Redazione RHC : 8 agosto 2025 07:24
El equipo de FortiGuard Labs ha publicado un análisis detallado de un web shell altamente ofuscado utilizado para atacar infraestructuras críticas en Oriente Medio. La investigación se centra en el script UpdateChecker.aspx, que se ejecuta en la plataforma Microsoft IIS. Está implementado en C# como una página ASPX y oculta su contenido real tras una capa de código codificado y encriptado. Todos los nombres de variables y métodos de clase se generaron aleatoriamente y luego se codificaron en Unicode. Todas las constantes, incluyendo cadenas y números, fueron cifradas o alteradas.
Durante el análisis, los expertos desofuscaron el código y convirtieron nombres aleatorios en nombres legibles. La función principal, Page_Load, se ejecuta al recibir un comando del atacante. El shell se controla mediante solicitudes HTTP POST con el contenido especificado como application/octet-stream. De lo contrario, la solicitud se rechaza y se devuelve una página de error.
El cuerpo de la solicitud se codifica primero en Base64 y luego se descifra en varias etapas. Los primeros 16 bytes contienen la clave cifrada, que se decodifica para generar 15 bytes de clave y un byte de relleno. Esta clave se utiliza para descifrar el resto de los datos del comando. La respuesta del webshell también se formatea en JSON, se cifra y se recodifica en Base64.
El script admite tres módulos principales de administración del sistema. El módulo Base permite obtener información del servidor, el módulo CommandShell ejecuta comandos del sistema en el directorio de trabajo especificado y el módulo FileManager permite interactuar con archivos y directorios, incluyendo la creación, copia, movimiento y eliminación de archivos de directorio, así como la edición de metadatos y la visualización de la lista de discos y el directorio web raíz.
Para ilustrar este concepto, Fortinet desarrolló un script de Python que simula las acciones de un atacante para enviar comandos al shell web y mostrar las respuestas. Esto nos permitió demostrar las capacidades del shell, incluyendo la ejecución de comandos, el procesamiento de archivos y la recepción de información diversa del servidor.
El análisis de UpdateChecker.aspx ayudó a revelar la compleja arquitectura del webshell y a mostrar cómo los atacantes controlan el sistema de forma sigilosa y segura: el script almacena la comprobación en formato JSON, lo que facilita el envío automático de comandos y la recepción de respuestas.
NetScaler ha alertado a los administradores sobre tres nuevas vulnerabilidades en NetScaler ADC y NetScaler Gateway, una de las cuales ya se está utilizando en ataques activos. Hay actualizacione...
Un Jueves Negro para millones de usuarios de Microsoft Teams en todo el mundo. Una función clave de la plataforma de colaboración, la apertura de documentos incrustados de Office, ha sido re...
Mientras que el auge de los robots en China, el mayor mercado y productor mundial de robots, atrae la atención de la industria global de las tecnologías de la información (TI), la apari...
Martes de parches de agosto: Microsoft publica actualizaciones de seguridad que corrigen 107 vulnerabilidades en los productos de su ecosistema. La actualización incluye correcciones para 90 vuln...
Como parte de las actualizaciones de seguridad del martes de parches de agosto de 2025, se ha corregido una vulnerabilidad crítica de ejecución remota de código (RCE) en el software de ...