Web Shell

Auch bekannt als:Webbasierte Hintertür

Web Shell: Serverseitiges Skript, das Angreifern Fernzugriff und Befehlsausführung ermöglicht. Der Begriff beschreibt eine AngriffsmethodeAttack MethodDefinierte Vorgehensweise, mit der ein Angreifer ein Ziel kompromittieren oder ein Ziel erreichen will., SchadkomponenteMalicious ComponentCode, Inhalt oder Infrastruktur, die schädliche Aktivitäten ausführt oder unterstützt. oder BedrohungslageThreat ScenarioPlausible Ereignisfolge, die beschreibt, wie eine Bedrohung eine Organisation oder ein System beeinträchtigen könnte.. Schutz erfordert eine Kombination aus PräventionPreventionMaßnahmen, die Sicherheitsvorfälle oder Angriffe verhindern sollen, bevor sie eintreten., ErkennungDetectionFähigkeit, verdächtige Aktivitäten, Angriffe oder Richtlinienverstöße rechtzeitig zu erkennen., EindämmungContainmentMaßnahmen, die Umfang, Ausbreitung und Auswirkungen eines laufenden Sicherheitsvorfalls begrenzen., WiederherstellungRecoveryKontrollierte Wiederherstellung von Systemen, Daten und Geschäftsleistungen nach einer Störung. und SensibilisierungSecurity AwarenessWissen und Verhalten, mit denen Menschen Cyberrisiken erkennen und reduzieren können..

Funktionsweise und Einordnung

Web Shell wird über sein Verhalten und seinen Zweck eingeordnet: Ausführung, Persistenz, Ausbreitung, Steuerung und Schadwirkung sind dabei getrennte Phasen. Nicht jede Variante nutzt alle Phasen, und dieselbe Schadkomponente kann unterschiedliche Übertragungswege oder Nutzlasten verwenden. Für die Analyse zählt deshalb nicht allein eine Dateisignatur, sondern auch das Verhalten von Prozessen, Identitäten und Netzwerkverbindungen.

Bedeutung in der Praxis

Operativ sollte die Behandlung die gesamte Angriffskette berücksichtigen. Neben dem Isolieren betroffener Systeme müssen Einstiegspunkt, Persistenzmechanismen, gestohlene Zugangsdaten und mögliche Seitwärtsbewegungen untersucht werden. Wiederherstellung ist erst belastbar, wenn Schadkomponenten entfernt, Ursachen geschlossen, relevante Geheimnisse erneuert und die Überwachung für erneute Aktivität angepasst wurden.

Verwandte Begriffe

  • Entfernte CodeausführungRemote Code ExecutionSchwachstelle oder Angriff, der Code auf einem entfernten Ziel ausführen lässt.: Schwachstelle oder Angriff, der Code auf einem entfernten Ziel ausführen lässt.
  • Aktivitäten nach erfolgreichem EindringenPost-ExploitationAngriffsphase nach Erstzugriff, etwa Rechteausweitung, Persistenz und Datensammlung.: Angriffsphase nach Erstzugriff, etwa Rechteausweitung, Persistenz und Datensammlung.
  • Befehls- und KontrollkanalCommand and ControlKommunikationsinfrastruktur, über die Angreifer kompromittierte Systeme steuern.: Kommunikationsinfrastruktur, über die Angreifer kompromittierte Systeme steuern.
  • Webanwendungs-FirewallWeb Application FirewallFiltert HTTP-Verkehr zum Schutz von Webanwendungen vor typischen Angriffen.: Filtert HTTP-Verkehr zum Schutz von Webanwendungen vor typischen Angriffen.