
Ein natives Backdoor-Modul für Microsoft IIS (Internet Information Services)
IIS-Raid ist ein natives IIS-Modul, das die Erweiterbarkeit von IIS missbraucht, um den Webserver zu hintergehen und benutzerdefinierte Aktionen auszuführen, die von einem Angreifer definiert werden.
Nach der Installation verarbeitet IIS-Raid jede Anfrage und Methode, prüft, ob der X-Password-Header vorhanden ist, und vergleicht ihn mit dem fest codierten Wert. Falls der im Header angegebene Wert nicht mit dem Passwort übereinstimmt, wird die Anfrage normal fortgesetzt, ohne dass die Hintertür angezeigt wird. Stimmt der Header-Wert mit dem Passwort überein, sucht es nach dem Kommunikations-Header und extrahiert dessen Inhalt. Zusätzlich dekodiert es ihn mit Base64, vergleicht ihn mit den vordefinierten Befehlen und verarbeitet die Anweisungen, falls vorhanden.
Im Skript sind vier Argumente implementiert:
--url : Die URL, die zur Kommunikation mit der Hintertür verwendet wird. [Erforderlich]--password - Das vorab geteilte Passwort auf der Hintertür. [Erforderlich]--header - Der Header, der für die Kommunikation verwendet werden soll, falls er vom Standard geändert wurde.--method - Ändert die Methode auf GET oder POST.Einige der Funktionen, die derzeit in dieser Version implementiert sind:
Bevor Sie das Modul verwenden und kompilieren, müssen Sie einige Optionen ändern. Zur Authentifizierung bei der Hintertür verwendet die Steuerung ein vorab geteiltes Passwort mit dem Modul. Da dies der einzige Mechanismus ist, der den Zugriff auf die Hintertür durch andere verhindert, muss das Standardpasswort geändert werden.
Neben dem Passwort können weitere Hintertüroptionen in der Datei Functions.h geändert werden:

Die Definition COM_HEADER ist der Headername, der für die Kommunikation zwischen der Hintertür und der Steuerung verwendet wird.
Die Definition PASS_FILE ist der Dateipfad, in dem die extrahierten Anmeldeinformationen aus den Webformularen gespeichert werden.
Die Definition PASSWORD ist das Passwort, das zur Authentifizierung bei der Hintertür verwendet wird.
Weitere Informationen finden Sie unter https://www.mdsec.co.uk/2020/02/iis-raid-backdooring-iis-using-native-modules/
https://www.youtube.com/watch?v=jbxEWOXecuU&feature=youtu.be
