حملات وبمحور از رایجترین و در عین حال خطرناکترین تهدیدات سایبری هستند که میتوانند منجر به سرقت داده، اجرای کد مخرب، دسترسی غیرمجاز و شنود ارتباطات شوند. در این بخش از مجموعه، به بررسی و تحلیل چند حمله مهم مانند SQL Injection، XSS، Command Injection، CSRF و Man-in-the-Middle میپردازیم و برای هرکدام ابزارهای تست، روشهای پیشگیری، الگوهای لاگ و نشانههای قابل تشخیص در سامانههایی مانند Splunk و WAF را مرور میکنیم. این مقاله برای متخصصان امنیت، مدیران شبکه و تحلیلگران رخداد، یک راهنمای کاربردی و فنی محسوب میشود.
21- SQL Injection :
ابزار sqlmap :
جلوگیری :
-1استفاده از Prepared Statements
2-فیلتر ورودی ها
3-لاگهای وب سرور مثل Apache یا IIS برای بررسی پارامترهای مشکوک مثل ‘ OR 1=1–
-4استفاده از WAF برای تشخیص و هشدار
اینجا Splunk فقط در صورتی مؤثره که لاگهای وب (Apache, IIS, NGINX) یا WAF logs هم بهش وارد بشن.
index=weblogs uri_query=”*’ OR 1=1*” OR uri_query “*–*”=
| stats count by src_ip, uri
MITRE TTP :
Tactic: Initial Access
Technique: T1190 – Exploit Public-Facing Application
:Procedure وارد کردن دستورات SQL مخرب در ورودی های برنامه وب برای دسترسی یا تغییر داده های پایگاه داده .
___________________________________________________________________
22 -XSS :
ابزارXSStrike :
جلوگیری :
Escape-1 و فیلتر ورودی ها و خروجی ها
-2لاگ درخواست های HTTP مشکوک
-3استفاده از WAF با Signature های مربوط به XSS
تشخیص و شناسایی: اینجا Splunk فقط در صورتی مؤثره که لاگ های وب (Apache, IIS, NGINX) یا WAF logs هم بهش وارد بشن .
index=weblogs uri_query=”*
| stats count by src_ip, uri
MITRE TTP :
Tactic: Initial Access / Collection
Technique: T1056.001 – Input Capture: Keylogging (if used for credential theft)
: Procedureتزریق اسکریپتهای مخرب در صفحات وب برای دزدیدن کوکیها، اعتبارنام هها یا
اطلاعات کاربر .
___________________________________________________________________
23-Command Injection:
ابزار Commix :
جلوگیری :
1 –اعتبارسنجی ورود ی
2 –اجرای دستورات در محیط محدود
3 –بررسی لاگهای سرور برای اجرای غیرمنتظره فرمانها
4 – EDR برای تشخیص اجرای ناگهانی cmd.exe, powershell.exe, sh, bash
MITRE TTP :
Tactic: Execution
Technique: T1203 – Exploitation for Client Execution
: Procedure تزریق دستورات سیستمی مخرب از طریق ورودیهای آسیبپذیر برای اجرای کد
روی سرور .
___________________________________________________________________
24 – CSRF:
ابزار Burp Suite :
جلوگیری :
1 –استفاده از توکن CSRF
2 –استفاده از لاگهای برنامه برای بررسی درخواستهای POST بدون توکن معتبر
3 –تشخیص رفتار غیرعادی کاربران با UEBA
تشخیص و شناسایی : اینجا Splunk فقط در صورتی مؤثره که لاگهای وب (Apache, IIS, NGINX) یا WAF logs هم بهش
وارد بشن .
نمیتونیم Event ID بگیریم، ولی بررسی درخواستهای POST بدون Header Referer :
index=weblogs method=POST
| where isnull(referer)
| stats count by src_ip, uri
MITRE TTP :
Tactic: Initial Access
: Technique اغلب به صورت مستقیم نگاشته نشده ولی مرتبط با T1566 ( social engineering )
: Procedure فریب کاربر برای ارسال درخواستهای ناخواسته به وبسایت معتبر با استفاده از
نشست فعال .
___________________________________________________________________
25 – Man-in-the-Middle (MitM) :
ابزارWireshark, Bettercap :
جلوگیری :
1 –استفاده از HTTPS
2 – VPN
3 –بررسی گواه یهای SSL در لاگها )اگر self-signed یا نامعتبر باشن (
4 –لاگ DNS یا DHCP برای تشخیص حمله ARP poisoning
MITRE TTP :
Tactic: Credential Access / Collection
Technique: T1557 – Adversary-in-the-Middle
: Procedureقرار گرفتن بین ارتباط دو طرف برای شنود یا تغییر اطلاعات رد و بدل شده .