连磁盘扫描都骗过?深度拆解F5BIG-IP内存级WebShell注入术

admin 2026-09-18 06:50:41 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文深度拆解F5BIG-IPAPM设备遭到的无文件内存级WebShell注入攻击,利用CVE-2025-53521漏洞,通过Hookaprdsoload函数并在内存中篡改PHP文件映射实现注入,规避磁盘扫描。攻击者还通过伪装成CSS的HTTP201响应和本地Socket管道实现隐蔽通信。文章提供了文件完整性、异常进程、行为日志及流量特征等排查指标,建议命中指标后隔离设备并重建系统镜像。 综合评分: 82 文章分类: 漏洞分析,恶意软件,应急响应,红队


连磁盘扫描都骗过?深度拆解 F5 BIG-IP 内存级 Web Shell 注入术

原创

Kit Chung Kit Chung

安全圈动向

2026年9月16日 08:00 广东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

大家好,最近安全圈爆了个狠料,F5 BIG-IP APM 设备遭到了一波高阶攻击。这次黑客玩的是极其狡猾的“无文件”(Fileless)内存注入,常规的磁盘查杀手段面对它几乎全部失效!今天我带大家硬核拆解一下,看看这段潜伏在内存里的 PHP Web Shell 到底是如何做到“偷天换日”的。

1. 磁盘清清白白,内存暗藏杀机

传统的 Web Shell 通常是传到服务器目录里的实体文件,防守方扫一下文件哈希就能秒杀。但这次,攻击者利用了 CVE-2025-53521(一个 CVSS 评分高达 9.8 的 RCE 漏洞)。

他们根本不对磁盘上的 F5 原生脚本做永久性修改,而是等 Apache 加载官方的三个 .php3 脚本时,直接在内存中把恶意代码缝合进去。这意味着无论你用杀毒软件怎么扫描磁盘,文件看起来都完美无瑕,但系统服务实际上已经被彻底劫持了。

2. 核心技术路径:如何“劫持”系统底层?

这套被安全机构 ESET 命名为 PoisonedRefresh 的攻击链极其老道,其核心技术路径可以拆解为三步:

  • 底层感染与降维打击

    恶意安装包以 root 权限运行,粗暴地关掉 SELinux,并通过二进制修改直接感染 /usr/sbin/httpd 和 /usr/bin/umount 这两个核心程序的头部。

  • 精准的函数 Hook

    因为恶意代码驻留在 Apache 程序内部,它比 Apache 自身业务启动得还要早。它悄悄 Hook 了 apr_dso_load(Apache 可移植运行库加载函数),像个猎手一样静静等待 libphp 模块被加载。

  • 内存权限重写

    当 PHP 加载后,恶意代码立刻读取 /proc/self/maps 定位内存布局,短暂赋予页面可写权限,直接篡改 PHP 打开和映射文件的系统调用。从此,PHP 只要打开特定的脚本,读到的就是注入了 Web Shell 的数据。

3. 隐蔽通信与 Socket 后门

为了躲避流量审计,这个内存 Web Shell 极具欺骗性。它读取 HTTP 请求体并解密执行,随后返回 HTTP 201 状态码,并伪装成 CSS Content-Type。在防火墙和态势感知设备看来,这大概率只是一次普通的样式表请求。

不仅如此,它还在本地悄悄建立了一个 Socket 管道 /run/bigtlog.pipe,验证 Token 后直接连接 /bin/bash不开启任何外部网络端口,就能拿到系统的交互式 Shell,这波操作实属内行。

4. 攻防对抗:如何揪出这个“后门”?

必须要提醒大家的是,仅仅打补丁是清不掉已存在的内存后门的! 因为恶意组件被设计为能够扛过系统升级。建议各位运维和安全工程师对照下表进行紧急排查:

| 排查维度 | 核心特征与指标 | | — | — | | 文件完整性 | 对比 /usr/sbin/httpd 和 umount 哈希;发现系统原生的 sys-eicheck 工具运行失败。 | | 异常文件与进程 | 存在 /run/bigtlog.pipe 或 /run/bigstart.ltm;有进程绑定 /run 目录下的 Socket。 | | 行为与日志监控 | Apache worker 频繁读取 /proc/self/mapsauditd 记录到 SELinux 被意外关闭。 | | 流量特征审计 | 监控从设备发出的、带有 CSS Content-Type 的 HTTP 201 响应包。 |

如果发现上述指标被命中,最稳妥的方案是直接隔离设备并重新构建系统镜像,切忌心存侥幸。

👇 互动时间 👇

各位在日常的安全运维或应急响应中,有没有遇到过类似这种“内存级”隐蔽性极强的后门?当时你们是用什么思路或工具把它给挖出来的呢?欢迎在评论区和我交流讨论!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈动向 Kit Chung Kit Chung《连磁盘扫描都骗过?深度拆解 F5 BIG-IP 内存级 Web Shell 注入术》

评论:0   参与:  0