Click2Shell이 WordPress 테마 설치를 악용하여 RCE를 수행하는 방법
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
Click2Shell은 WordPress 환경을 표적으로 하는 원격 코드 실행(RCE) 공격 체인입니다. 이 기술은 WordPress Core에서 jQuery 선택기 주입 문제를 악용하여 관리자가 악성 테마를 설치하도록 속입니다. 설치 후 공격자는 테마와 함께 번들로 제공된 취약한 플러그인 설치 프로그램을 활용하여 기본 서버에서 임의의 PHP 코드를 실행합니다.
조사
보고서는 특별히 조작된 테마 미리보기 링크로 시작하는 다단계 익스플로잇 체인을 개괄합니다. 조작된 테마 매개변수가 jQuery 선택기 주입을 악용하여 의도된 설치 워크플로를 우회하는 방법을 설명합니다. 조사는 또한 임의 코드 실행을 가능하게 하는 최종 단계로서 “Mobile Repair Zone” 테마와 그 취약한 AJAX 엔드포인트를 식별합니다.
대응책
조직은 WordPress 관리자가 의심스러운 링크를 인식하고 예상치 못한 테마 미리보기 URL을 열지 않도록 훈련해야 합니다. jQuery 선택기 주입 패턴을 식별할 수 있는 웹 애플리케이션 방화벽(WAF)을 배치하고 관리 인터페이스에 대한 액세스를 제한하면 노출을 더욱 줄일 수 있습니다. WordPress Core, 설치된 테마 및 플러그인을 완전하게 최신 상태로 유지하는 것도 후기 악용을 방지하는 데 필수적입니다.
대응
비정상적인 문자가 포함된 의심스러운 요청 또는 매개변수가 있는 경우 조사를 위해 영향을 받은 WordPress 인스턴스를 격리하십시오. 초기 상호 작용의 출처를 확인하기 위해 관리자 세션 및 액세스 로그를 검토하십시오. 무단 PHP 파일, 악성 테마 또는 예상치 못한 플러그인 패키지를 식별하고 제거하기 위한 완전한 파일 무결성 평가를 수행합니다. 비정상적인 문자가 포함된 의심스러운 요청 또는 매개변수가 있는 경우 조사를 위해 영향을 받은 WordPress 인스턴스를 격리하십시오. 초기 상호 작용의 출처를 확인하기 위해 관리자 세션 및 액세스 로그를 검토하십시오. 무단 PHP 파일, 악성 테마 또는 예상치 못한 플러그인 패키지를 식별하고 제거하기 위한 완전한 파일 무결성 평가를 수행합니다. or 비정상적인 문자가 포함된 의심스러운 요청 또는 매개변수가 있는 경우 조사를 위해 영향을 받은 WordPress 인스턴스를 격리하십시오. 초기 상호 작용의 출처를 확인하기 위해 관리자 세션 및 액세스 로그를 검토하십시오. 무단 PHP 파일, 악성 테마 또는 예상치 못한 플러그인 패키지를 식별하고 제거하기 위한 완전한 파일 무결성 평가를 수행합니다. contain unusual characters or parameters, isolate the affected WordPress instance for investigation. Review administrator session and access logs to determine the source of the initial interaction. Conduct a complete file integrity assessment to identify and remove unauthorized PHP files, malicious themes, or unexpected plugin packages.
공격 흐름
이 부분은 아직 업데이트 중입니다.
탐지
가능한 Click2shell (강제 테마 설치) 익스플로잇 시도 (웹서버를 통해)
Click2Shell WordPress 테마 설치 익스플로잇 탐지 [웹서버]
시뮬레이션 실행
-
공격 서사 및 명령: 공격자가 WordPress 설치를 식별하고 Click2Shell 취약점을 악용하려고 시도합니다. 기본 WAF 서명을 피하기 위해 URL 인코딩을 사용할 수 있지만 이번 최초 검증을 위해 우리는 규칙의 기본 기능을 확인하기 위해 원시 익스플로잇 문자열을 실행할 것입니다. 공격자는 POST/GET 요청을
/wp-admin/theme-install.php로 보내고, 악성 jQuery 선택기를 포함하고 있습니다div[data-slug=을args매개변수로 사용하여 테마 설치 논리를 조작하고 RCE를 트리거합니다. -
회귀 테스트 스크립트:
# 이 스크립트는 Click2Shell 익스플로잇 요청을 시뮬레이션하여 탐지 규칙을 트리거합니다. # 특정 선택기 문자열과 함께 theme-install.php 엔드포인트를 대상으로 합니다. TARGET_URL="http://localhost/wp-admin/theme-install.php" MALICIOUS_ARGS="div[data-slug='malicious-theme']" echo "[+] Click2Shell 익스플로잇 시도 시뮬레이션 중..." curl -X GET "${TARGET_URL}?args=${MALICIOUS_ARGS}" echo "[+] 시뮬레이션 요청이 전송되었습니다. SIEM에서 경고 확인: Click2Shell WordPress 테마 설치 익스플로잇 탐지" -
정리 명령:
# curl 요청 자체로는 영구적인 변경이 이루어지지 않지만, 테스트 동안 웹서버에 의해 생성된 파일이 있는 경우 삭제하십시오. # 예: # rm -rf /var/www/html/wp-content/themes/malicious-theme echo "[+] 정리가 완료되었습니다. 아티팩트가 발견되지 않았습니다."