Microsoft ໄດ້ອອກມາເຜີຍເຖິງການຄົ້ນພົບການຕິດຕັ້ງ Web Shell ຕ້ອງສົງໄສເທິງ Web Server ຫຼາຍຂຶ້ນກວ່າເດີມເຖິງເທົ່າຕົວ ໂດຍໃນຊ່ວງເດືອນສິງຫາ 2020 – ມັງກອນ 2021 ນັ້ນ ມີການພົບ Web Shell ໂດຍສະເລ່ຍຫຼາຍເຖິງ 140,000 ລະບົບ ໃນຂະນະທີ່ກ່ອນໜ້ານັ້ນພົບພຽງ 77,000 ລະບົບເທົ່ານັ້ນ
ທີມນັກວິໄຈຈາກ Microsoft ລະບຸວ່າການກວດພົບ Web Shell ເພີ່ມຂຶ້ນນີ້ອາດບົ່ງບອກເຖິງຄວາມງ່າຍດາຍ ແລະ ປະສິດທິພາບໃນການໃຊ້ Web Shell ໃນການໂຈມຕີທີ່ເຮັດໃຫ້ຜູ້ໂຈມຕີນັ້ນເຮັດວຽກໄດ້ງ່າຍ ໂດຍ Web Shell ນັ້ນຖືກພົບວ່າເປັນສ່ວນປະກອບໃນການໂຈມຕີຫຼາກຫຼາຍຮູບແບບຫຼາຍຂຶ້ນ ທັ້ງໃນເຊີງຂອງການຖືກໃຊ້ຕິດຕັ້ງຫຼັງຈາກຄົ້ນພົບຊ່ອງໂຫວ່ເທິງລະບົບຂອງເຫຍື່ອເພື່ອທຳການໂຈມຕີຕໍ່ເນື່ອງໃນພາຍຫຼັງ ຫຼືການຕິດຕັ້ງຖິ້ມໄວ້ເພື່ອໃຊ້ເປັນ Backdoor ສຳລັບໂຈມຕີໃນໄລຍະຍາວ
Microsoft ຍັງລະບຸອີກດ້ວຍວ່າຄວາມທ້າທາຍໃນການກວດຈັບ Web Shell ນັ້ນມີນຳກັນຫຼາຍປະການ ບໍ່ວ່າຈະເປັນຄວາມຍາກໃນການກວດຈັບເນື່ອງຈາກ Web Shell ນັ້ນສາມາດຖືກພັດທະນາໄດ້ເທິງຫຼາຍພາສາ ແລະ ມີວິທີຫຼົບຫຼີກການກວດຈັບຢູ່ຫຼວງຫຼາຍ ໃນຂະນະທີ່ການກວດຈັບຈາກພຶດຕິກຳນັ້ນກໍບໍ່ງ່າຍ ອີກທັງໂຄ້ດຂອງ Web Shell ເອງກໍຍັງອາດຖືກຊ່ອນເອົາໄວ້ໃນຟາຍທີ່ບໍ່ສາມາດຖືກ Execute ຢ່າງເຊັ່ນຟາຍທີ່ເປັນ Media ໄດ້ອີກດ້ວຍ
ສິ່ງທີ່ Microsoft ໄດ້ພັດທະນາຂຶ້ນມາເພື່ອຮັບມືການລັກລອບຕິດຕັ້ງ Web Shell ນີ້ກໍຄື Microsoft Defender for Endpoint ດ້ວຍວິທີການທີ່ຫຼາກຫຼາຍ ຕັ້ງແຕ່ພຶດຕິກຳການຂຽນຟາຍ, ການ Execute Process, ການເຮັດ Behavior-based Blocking ແລະ ການເຮັດ Containment ເປັນຕົ້ນ
ທັງນີ້ Microsoft ກໍໄດ້ແນະນຳວິທີການເຮັດ Server Hardening ເພື່ອຊ່ວຍຫຼຸດຄວາມສ່ຽງຈາກການຖືກຕິດຕັ້ງ Web Shell ເອົາໄວ້ດັ່ງນີ້
- ຄົ້ນຫາແລະຈັດການອຸດຊ່ອງໂຫວ່ ຫຼື ການຕັ້ງຄ່າທີ່ບໍ່ໝັ້ນຄົງປອດໄພເທິງ Web Application ແລະ Web Server ໃຫ້ດີ
- ເຮັດ Network Segmentation ເພື່ອຫຼຸດໂອກາດທີ່ຈະຖືກໂຈມຕີຕໍ່ເນື່ອງຈາກການທີ່ລະບົບໃດລະບົບໜຶ່ງຖືກໂຈມຕີສຳເລັດ
- ເປີດໃຫ້ Antivirus ເທິງ Web Server ແລະ ເຊື່ອມຕໍ່ກັບການອັບເດດໃໝ່ໆ ເທິງ Cloud ຢູ່ສະເໝີ
- ທຳການກວດສອບຂໍ້ມູນ Log ເທິງ Web Server ຢ່າງສະໝຳ່ສະເໝີ ແລະ ຕ້ອງມີລາຍການຂອງລະບົບທີ່ຖືກເຂົ້າເຖິງໄດ້ຜ່ານ Internet ສາທາລະນະຢູ່ຕະຫຼອດ
- ເປີດໃຊ້ Windows Defender Firewall, IPS ແລະ Network Firewall ອື່ນໆ
- ກວດສອບ Perimeter Firewall ແລະ Proxy ໃຫ້ຄວບຄຸມການເຂົ້າເຖິງບໍລິການຕ່າງໆ ຢ່າງເຂ້ັມງວດແລະລະງັບການຕິດຕໍ່ທີ່ບໍ່ຈຳເປັນອອກໄປທັງໝົດ
- ຈັດການ Credential ໃນລະບົບໃຫ້ດີ ແລະ ໃຊ້ສິດ Admin ທັງໃນລະດັບ Local ແລະ Domain ສະເພາະເທົ່າທີ່ຈຳເປັນແທ້ໆ ເທົ່ານັ້ນ
No comments:
Post a Comment