
وحدة باب خلفي أصلي لـ Microsoft IIS (Internet Information Services)
IS Raid هي وحدة IIS أصلية تستغل قابلية توسيع IIS لتثبيت باب خلفي في خادم الويب وتنفيذ إجراءات مخصصة يحددها المهاجم.
عند تثبيته، سيقوم IIS-Raid بمعالجة كل طلب وطريقة، والتحقق من وجود رأس X-Password ومقارنته بالقيمة المشفرة. في حال عدم تطابق القيمة المحددة في الرأس مع كلمة المرور، سيستمر الطلب بشكل طبيعي دون إعطاء أي مؤشرات على وجود الباب الخلفي. إذا تطابقت قيمة الرأس مع كلمة المرور، فسيبحث عن رأس الاتصال ويستخرج محتواه. بالإضافة إلى ذلك، سيقوم بفك تشفيره باستخدام base64، ومقارنته بالأوامر المحددة مسبقًا، ومعالجة التعليمات إن وجدت.
أربع وسائط مطبقة في البرنامج النصي:
بعض الميزات المطبقة حاليًا في هذا الإصدار هي:
قبل استخدام وتجميع الوحدة، تحتاج إلى تغيير بعض الخيارات. للمصادقة على الباب الخلفي، يستخدم المتحكم كلمة مرور مشتركة مسبقًا مع الوحدة. نظرًا لأن هذه هي الآلية الوحيدة التي تمنع شخصًا آخر من الوصول إلى الباب الخلفي، يجب تغيير كلمة المرور الافتراضية.
بصرف النظر عن كلمة المرور، يمكن تعديل خيارات الباب الخلفي الأخرى في ملف Functions.h:

تعريف COM_HEADER هو اسم الرأس المستخدم لإجراء الاتصال بين الباب الخلفي والمتحكم. تعريف PASS_FILE هو مسار الملف حيث سيتم حفظ بيانات الاعتماد المستخرجة من نماذج الويب. تعريف PASSWORD هو كلمة المرور التي سيتم استخدامها للمصادقة على الباب الخلفي.
لمزيد من المعلومات، راجع https://www.mdsec.co.uk/2020/02/iis-raid-backdooring-iis-using-native-modules/
https://www.youtube.com/watch?v=jbxEWOXecuU&feature=youtu.be
