
Prueba de concepto de software malicioso que se ejecuta dentro del WAF ModSecurity.
Esta es una prueba de concepto de un software malicioso que se ejecuta dentro del WAF ModSecurity.
El software tiene dos funciones principales:
Además, incluye estas funciones:
SecStreamOutBodyInspection y SecContentInjection
están configuradas en OnObtenga los archivos backdoor.conf y backdoor.lua y cargue el primero en el servidor web.
La configuración se puede realizar en la primera regla del archivo backdoor.conf.
Esta opción se puede utilizar para establecer el nombre del argumento POST utilizado para obtener el contenido de los archivos. Configúrelo con algo aleatorio como koomem6Shmog.
Esta opción se puede utilizar para establecer el nombre del argumento POST utilizado para ejecutar comandos. Configúrelo con algo aleatorio como tys4Olhuibves.
Los comandos se pueden ejecutar en cualquier dirección (dominio) del servidor de destino que esté detrás del WAF ModSecurity. La salida de los comandos se añade a la respuesta estándar del servidor.
Obtener el contenido de un archivo:
curl -X POST -d "koomem6Shmog=/etc/passwd" "http://example.com/"
Ejecutar un comando y obtener su salida:
curl -X POST -d "tys4Olhuibves=/bin/ps aux" "http://example.com/"
Copyright (c) 2022 Jozef Sudolsky. Todos los derechos reservados.
"THE BEER-WARE LICENSE" (Revisión 42): [email protected] escribió este archivo. Mientras conserve este aviso, puede hacer lo que quiera con este material. Si nos encontramos algún día y cree que este material vale la pena, puede invitarme a una cerveza a cambio. Jozef Sudolsky