
gestor de webshell complejo, botnet cuasi-http.
quasiBot 0.3 - Léeme (07.08.14)
#Agenda
QuasiBot es un complejo gestor de webshells escrito en PHP, que opera sobre backdoors basados en web implementados por el propio usuario. Usando backdoors PHP preparados, quasiBot funciona como un C&C que intenta comunicarse con cada backdoor. La herramienta va más allá de los gestores de webshells comunes, ya que ofrece funciones útiles para escaneo, explotación, etc. Es un botnet cuasi-HTTP, de ahí su nombre. Además, quasiBot permite realizar varios ataques de fuerza bruta contra servicios como ftp, ssh o bases de datos.
Todos los datos sobre los bots se almacenan en una base de datos SQL; por ahora solo se admite MySQL. También se admite el proxy TOR; el objetivo era crear una conexión segura entre el C&C y los backdoors. Usando SOCKS5, es capaz de enrutar a través de TOR todas las conexiones entre tú y el servidor web. Toda la configuración se almacena en el archivo de configuración. quasiBot aún está en construcción, así que soy consciente de los posibles errores.
Necesitarás cualquier software de servidor web; probado en Linux, Apache 2.2 y PHP 5.4.4. Totalmente escrito en PHP.
#¿Cómo funciona?
quasiBot opera sobre webshells proporcionadas por el usuario; cada backdoor se verifica mediante un hash md5 que cambia cada hora
quasiBot (C&C) -[request/verification]-> Bots (Webshells) -[response/verification]-> quasiBot (C&C) -[request/command]-> Bots (Webshells) -[response/execution]-> quasiBot (C&C)
Los backdoors son de dos tipos, con y sin módulo DDoS; el código fuente se incluye y se muestra en la página de inicio.
La conexión entre el C&C y el servidor se realiza mediante curl; se admite el proxy TOR y el User Agent se aleatoriza a partir de un array.
quasiBot (C&C) -[PROXY/TOR]-> Bots (Webshells) <-[PROXY/TOR]- quasiBot (C&C)
Las webshells se pueden eliminar y añadir en la pestaña 'Settings'; se almacenan en la base de datos.
La pestaña 'RSS' contiene las últimas fuentes de exploits y vulnerabilidades.
La pestaña 'RCE' permite realizar ejecución remota de código en un servidor específico usando la función PHP seleccionada.
La pestaña 'Scan' permite resolver una IP o URL y realizar un escaneo básico con nmap, dig y whois, algo útil en la fase de recopilación de información.
La pestaña 'Pwn' incluye algunas funciones que, en general, ayudan a recopilar información sobre el servidor e intentar encontrar exploits para la versión del SO actualmente en uso mediante el módulo Exploit Suggestor.
'MySQL Manager', como su nombre indica, puede utilizarse para realizar operaciones básicas en una base de datos específica; puede ser útil al buscar archivos de configuración que incluyan conexiones mysql en el servidor remoto. También muestra información sobre su entorno.
La pestaña 'Run' permite ejecutar un comando específico en todos los bots a la vez.
La pestaña 'DDoS' permite realizar ataques DoS por UDP usando todos los bots o uno solo; se requiere un backdoor ampliado.
La pestaña 'Shell' permite generar una shell inversa o bind shell; puedes elegir entre varios lenguajes que se usarán para crear la shell inversa.
Puedes activar el módulo de autorización; el usuario se valida mediante sesión y las credenciales de autenticación se almacenan en el archivo de configuración, no en la base de datos. Con Cookie Auth, el usuario no podrá usar quasiBot hasta que se utilice una cookie específica.
La categoría 'Bruteforce' consta de varios módulos que permiten realizar ataques únicos o masivos contra ftp, ssh, mysql, pgsql, mssql y wordpress.
Las credenciales vulneradas se almacenan en la base de datos; el bruteforce en sitios web puede realizarse a través de tor.
Todo el front-end cuenta con una interfaz agradable y funcional.
#Pantallas
Home
Hack
Bruteforce
Tools
Bots
#Ejecutar quasi por primera vez
#Varios
Pendiente:
Registro de cambios:
0.3
Bruteforce: SSH, FTP, WWW, DB's
Detalles
0.2
Añadida autorización (Sessions / Cookie Auth)
Añadido módulo Shell (Reverse / Bind shell)
Añadido módulo Linux Exploit Suggestor
...y, por supuesto, es solo para fines educativos ;)