
Entschlüsselter Inhalt von eqgrp-auction-file.tar.xz
# Durchsuchbarer Inhalt von eqgrp-auction-file.tar.xz
- Originaldatei: https://mega.nz/#!zEAU1AQL!oWJ63n-D6lCuCQ4AY0Cv_405hX8kn7MEsa1iLH5UjKU
- Passphrase: `CrDj"(;Va.*NdlnzB9M?@K2)#>deB7mN` (wie von den ShadowBrokers offengelegt, [Quelle](https://medium.com/@shadowbrokerss/dont-forget-your-base-867d304a94b1))
- Diese Zusammenfassung wird von der Community bereitgestellt: Beschwerden/Lob an `jvoisin` @ `dustri.org` und [@x0rz](https://www.twitter.com/x0rz)
⚠️ Einige Binärdateien könnten von Ihrem Antivirenprogramm erkannt werden
Verschachtelte Tar-Archive wurden im Ordner [archive_files](https://github.com/x0rz/eqgrp/blob/master/archive_files) entpackt.
# Inhalt
# Unbekannt
- **JACKLADDER**
- **DAMPCROWD**
- **ELDESTMYDLE**
- **SUAVEEYEFUL**
- **WATCHER**
- **YELLOWSPIRIT**
# Sonstiges
- **DITTLELIGHT (HIDELIGHT)** blendet das **NOPEN**-Fenster wieder ein, um Unix-Oracle-DB-Skripte auszuführen
- **DUL** Shellcode-Packer
- **egg_timer** Ausführungsverzögerer (äquivalent zu `at`)
- **ewok** [snmpwalk](http://www.net-snmp.org/docs/man/snmpwalk.html)-ähnlich?
- **gr** Web-Crontab-Manager? wtf. Die NSA sind ja richtig webscale, Alter
- **jackladderhelper** einfacher Port-Binder
- **magicjack** [DES](https://en.wikipedia.org/wiki/Data_Encryption_Standard)-Implementierung in Perl
- **PORKSERVER** inetd-basierter Server für das **PORK**-Implantat
- **ri** äquivalent zu `rpcinfo`
- **uX_local** Micro-X-Server, vermutlich für Fernverwaltung
- **ITIME** Ändert Datum/Uhrzeit der letzten Änderung einer Datei in einem Unix-Dateisystem
# Remote-Code-Ausführung
## Solaris
- **CATFLAP** Solaris 7/8/9 (SPARC und Intel) RCE (für eine [__MENGE__]( https://twitter.com/hackerfantastic/status/850799265723056128 ) von Versionen)
- **EASYSTREET**/**CMSEX** und **cmsd** Solaris `rpc.cmsd` Remote-Root
- **EBBISLAND**/**ELVISCICADA**/**snmpXdmid** und **frown**: `CVE-2001-0236`, Solaris 2.6-2.9 - snmpXdmid-Pufferüberlauf
- **sneer**: *mibissa* (Sun snmpd) RCE, mit *DWARF*-Symbolen :D
- **dtspcdx_sparc** dtspcd-RCE für SunOS 5. -5.8. Was für ein nutzloser Exploit
- **TOOLTALK** DEC, IRIX oder Sol2.6 oder früher Tooltalk-Pufferüberlauf-RCE
- **VIOLENTSPIRIT** RCE für den ttsession-Daemon in CDE auf Solaris 2.6-2.9 auf SPARC und x86
- **EBBISLAND** RCE Solaris 2.6 -> 2.10 Injiziert Shellcode in verwundbaren rpc-Dienst
## Netscape-Server
- **xp_ns-httpd** NetScape-Server-RCE
- **nsent** RCE für NetScape Enterprise Server 4.1 für Solaris
- **eggbasket** ein weiterer NetScape-Enterprise-RCE, diesmal Version `3.5`, vermutlich nur SPARC
## FTP-Server
- **EE** proftpd 1.2.8 RCE, für RHL 7.3+/Linux, `CVE-2011-4130`? noch ein Grund, kein proftpd zu verwenden
- **wuftpd** wahrscheinlich `CVE-2001-0550`
## Web
- **ESMARKCONANT** nutzt phpBB-Remote-Command-Execution aus (<[2.0.11](https://www.phpbb.com/community/viewtopic.php?t=240636)) `CVE-2004-1315`
- **ELIDESKEW** Bekannte öffentliche Schwachstelle in [SquirrelMail](https://squirrelmail.org/) Versionen 1.4.0 - 1.4.7
- **ELITEHAMMER** Läuft gegen RedFlag Webmail 4, ergibt Benutzer `nobody`
- **ENVISIONCOLLISION** RCE für phpBB (Derivat)
- **EPICHERO** RCE für Avaya Media Server
- **COTTONAXE** RCE zum Abrufen von Logs und Informationen auf LiteSpeed Web Server
## Sonstiges
- **calserver** Spooler-RPC-basierte RCE
- **EARLYSHOVEL** RCE RHL7 mit sendmail `CVE-2003-0681` `CVE-2003-0694`
- **ECHOWRECKER**/**sambal**: Samba 2.2 und 3.0.2a - 3.0.12-5 RCE (mit *DWARF*-Symbolen), für FreeBSD, OpenBSD 3.1, OpenBSD 3.2 (mit nicht ausführbarem Stack, zomg) und Linux. Wahrscheinlich `CVE-2003-0201`. Es gibt auch eine Solaris-Version
- **ELECTRICSLIDE** RCE (Heap-Overflow) in [Squid](http://www.squid-cache.org/), mit einem chinesisch aussehenden Vektor
- **EMBERSNOUT** ein Remote-Exploit gegen httpd-2.0.40-21 von Red Hat 9.0
- **ENGAGENAUGHTY**/**apache-ssl-linux** Apache2-mod-ssl-RCE (2008), SSLv2
- **ENTERSEED** Postfix-RCE, für 2.0.8 - 2.1.5
- **ERRGENTLE**/**xp-exim-3-remote-linux** Exim Remote-Root, wahrscheinlich `CVE-2001-0690`, Exim 3.22 - 3.35
- **EXPOSITTRAG** Exploit für pcnfsd Version 2.x
- **extinctspinash**: `Chili!Soft ASP`-Zeug RCE? und *Cobalt RaQ* auch?
