
هذا إثبات مفهوم لبرمجيات خبيثة تعمل داخل جدار حماية تطبيقات الويب ModSecurity WAF.
هذا إثبات مفهوم لبرمجية خبيثة تعمل داخل ModSecurity WAF.
للبرمجية وظيفتان رئيسيتان:
بالإضافة إلى ذلك، تشمل البرمجية الوظائف التالية:
SecStreamOutBodyInspection و SecContentInjection مضبوطة على Onاحصل على الملفين backdoor.conf و backdoor.lua وقم بتحميل الأول إلى خادم الويب.
يمكن إجراء الإعداد في القاعدة الأولى في الملف backdoor.conf.
يمكن استخدام هذا الإعداد لتعيين اسم وسيط POST المستخدم لاسترجاع محتوى الملفات. عيّنه إلى أي قيمة عشوائية مثل koomem6Shmog.
يمكن استخدام هذا الإعداد لتعيين اسم وسيط POST المستخدم لتنفيذ الأوامر. عيّنه إلى أي قيمة عشوائية مثل tys4Olhuibves.
يمكن تنفيذ الأوامر على أي عنوان (نطاق) على الخادم المستهدف الموجود خلف ModSecurity WAF. تُلحق مخرجات الأوامر بالاستجابة القياسية للخادم.
استرجاع محتوى ملف:
curl -X POST -d "koomem6Shmog=/etc/passwd" "http://example.com/"
تنفيذ أمر والحصول على المخرجات:
curl -X POST -d "tys4Olhuibves=/bin/ps aux" "http://example.com/"
حقوق النشر (c) 2022 Jozef Sudolsky. جميع الحقوق محفوظة.
"THE BEER-WARE LICENSE" (Revision 42): [email protected] كتب هذا الملف. طالما احتفظت بهذا الإشعار، فأنت تستطيع أن تفعل ما تشاء بهذه المواد. إذا التقينا يومًا ما، ورأيت أن هذه المواد تستحق ذلك، يمكنك أن تشتري لي بيرة في المقابل. Jozef Sudolsky