اسم ملف example.php، يمكن أن يكون الأمر لعرض /etc/passwdالملف كالتالي:
https://example.com/example.php?x=cat%20%2Fetc%2Fpasswd
يؤدي هذا إلى تنفيذ الأمر cat /etc/passwd. ويمكن التخفيف من هذه المخاطر عن طريق تعطيل وظائف PHP shell لمنع تنفيذ الأوامر العشوائية.
الوقاية والتخفيف
يتطلب منع تثبيت برامج التجسس على الويب معالجة ثغرات الخادم. وتشمل التدابير الرئيسية ما يلي: [ 2 ] [ 3 ]
- تحديث التطبيقات ونظام تشغيل الخادم المضيف بانتظام لتصحيح الأخطاء المعروفة.
- تطبيق منطقة منزوعة السلاح (DMZ) بين الخوادم المواجهة للويب والشبكات الداخلية
- تأمين إعدادات خادم الويب [ 2 ]
- إغلاق المنافذ والخدمات غير المستخدمة [ 2 ]
- التحقق من صحة مدخلات المستخدم للحد من ثغرات تضمين الملفات المحلية والبعيدة [ 2 ]
- استخدام خادم وكيل عكسي لتقييد عناوين URL الإدارية بالمصادر المشروعة [ 2 ]
- إجراء عمليات فحص متكررة للثغرات الأمنية (على الرغم من عدم فعاليتها ضد هجمات اليوم الصفر ) [ 2 ]
- نشر جدار الحماية [ 2 ]
- تعطيل تصفح الدليل
- تجنب كلمات المرور الافتراضية [ 2 ]
كشف
يصعب اكتشاف برامج التجسس الإلكترونية (Web Shells) نظرًا لإمكانية تعديلها، وغالبًا ما تفلت من برامج مكافحة الفيروسات . [ 2 ] [ 9 ]
تشمل مؤشرات وجود غلاف ويب ما يلي: [ 2 ] [ 3 ]
- نشاط خادم الويب المرتفع بشكل غير عادي بسبب التنزيل/التحميل [ 2 ] [ 9 ]
- الملفات ذات الطوابع الزمنية غير الطبيعية (على سبيل المثال، أحدث من آخر تعديل) [ 9 ]
- ملفات غير معروفة على الخادم
- إشارات مشبوهة (مثلاً،
cmd.exeأوeval) - اتصالات غير عادية في سجلات الخادم
على سبيل المثال، قد يشير ملف PNG يحتوي على معلمات POST أو عمليات تسجيل دخول مشبوهة بين خوادم DMZ والشبكات الفرعية الداخلية إلى وجود برنامج تجسس على الويب. [ 2 ] [ 10 ] [ 11 ] [ 12 ]
قد تتضمن برامج التجسس على الويب نماذج تسجيل دخول مموهة، مثل صفحات الخطأ المزيفة . [ 2 ] [ 13 ] [ 14 ] [ 15 ]
يستطيع المهاجمون تعديل ملف .htaccess (على خادم Apache HTTP ) لإعادة توجيه استعلامات محركات البحث إلى صفحات برامج ضارة أو صفحات بريد عشوائي ، وغالبًا ما يقومون بتخصيص المحتوى بناءً على اكتشاف وكيل المستخدم . قد يتطلب تحديد هذا البرنامج الخبيث تغيير وكيل المستخدم الخاص ببرنامج الزحف، وبعد ذلك يمكن إزالته بسهولة. [ 2 ]
يمكن لتحليل سجلات الخادم تحديد موقع غلاف الويب، حيث أن المستخدمين الشرعيين عادة ما يكون لديهم وكلاء مستخدمين ومحيلين متنوعين ، بينما يكون وصول المهاجم أكثر توحيدًا. [ 2 ]
انظر أيضاً
مراجع
- 1 2 "كيف يمكن استخدام برامج التجسس على الويب لاختراق أدوات الأمان والخوادم؟" . SearchSecurity . مؤرشف من الأصل بتاريخ 28-03-2019 . تم الاطلاع عليه بتاريخ 21-12-2018 .
- ١ ٢ ٣ ٤ ٥ ٦ ٧ ٨ ٩ ١٠ ١١ ١٢ ١٣ ١٤ ١٥ ١٦ ١٧ ١٨ ١٩ ٢٠ ٢١ ٢٢ ٢٣ ٢٤ وزارة الأمن الداخلي الأمريكية ( ٩ أغسطس ٢٠١٧ ) . " أغلفة الويب - التوعية بالتهديدات والإرشادات" . www.us-cert.gov . مؤرشف من الأصل في ١٣ يناير ٢٠١٩. تم الاطلاع عليه في ٢٠ ديسمبر ٢٠١٨ .
