中国菜刀蓝队排查

极客

[中国菜刀蓝队排查]哎哟喂,那把“菜刀”又来了!蓝队大哥教你三招“夺刀”绝技


哎,各位看官,老少爷们儿,咱们搞安全的,尤其是干蓝队(防守方)的兄弟们,谁还没在深更半夜盯日志的时候,被那一串串熟悉的“eval”、“assert”、“base64_decode”给吓得一激灵?嘴里忍不住骂一句:哎哟喂,这把“中国菜刀”怎么又双叒叕出现了!

中国菜刀蓝队排查

今儿个,咱不聊那些高大上的APT攻击,就专门唠唠这把让人又爱又恨的“厨房利器”——中国菜刀,别误会啊,我说的可不是你家厨房里剁排骨那把,而是黑客圈子里大名鼎鼎的Webshell管理工具,你说它牛不牛?那真是“一刀在手,天下我有”,但凡网站有个上传漏洞,人家咔咔两下,就把这玩意儿给“炒”上去了,留个后门,咱服务器就成了人家的“后厨”,想切菜切菜,想炖肉炖肉,咱还在这儿傻乎乎地给他看火呢!

中国菜刀的原理,说穿了其实也挺“朴实无华”,就是一段经过加密混淆的代码,通常跟服务端脚本(比如PHP、ASP)结合,通过HTTP协议向服务器发送特定的Payload(攻击载荷),从而执行各种系统命令,但你别看它原理简单,用起来是真滴方便,所以至今仍是攻击者的心头好。

咱们蓝队做排查的时候,最怕的就是这种“隐蔽战线”的敌人,这菜刀流量有个特点,它不像某些木马那么张扬,它懂得“低调做人”,流量特征隐藏得极深,有时候混在正常业务数据里,你不瞪大眼睛仔细瞅,还真发现不了,我就记得有次值守,大半夜的,SIEM(安全信息和事件管理系统)突然报警,说某个内部测试系统有敏感函数调用,我打开一看,好家伙,这不就是典型的中国菜刀特征吗?当时我那个心呐,真是拔凉拔凉的,赶紧启动应急预案,从网络层、主机层、日志层三管齐下做排查

那具体咋排查呢?我跟大伙儿分享几个我的“土法子”,虽然不高端,但绝对好使!

第一招:从“流量”里闻味儿。 咱要是在流量设备上看到有对某个脚本文件反复POST请求,而且数据包Body里的内容不是常规的表单数据,是一大长串经过Base64或十六进制编码的乱码,得嘞,八成有戏!您就把那数据包抓下来,找个在线解码工具,一键解出来,看看里面是不是有“@eval”、“system”、“passthru”这些危险函数,这招啊,就像是闻到了厨房里的糊味儿,得赶紧关火检查!

第二招:从“文件”里寻“凶器”。 “菜刀”总得有个“刀柄”(即Webshell文件)留在服务器上吧?所以文件系统扫描是排查的重中之重,您得重点关注几个目录,比如上传目录、图片目录、还有那些奇葩的隐藏目录,找那些最近修改的、时间戳跟业务不匹配的、文件名看着就别扭(比如跟一篇文章的图片附件起个名叫“2018_news_upload.php”这种)的文件,一旦发现,赶紧用编辑器打开看看代码,提醒一下啊,用编辑器看的时候,最好先把文件下载下来杀下毒,防止咱自己中的招。

第三招:从“日志”里追“逃犯”。 这招最关键,也最考验功力,蓝队大哥们得练就一双火眼金睛,从海量的访问日志里去甄别那些“异类”,您得找找看有没有某个特定IP,短时间内疯狂对一个脚本文件发起请求,而且UA(用户代理)头什么的还特别异常,或者直接是空白的,把这些日志捞出来,分析一下攻击者的手法和路径,说不定能一把揪出一整个攻击链呢!这感觉,就跟看侦探片最后揭晓凶手一样爽快!

不过话又说回来,魔高一尺,道高一丈,现在的中国菜刀也升级换代了,什么冰蝎、蚁剑都是它的“远房亲戚”,流量特征一个比一个隐蔽,咱们做蓝队排查,光靠这老三样怕是有点吃力,还得学会用一些自动化工具,比如YARA规则啦,或者像河马、牧云这类Webshell查杀工具,统统给服务器安排上,定期做个体检。

中国菜刀排查工作,就跟咱家里的防盗门一样,不仅要门锁结实,还得眼观六路耳听八方,随时留个心眼,不然到时候人家拿着咱的“菜刀”在咱家“后院”里胡作非为,咱还蒙在鼓里呢!那可就真是丢人丢到姥姥家去了!

好啦,今儿个就唠到这儿,希望这些大实话对您有点用,咱做安全的,不就是跟这些破工具斗智斗勇嘛!但说到底,技术是死的,人是活的,防御思路得跟着攻击手段一块儿升级,下次再看到那熟悉的“菜刀”流量,希望咱心里都有底儿,不慌不忙地掏出咱的“锅盖”再给它挡回去,得嘞,咱们下回再聊!

文章版权声明:除非注明,否则均为极客网安-咸鱼原创文章,转载或复制请以超链接形式并注明出处。

目录[+]