
Un module backdoor natif pour Microsoft IIS (Internet Information Services)
IS Raid est un module IIS natif qui abuse de l'extensibilité d'IIS pour installer une porte dérobée sur le serveur web et exécuter des actions personnalisées définies par un attaquant.
Une fois installé, IIS-Raid traitera chaque requête et méthode, vérifiera si l'en-tête X-Password existe et le comparera à la valeur codée en dur. Si la valeur spécifiée par l'en-tête ne correspond pas au mot de passe, la requête se poursuivra normalement sans donner aucune indication de la porte dérobée. Si la valeur de l'en-tête correspond au mot de passe, il recherchera l'en-tête de communication et extraira son contenu. De plus, il le décodera en base64, le comparera aux commandes prédéfinies et traitera les instructions le cas échéant.
Quatre arguments sont implémentés dans le script :
Certaines des fonctionnalités actuellement implémentées dans cette version sont :
Avant d'utiliser et de compiler le module, vous devez modifier certaines options. Pour s'authentifier auprès de la porte dérobée, le contrôleur utilise un mot de passe pré-partagé avec le module. Comme c'est le seul mécanisme empêchant quelqu'un d'autre d'accéder à la porte dérobée, le mot de passe par défaut doit être changé.
En plus du mot de passe, d'autres options de la porte dérobée peuvent être modifiées dans le fichier Functions.h :

La définition COM_HEADER est le nom de l'en-tête utilisé pour effectuer la communication entre la porte dérobée et le contrôleur. La définition PASS_FILE est le chemin du fichier où les informations d'identification extraites des formulaires web seront enregistrées. La définition PASSWORD est le mot de passe qui sera utilisé pour s'authentifier auprès de la porte dérobée.
Pour plus d'informations, référez-vous à https://www.mdsec.co.uk/2020/02/iis-raid-backdooring-iis-using-native-modules/
https://www.youtube.com/watch?v=jbxEWOXecuU&feature=youtu.be
