Analyse de la commande détectée dans le corps de la demande
Jan 07 2023
SOC168 — Commande Whoami détectée dans le corps de la requête Dans cet article, nous allons analyser l'alerte d'injection de commande générée par LetsDefend.io Qu'est-ce que l'injection de commande ? injection de commande ls qui répertorie le contenu des répertoires des fichiers et des répertoires Comment détecter l'injection de commande ? Voici l'alerte générée, Cette adresse IP a été signalée comme malveillante.
SOC168 — Commande Whoami détectée dans le corps de la requête
Dans cet article, nous allons analyser l'alerte d'injection de commande générée par LetsDefend.io
Qu'est-ce que l'injection de commande ?
- L'injection de commande est un type de vulnérabilité qui permet à un attaquant d'exécuter des commandes arbitraires sur le système d'exploitation hôte via une application vulnérable.
- Cela peut se produire lorsqu'une application transmet des données non sécurisées fournies par l'utilisateur (par exemple, une entrée de formulaire) à un shell système sans validation ou nettoyage appropriés.
- Un attaquant peut utiliser l'injection de commande pour obtenir un accès non autorisé à des données sensibles, exécuter un code malveillant ou perturber la fonctionnalité prévue de l'application.
injection de commande ls qui répertorie le contenu des répertoires des fichiers et des répertoires
Comment détecter l'injection de commande ?
- Une façon de détecter les vulnérabilités d'injection de commandes dans une application Web consiste à rechercher dans le code source des mots clés pouvant indiquer l'utilisation de commandes système avec une entrée utilisateur non filtrée.
- Certains mots-clés à rechercher incluent :
- "Whois", "répertoire", "ls", "cp", "chat", "type"
- "Système", "etc", "exec", "shell_exec"
- "Qui suis je"
Voici l'alerte générée,
- L'adresse IP source (61.177.172.87) a tenté une attaque par injection de commande "Whoami" sur le serveur Web 1004 (172.16.17.16).
- URL de la demande :https://172.16.17.16/video/
Cette adresse IP a été signalée comme malveillante. Les attaquants effectuent également de nombreuses attaques en utilisant cette adresse IP.
Regardons dans la gestion des journaux
- Il existe plusieurs logiciels d'injection de commandes créés par cet attaquant (61.177.172.87).
- Toutes les tentatives reçoivent une réponse avec un statut HTTP 200 avec différentes tailles de réponse HTTP.
- Nous sommes en mesure de constater que toutes les injections de commandes effectuées par l'attaquant ont été exécutées. En vérifiant l'historique de la ligne de commande sur le serveur Web 1004
- Oui, nous avons besoin d'une escalade de niveau 2
- L'attaque a réussi
- Le sens du trafic : Internet vers le réseau de l'entreprise
- Il n'y a AUCUN e-mail concernant l'attaque, ce n'est pas un test planifié
- Ceci est une attaque par injection de commande
- C'est un trafic malveillant
![Qu'est-ce qu'une liste liée, de toute façon? [Partie 1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)



































