Пограничный шлюз доступа – это машина, которую предприятие само выставляет наружу и само учит доверять. F5 BIG-IP APM стоит на самом краю сети: он терминирует VPN, раздаёт SSO, пускает сотрудника в корпоративные приложения. Закрепиться на такой коробке значит встать в точке, через которую проходит аутентификация всей организации.
Именно сюда заехал имплант, который команда Sophos разобрала как PHP-руткит веб-сервера, а ESET независимо назвала PoisonedRefresh. И самое интересное в нём не то, как он попал внутрь, а что он оставил после себя на диске. На диске он не оставил ничего, что стоило бы искать.
Вебшелл на этой коробке есть. Он читает запросы, исполняет команды, отвечает атакующему – всё, что вебшелл обязан уметь. Но файла, в котором он живёт, на диске нет. Контроль целостности честно смотрит на страницу портала apm_css.php3, честно считает её хеш, честно говорит «чисто» – и он прав. Вебшелла в этот момент на диске нет. Он в памяти, и дописывает его туда не злоумышленник заранее, а сам процесс httpd в момент, когда PHP открывает файл. Вот эта честность файлового сканера и есть та ловушка, ради которой всё построено.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Оформить подписку →Автор: hacker@shifry.local