邪修!如何在几千万条流量里抓webshell

admin 2026-08-28 04:57:23 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文提出通过梳理企业所有非HTTPS加密通信业务来发现隐藏的Webshell。传统检测方法难以应对魔改加密流量,而建立加密业务台账可快速定位异常。建议日常运营中动态维护台账,对新增无人认领的加密流量重点排查,可大幅降低检测工作量。 综合评分: 70 文章分类: 应急响应,威胁情报,安全意识,安全运营,解决方案


邪修!如何在几千万条流量里抓webshell

ThreatBook ThreatBook

微步在线

2026年8月26日 08:33 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

演练时先问一句:你们公司现在跑着多少个加密业务?不是HTTPS,是body里套了一层私有加密算法、从外面看就是普通HTTP请求,webshell也最爱用的那种。

有家公司的安全团队内部问过一轮,最后答案是:不知道,从来没统计过。有人猜20个,有人说30个。

最后,他们用TDP新上线的加密通信业务梳理功能,得到了答案:137。又从11个无人认领的业务里,挖出了一个完全魔改的webshell。

排查webshell,别全指望设备告警

所以查清楚有多少加密业务有那么重要么?还真有,而且越来越重要。单纯依靠WAF、HIDS、RASP检测webshell,跟躺平没区别。

在现如今的攻防对抗里,魔改、加密才是常态。没有谁的webshell是明文的,搭配上私有加密协议很难解密,流量设备只能看到密文。

不仅如此,红队还会针对你的防御设备做定向魔改,随着AI的入场,魔改变形的成本更低,能抓的特征只会越来越少。所以跟webshell刚正面,难度会非常大。

跟webshell正面刚是苦战,但这场仗是有金手指的:咱们反过来把所有正常的加密业务梳理出来,剩下的就是嫌疑名单。不管它怎么变形加密,都藏不住。

只不过,虽然大部分企业的加密业务并不多,但是很多都是业务方自行上线的,从来没被登记和梳理过。

  • 翻CMDB资产台账?端口号、服务名称、应用框架、API接口、对接负责人都有,加密业务没有。
  • 追问业务方?网关加密接口、第三方对接通道、老系统历史遗留、ERP专属链路……谁起的、还在不在用,没人能全说清。

台账指不上,人也问不全。看到一个疑似webshell的请求,没什么太好的办法。

先摸清家底,再谈异常检测

针对这种情况,微步TDP最近上线了加密通信业务梳理能力,自动识别所有非TLS加密通信,提取访问源、访问频次、首次出现时间、状态分布、加密特征等多维元数据,生成一份完整的加密业务台账,顺带建立起加密业务的基线。

有了基线,我们只需要盯着新增、无人认领的加密业务排查就行。开头那家公司,TDP在一周内,跑出137个非HTTPS的加密通信业务。安全团队逐条找业务确认,最后剩下11个没人认领。

对这11个做深度分析,其中一个异常特征高度集中:一天总请求量只有几十次,来源有恶意的,所有请求都返回404,但响应体长度不固定。访问来源、访问规律、返回特征,四个维度,命中了三个。

最后发现还真是一个漏掉的webshell。

把加密台账放进日常运营

尤其是各种实战演练期间,正常业务也不会挑这个窗口期临时上线。那些突然冒出来、没人认领的加密流量,大概率就是有问题。

相比临时摸排,我们更推荐的做法是,就像建立资产台账一样,日常运营里建立和维护一份动态更新的加密业务台账,新的加密业务一上线就能发现,找到对应负责人。

这样排查webshell,就不是从几千万条流量里回捞,而是每天对几条新增流量做确认,工作量能差出几个量级。

回到开头的问题:你们公司的这个数字,是多少?就算演练开始了,金手指虽迟但到,一切还来得及!

可以上TDP,一周给你答案。欢迎扫码申请试用。

联系微步

扫码申请试用

↓↓↓

·END·


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:微步在线 ThreatBook ThreatBook《邪修!如何在几千万条流量里抓webshell》

评论:0   参与:  0