반응형
Recent Posts
Recent Comments
«   2024/05   »
1 2 3 4
5 6 7 8 9 10 11
12 13 14 15 16 17 18
19 20 21 22 23 24 25
26 27 28 29 30 31
Archives
Today
Total
관리 메뉴

Synchronized's Database

ThreatHunting] 웹 서버에서 ZeroDay를 포착하는 방법? 본문

정보보안이야기

ThreatHunting] 웹 서버에서 ZeroDay를 포착하는 방법?

커피를마시면잠이안와 2022. 8. 2. 22:14
반응형

웹 서버에서 Zeroday를 포착할 수 있는 방법.. 아마도 서버에서 동작되는 프로세스에서 의심스러운 자식프로세스들을 찾는 것이 Zeroday를 웹서버에서 포착할 수 있는 좋은 방법 중 하나이지 않을까 싶습니다. 

아래 Sigma 룰은 웹 서버에서 생성된 셸을 찾는 룰입니다. Carbonblack을 사용한다면 충분히 Watchlist를 적용하여 탐지할 수 있을 것으로 보이네요. Sigma기반의 EDR 을 사용한다면 아래 룰을 사용해도 좋습니다. 

 

GitHub - SigmaHQ/sigma: Generic Signature Format for SIEM Systems

Generic Signature Format for SIEM Systems. Contribute to SigmaHQ/sigma development by creating an account on GitHub.

github.com

 

그리고 아래 PDF문서는 NSA 문서로 Web shell 악성코드를 탐지하고 차단하는 방법에 대한 문서입니다. 개인적으로 Appendix B에 Splunk 쿼리를 사용하여 Splunk에 수집된 Apach, IIS 로그를 통해 웹서버의 수상한 행위들을 탐지하는 방법이 유용할것 같았습니다. (아무래도 Splunk를 여러 기업에서 많이 써서 그런걸까요... )

https://media.defense.gov/2020/Jun/09/2002313081/-1/-1/0/CSI-DETECT-AND-PREVENT-WEB-SHELL-MALWARE-20200422.PDF

모두들 Happy Hunting. 

 

반응형

'정보보안이야기' 카테고리의 다른 글

데일리 악성코드 유포지 자동추출하기!  (2) 2021.03.27