- **KWIKEMART** (**km**-Binärdatei) RCE für die SSH1-Padding-crc32-Geschichte (https://packetstormsecurity.com/files/24347/ssh1.crc32.txt.html)
- **prout** (Miss-)Brauch des `pcnfs`-RPC-Programms (nur Version 2) (1999)
- **slugger**: RCE für verschiedene Drucker, sieht aus wie `CVE-1999-0078`
- **statdx** Redhat Linux 6.0/6.1/6.2 rpc.statd Remote-Root-Exploit (IA32)
- **telex** Telnetd-RCE für RHL? `CVE-1999-0192`?
- **toffeehammer** RCE für `cgiecho`, Teil von `cgimail`, nutzt fprintf aus
- **VS-VIOLET** Solaris 2.6 - 2.9, etwas im Zusammenhang mit [XDMCP](https://en.wikipedia.org/wiki/X_display_manager_(program_type)#X_Display_Manager_Control_Protocol)
- **SKIMCOUNTRY** Stiehlt Protokolldaten von Mobiltelefonen
- **SLYHERETIC_CHECKS** Prüft, ob ein Ziel bereit für **SLYHERETIC** ist (nicht enthalten)
- **EMPTYBOWL** RCE für MailCenter Gateway (mcgate) - eine Anwendung, die mit dem Asia Info Message Center-Mailserver geliefert wird; ein Pufferüberlauf ermöglicht es einem Angreifer, einen an den popen()-Aufruf übergebenen String zu kontrollieren; die Ausführung beliebiger Befehle funktioniert bekanntermaßen nur für AIMC Version 2.9.5.1
- **CURSEHAPPY** Parser für CDR (Call Detail Records) (siemens, alcatel, andere, die isb hki lhr Dateien enthalten), wahrscheinlich ein Upgrade von ORLEANSTRIDE
- **ORLEANSTRIDE** Parser für CDR (Call Detail Records)
# Anti-Forensik
- **toast**: `wtmps`-Editor/Manipulator/Abfrager
- **pcleans**: `pacctl`-Manipulator/Reiniger
- **DIZZYTACHOMETER**: Ändert die RPM-Datenbank, wenn eine Systemdatei geändert wird, sodass die RPM-Überprüfung (>4.1) sich nicht beschwert
- **DUBMOAT** Manipuliert utmp
- **scrubhands** Aufräumtool nach dem Einsatz?
- **Auditcleaner** räumt `audit.log` auf
# Kontrolle
## Infiziert HP-UX, Linux, SunOS
- **FUNNELOUT**: datenbankbasierte Web-Backdoor für `vbulletin`
- **hi** UNIX-Bind-Shell
- **jackpop** Bind-Shell für SPARC
- **NOPEN** Backdoor? Eine RAT oder Post-Exploitation-Shell bestehend aus einem Client und einem Server, die Daten mit RC6 verschlüsselt [Quelle](http://electrospaces.blogspot.nl/p/nsas-tao-division-codewords.html)** SunOS5.8
- **SAMPLEMAN / ROUTER TOUCH** Trifft eindeutig Cisco über eine Art Umleitung über ein Tool auf Port 2323... (dank an @cynicalsecurity)
- **SECONDDATE** Implantat für Linux/FreeBSD/Solaris/JunOS
- **SHENTYSDELIGHT** Linux-Keylogger
- **SIDETRACK** Implantat, das für **PITCHIMPAIR** verwendet wird
- **SIFT** Implantat für Solaris/Linux/FreeBSD
- **SLYHERETIC** SLYHERETIC ist ein leichtgewichtiges Implantat für AIX 5.1:-5.2 Verwendet Hide-in-Plain-Sight-Techniken, um Tarnung zu gewährleisten.
