
Un módulo backdoor nativo para Microsoft IIS (Internet Information Services)
IS Raid es un módulo nativo de IIS que abusa de la extensibilidad de IIS para backdoor el servidor web y realizar acciones personalizadas definidas por un atacante.
Cuando está instalado, IIS-Raid procesa cada solicitud y método, verifica si el encabezado X-Password existe y lo compara con el valor codificado. En caso de que el valor especificado por el encabezado no coincida con la contraseña, la solicitud continuará normalmente sin dar indicios del backdoor. Si el valor del encabezado coincide con la contraseña, buscará el encabezado de comunicación y extraerá su contenido. Además, lo decodificará en base64, lo comparará con los comandos predefinidos y procesará las instrucciones si las hay.
Se implementan cuatro argumentos en el script:
Algunas de las características que están implementadas actualmente en esta versión son:
Antes de usar y compilar el módulo, debes cambiar algunas de las opciones. Para autenticarse en el backdoor, el controlador utiliza una contraseña precompartida con el módulo. Dado que este es el único mecanismo que impide que alguien más acceda al backdoor, la contraseña predeterminada debe cambiarse.
Además de la contraseña, otras opciones del backdoor se pueden modificar en el archivo Functions.h:

La definición COM_HEADER es el nombre del encabezado utilizado para realizar la comunicación entre el backdoor y el controlador. La definición PASS_FILE es la ruta del archivo donde se guardarán las credenciales extraídas de los formularios web. La definición PASSWORD es la contraseña que se utilizará para autenticarse en el backdoor.
Para más información, consulta https://www.mdsec.co.uk/2020/02/iis-raid-backdooring-iis-using-native-modules/
https://www.youtube.com/watch?v=jbxEWOXecuU&feature=youtu.be
