shelltrap.com
en de

PHP-Remote-Code-Execution-Muster

Direkte Kommandoausführung, gesteuert durch Request-Daten: system/exec/passthru/shell_exec mit Superglobals, Backtick-Ausführung, proc_open-Pipes und Ähnliches.

Direkte Kommandoausführung, gesteuert durch Request-Daten: system/exec/passthru/shell_exec mit Superglobals, Backtick-Ausführung, proc_open-Pipes und Ähnliches.

Quelldatei: panomity_php_rce.yar (Lizenz MIT, Autor Panomity GmbH). Scores reichen von 0 bis 100; 85 und darüber markiert einen Fund für sich genommen als malicious, 40 bis 84 als suspicious.

RegelScoreWas sie erkennt
Panomity_PHP_Superglobal_Command_Exec90OS-Kommandofunktion, direkt mit Request-Eingaben gefüttert, einschließlich mit Leerzeichen aufgefüllter Varianten
Panomity_PHP_Superglobal_Eval90eval() direkt auf Request-Eingaben ausgeführt
Panomity_PHP_Backticks_Superglobal88Shell-Backtick-Ausführung von Request-Eingaben innerhalb einer PHP-Datei
Panomity_PHP_Base64_Superglobal_Exec87Command-/eval-Senke, die base64_decode() von Request-Eingaben entgegennimmt
Panomity_PHP_Image_Polyglot_PHP_Payload90Bilddatei (JPEG/PNG/GIF/ICO-Magic) mit ausführbarer PHP-Payload, angehängt an die Pixeldaten
Panomity_PHP_Preg_Replace_Superglobal86preg_replace(), dessen Subject oder Replacement aus Request-Eingaben besteht, kombiniert mit dem /e-Modifier

Einen Fehlalarm melden

Schicken Sie die Finding-ID, den Regelnamen, den SHA-256 und die Datei selbst an falsepositive@shelltrap.com , von der E-Mail-Adresse, die in Ihrem Kundenbereich hinterlegt ist. Mail von einer anderen Adresse wird nicht verarbeitet, und ohne die Datei gibt es keine automatische Prüfung.

Die Datei wird mit der aktuellen Generation neu gescannt und automatisch auf Panomity-eigener Hardware in München analysiert; sie wird niemals ausgeführt und nie an Dritte weitergegeben. Die Antwort kommt meist innerhalb einer Stunde von sentinel@shelltrap.com . Ein bestätigter Fehlalarm wird per SHA-256 in der nächsten signierten Generation freigegeben, die sofort veröffentlicht wird und jeden Server bei dessen nächstem Feed-Refresh erreicht; die Regel selbst wird in einer späteren Generation verschärft. ClamAV- und Hash-Set-Treffer werden nie automatisch freigegeben, unklare oder abgelehnte Fälle gehen über ein Ticket im Kundenbereich an einen Menschen.

Der vollständige Ablauf .