
komplexer Webshell-Manager, quasi-HTTP-Botnetz.
quasiBot 0.3 - Lies mich (07.08.14)
#Agenda
QuasiBot ist ein komplexer Webshell-Manager, geschrieben in PHP, der auf webbasierten Backdoors basiert, die vom Benutzer selbst implementiert werden. Mit vorbereiteten PHP-Backdoors arbeitet quasiBot als C&C, das versucht, mit jeder Backdoor zu kommunizieren. Das Tool geht über durchschnittliche Webshell-Manager hinaus, da es nützliche Funktionen zum Scannen, Exploiten usw. bietet. Es ist ein quasi-HTTP-Botnetz, daher der Name. Außerdem ermöglicht quasiBot verschiedene Brute-Force-Angriffe auf Dienste wie FTP, SSH oder Datenbanken.
Alle Daten über Bots werden in einer SQL-Datenbank gespeichert, derzeit wird nur MySQL unterstützt. TOR-Proxy wird ebenfalls unterstützt. Das Ziel war es, eine sichere Verbindung zwischen C&C und Backdoors herzustellen; mit SOCKS5 ist es möglich, alle Verbindungen zwischen Ihnen und dem Webserver zu torifizieren. Die gesamte Konfiguration wird in einer Konfigurationsdatei gespeichert. QuasiBot ist noch in der Entwicklung, daher bin ich mir möglicher Bugs bewusst.
Sie benötigen eine beliebige Webserver-Software; getestet auf Linux, Apache 2.2 und PHP 5.4.4. Vollständig in PHP geschrieben.
#Wie es funktioniert?
quasiBot arbeitet mit vom Benutzer bereitgestellten Webshells, jede Backdoor wird durch einen MD5-Hash verifiziert, der sich stündlich ändert.
quasiBot (C&C) -[Anfrage/Überprüfung]-> Bots (Webshells) -[Antwort/Überprüfung]-> quasiBot (C&C) -[Anfrage/Befehl]-> Bots (Webshells) -[Antwort/Ausführung]-> quasiBot (C&C)
Backdoors bestehen aus zwei Typen, mit und ohne DDoS-Modul, der Quellcode ist enthalten und wird auf der Startseite angezeigt.
Die Verbindung zwischen C&C und Server wird durch curl unterstützt, TOR-Proxy wird unterstützt, der User-Agent wird aus einem Array zufällig ausgewählt.
quasiBot (C&C) -[PROXY/TOR]-> Bots (Webshells) <-[PROXY/TOR]- quasiBot (C&C)
Webshells können im Reiter 'Einstellungen' entfernt und hinzugefügt werden, sie werden in der Datenbank gespeichert.
Der Reiter 'RSS' enthält die neuesten Exploit- und Schwachstellen-Feeds.
Der Reiter 'RCE' ermöglicht die Remote-Code-Ausführung auf einem bestimmten Server mithilfe einer ausgewählten PHP-Funktion.
Der Reiter 'Scan' ermöglicht es, eine IP oder URL aufzulösen und einen grundlegenden Scan mit nmap, dig und whois durchzuführen - nützlich in der Phase der Informationssammlung.
Der Reiter 'Pwn' steht für einige Funktionen, die allgemein dabei helfen, Informationen über den Server zu sammeln und mithilfe des Exploit-Suggestor-Moduls Exploits für die aktuell verwendete Betriebssystemversion zu finden.
'MySQL Manager', wie der Name sagt, kann für grundlegende Operationen auf einer bestimmten Datenbank verwendet werden - es könnte hilfreich sein, während der Suche nach Konfigurationsdateien, die MySQL-Verbindungen auf dem entfernten Server enthalten; es zeigt auch einige Informationen über seine Umgebung an.
Der Reiter 'Ausführen' ermöglicht es, einen bestimmten Befehl auf allen Bots gleichzeitig auszuführen.
Der Reiter 'DDoS' ermöglicht es, UDP-DoS-Angriffe mit allen Bots oder einem einzelnen Bot durchzuführen; eine erweiterte Backdoor ist erforderlich.
Der Reiter 'Shell' ermöglicht es, eine Reverse- oder Bind-Shell zu starten; Sie können zwischen einigen Sprachen wählen, die für die Erstellung der Reverse-Shell verwendet werden.
Sie können das Autorisierungsmodul aktivieren, der Benutzer wird über eine Sitzung validiert, die Authentifizierungsdaten werden in der Konfigurationsdatei gespeichert, nicht in der Datenbank; bei Verwendung der Cookie-Authentifizierung kann der Benutzer quasiBot nicht verwenden, bis ein bestimmtes Cookie verwendet wird.
Die Kategorie 'Brute-Force' besteht aus einigen Modulen, die es ermöglichen, einzelne oder massive Angriffe auf FTP, SSH, MySQL, PostgreSQL, MSSQL und WordPress durchzuführen.
Fehlgeschlagene Anmeldedaten werden in der Datenbank gespeichert, Brute-Force-Angriffe auf Websites können über TOR durchgeführt werden.
Das gesamte Frontend wird durch eine angenehme, funktionale Oberfläche verwaltet.
#Screens
Startseite
Hack
Brute-Force
Werkzeuge
Bots
#quasiBot zum ersten Mal ausführen
#Sonstiges
Todo:
Changelog:
0.3
Brute-Force: SSH, FTP, WWW, DBs
Details
0.2
Autorisierung hinzugefügt (Sitzungen / Cookie-Auth)
Shell-Modul hinzugefügt (Reverse / Bind Shell)
Linux-Exploit-Suggestor-Modul hinzugefügt
...und natürlich nur für Bildungszwecke ;)