- **STRIFEWORLD**: Netzwerküberwachung für UNIX, muss als root gestartet werden. Strifeworld ist ein Programm, das Daten erfasst, die im Rahmen von TCP-Verbindungen übertragen werden, und die Daten zur Analyse im Speicher ablegt. Strifeworld rekonstruiert die tatsächlichen Datenströme und speichert jede Sitzung zur späteren Analyse in einer Datei.
- **SUCTIONCHAR**: 32- oder 64-Bit-Betriebssystem, Solaris SPARC 8,9, Kernel-Level-Implantat - transparentes, anhaltendes oder Echtzeit-Abfangen des Eingabe/Ausgabe-vnode-Datenverkehrs von Prozessen, in der Lage, ssh, telnet, rlogin, rsh, Passwort, Login, csh, su, … abzufangen
- **STOICSURGEON** Rootkit/Backdoor Linux MultiArchi
- **INCISION** Rootkit/Backdoor Linux Kann zu StoicSurgeon aufgerüstet werden (neuere Version)
## CnC
- **Seconddate_CnC**: CnC für **SECONDDATE**
- **ELECTRICSIDE** wahrscheinlich eine große fette CnC
- **NOCLIENT** Scheint die CnC für **NOPEN*** zu sein
- **DEWDROP**
# Privilegieneskalation
## Linux
- **h**: Linux-Kernel-Privilegieneskalation, in alten Tagen kompilierter `hatorihanzo.c`, do-brk() in 2.4.22 [CVE-2003-0961](https://nvd.nist.gov/vuln/detail/CVE-2003-0961)
- **gsh**: `setreuid(0,0);execl("bash","/bin/bash")`
- **PTRACE/FORKPTY**/**km3**: Linux-Kernel-LPE, kmod+ptrace, [CVE-2003-0127](https://nvd.nist.gov/vuln/detail/CVE-2003-0127), (https://mjt.nysv.org/scratch/ptrace_exploit/km3.c)
- **EXACTCHANGE**: auf NULL-Dereferenz basierender Local-Root, basierend auf verschiedenen Socket-Protokollen, 2004 kompiliert, 2005 veröffentlicht
- **ghost**:`statmon`/Tooltalk-Privilegieneskalation?
- **elgingamble**:
- **ESTOPFORBADE** lokaler Root `gds_inet_server` für Cobalt Linux Release 6.0, zusammen mit **complexpuzzle** zu verwenden
- **ENVOYTOMATO** LPE über den Bluetooth-Stack(?)
- **ESTOPMOONLIT** Linux-LPE
- **EPOXYRESIN** Linux-LPE
## AIX
- **EXCEEDSALON-AIX** Privilegieneskalation
## Andere
- **procsuid**: setuid-Perl (ja, das gibt es wirklich) Privilegieneskalation über unsanitisierte Umgebungsvariablen. wtf Alter
- **elatedmonkey**: cpanel-Privilegieneskalation (0day) mit `/usr/local/cpanel/3rdparty/mailman/`. Erstellt eine Mailman-Mailingliste: `mailman config_list`
- **estesfox**: logwatch-Privilegieneskalation, [aus alten Tagen](http://www.securiteam.com/exploits/5OP0S2A6KI.html)
- **evolvingstrategy**: Privilegieneskalation, wahrscheinlich für Kaspersky Antivirus (`/sbin/keepup2date` ist Kaspersky-Zeug) (was ist `ey_vrupdate`?)
- **eh** OpenWebMail-Privilegieneskalation
- **escrowupgrade** cachefsd für Solaris 2.6 2.7 sparc
- **ENGLANDBOGY** lokaler Exploit gegen Xorg X11R7 1.0.1, X11R7 1.0, X11R6 6.9, Enthält die folgenden Distributionen: MandrakeSoft Linux 10.2, Ubuntu 5.0.4, SuSE Linux 10.0, RedHat Fedora Core5, MandrakeSoft Linux 2006.0. Erfordert ein setuid-Xorg
- **endlessdonut**: Apache-Fastcgi-Privilegieneskalation
# Interessantes
- [Liste der Standard-Passwörter](https://github.com/x0rz/EQGRP/blob/33810162273edda807363237ef7e7c5ece3e4100/Linux/etc/.oprc) (mit freundlicher Genehmigung von x0rz)
- [.gov.ru](https://github.com/x0rz/EQGRP/blob/1667dacddf710082a1567e4e481f416876f432b7/archive_files/stoicctrls/stoicctrls/stoicsurgeon_ctrl__v__1.5.13.4_x86-freebsd-5.3)
(stoicsurgeon_ctrl__v__1.5.13.5_x86-freebsd-5.3-sassyninja-mail.aprf.gov.ru) (wow!)