Trusted Design

T1505 - Server Software Component

概要

Adversaries may abuse legitimate extensible development features of servers to establish persistent access to systems. Enterprise server applications may include features that allow developers to write and install software or scripts to extend the functionality of the main application. Adversaries may install malicious components to extend and abuse server applications.(Citation: volexity_0day_sophos_FW)

管理者によるコメント

T1505は「Server Software Component(サーバーソフトウェアコンポーネントの悪用)」として定義されている、非常に強力かつ広範な永続化(Persistence)および防御回避(Defense Evasion)のテクニックです。

現在は、主に以下の4つのサブテクニックに細分化され、サーバー上に不正なモジュールやバックドアを設置する手法として管理されています。

1. 概要(攻撃者は何を実現できるのか?)

この手法で攻撃者は、「インターネット公開されているWebサーバーを完全に支配し、セキュリティ製品の監視をすり抜けながら、リモートから自由自在にコマンドを実行できる恒久的な裏口(バックドア)」を実現します。

2. 攻撃の流れ(Web Shellを例に)

Webサーバーが稼働している環境(PHP、JSP、ASP.NETなど)に適合するスクリプトを設置する形で実行されます。

  1. 初期侵入(脆弱性の悪用): 攻撃者は、Webアプリケーションの脆弱性(リモートコード実行:RCEや、ファイルアップロード機能の不備など)を突いて、サーバーにアクセスします。

  2. ウェブシェルの設置: サーバー内の公開フォルダ(例: /var/www/html/C:\inetpub\wwwroot\)に、数行のコードで書かれた悪意あるスクリプトファイル(例: info.php などの正規ファイルに見せかけた名前)をアップロードまたは書き込みます。

  3. コード例(PHPの場合、わずか1行):

```php

```

  1. リモート操作(目的達成):
    仕込み完了後、攻撃者はブラウザや専用のツールから、設置したファイルへアクセスします。

    • 実行例: http://target-server/info.php?cmd=whoami

これにより、攻撃者が送った任意のコマンドがWebサーバープロセス(apachenginxw3wp.exe など)の権限で実行され、結果がWeb画面に返ってきます。ここからさらに本格的なマルウェアのダウンロードやデータ窃取を行います。

3. 防御・対策

「ファイルの改ざん監視」と「サーバープロセスの挙動監視」の組み合わせが極めて有効です。

4. 重要ポイント

5. 関連する主なCWE

Web Shellなどの設置を許してしまう、Webアプリケーション側の設計・開発上の致命的な不備です。

6. 関連する代表的なCVE

インターネットに公開されているWebサーバーやエンタープライズ製品の脆弱性が突かれ、この T1505.003 (Web Shell) が大量に設置された歴史的・現代的な大企業の侵害事例です。

分析

この攻撃手法を利用する脅威アクター

関連する CVE

攻撃手法 – 脅威アクター Graph


← Technique一覧に戻る ← Tactics一覧に戻る