تتضمن هذه المقالة نصًا من هذا المصدر، وهو متاح للعموم . - 1 2 3 4 admin (3 أغسطس 2017). "ما هو غلاف الويب؟" . malware.expert . مؤرشف من الأصل في 13 يناير 2019. تم الاسترجاع في 20 ديسمبر 2018 .
- ١ ٢ ٣ "نشاط إلكتروني للحكومة الروسية يستهدف قطاع الطاقة وقطاعات البنية التحتية الحيوية الأخرى - مركز الاستجابة للطوارئ الحاسوبية الأمريكي (US-CERT)" . www.us-cert.gov . ١٦ مارس ٢٠١٨. مؤرشف من الأصل في ٢٠ ديسمبر ٢٠١٨. تم الاطلاع عليه في ٢٠ ديسمبر ٢٠١٨ .
- ↑ مهندس أمن ووردبريس في FixMyWPWC أثينا 2016، ماكيس موريلاتوس؛ دعم ووردبريس؛ خبير أمن؛ هاوٍ لرياضة ركوب الأمواج الشراعية (16 أكتوبر 2017). "الدليل الشامل لهجمات الأبواب الخلفية - ما هي أبواب WebShell الخلفية؟" . fixmywp.com . مؤرشف من الأصل في 13 يناير 2019. تم الاطلاع عليه في 20 ديسمبر 2018 .
{{cite web}}: صيانة CS1: الأسماء الرقمية: قائمة المؤلفين ( رابط ) - ↑ حنوس، عبد الحكيم؛ يحيوش، سليمة (2021-09-01). "التعامل مع هجمات الويبشيل: دراسة منهجية ومسح شامل" . مجلة الحوسبة والأمن . 108 102366. doi : 10.1016/j.cose.2021.102366 . ISSN 0167-4048 .
- ↑ "هل لديك ووردبريس؟ هجمات PHP C99 Webshell تتزايد" . 14 أبريل 2016. مؤرشف من الأصل في 29 ديسمبر 2018. تم الاطلاع عليه في 21 ديسمبر 2018 .
- ١ ٢ «كان من الممكن منع اختراق بيانات شركة إيكويفاكس تمامًا لو أنها استخدمت إجراءات أمنية أساسية، وفقًا لتقرير مجلس النواب» . ١٠ ديسمبر ٢٠١٨. مؤرشف من الأصل في ٢٠ ديسمبر ٢٠١٨. تم الاطلاع عليه في ٢١ ديسمبر ٢٠١٨ .
- 1 2 3 "تحليل غلاف شبكة طائرة تشاينا تشوبر - الجزء الأول" . فاير آي . مؤرشف من الأصل بتاريخ 13 يناير 2019. تم الاطلاع عليه بتاريخ 20 ديسمبر 2018 .
- ↑ "أنظمة كشف ومنع الاختراق" . مؤرشف من الأصل بتاريخ 13 يناير 2019. تم الاطلاع عليه بتاريخ 22 ديسمبر 2018 .
- ↑ كيسي كروس (16 يونيو 2016). "خمس علامات تدل على وجود مهاجم في شبكتك" . عالم الشبكات . مؤرشف من الأصل في 13 يناير 2019. تم الاطلاع عليه في 22 ديسمبر 2018 .
- ↑ "تحليل حركة البيانات لأمن الشبكات: نهجان لتجاوز بيانات تدفق الشبكة" . 15 سبتمبر 2016. مؤرشف من الأصل بتاريخ 14 نوفمبر 2016. تم الاطلاع عليه بتاريخ 22 ديسمبر 2018 .
- ↑ "مخترقون يخفون بيانات تسجيل الدخول إلى واجهة الويب في صفحات خطأ HTTP مزيفة" . BleepingComputer . مؤرشف من الأصل بتاريخ 26 يوليو 2018. تم الاطلاع عليه بتاريخ 21 ديسمبر 2018 .
- ↑ "مخترقون يخفون بيانات تسجيل الدخول إلى واجهة الويب في صفحات خطأ HTTP مزيفة" . ThreatRavens . 24 يوليو 2018. مؤرشف من الأصل في 13 يناير 2019. تم الاطلاع عليه في 17 فبراير 2019 .
- ↑ "مخترقون يخفون بيانات تسجيل الدخول إلى واجهة الويب في صفحات خطأ HTTP مزيفة" . cyware.com . مؤرشف من الأصل بتاريخ 13 يناير 2019. تم الاطلاع عليه بتاريخ 22 ديسمبر 2018 .
- أغلفة الويب
- ثغرات أمنية في الويب
- القرصنة (أمن الحاسوب)
