
Ceci est une preuve de concept d'un logiciel malveillant s'exécutant à l'intérieur de ModSecurity WAF.
Ceci est une preuve de concept d'un logiciel malveillant fonctionnant au sein du WAF ModSecurity.
Le logiciel a deux fonctions principales :
De plus, il inclut ces fonctions :
SecStreamOutBodyInspection et SecContentInjection
sont définies sur OnRécupérez les fichiers backdoor.conf et backdoor.lua et chargez le premier dans le
serveur web.
La configuration peut être effectuée dans la première règle du fichier backdoor.conf.
Ce paramètre peut être utilisé pour définir le nom de l'argument POST utilisé pour récupérer le
contenu des fichiers. Définissez-le sur une valeur aléatoire comme koomem6Shmog.
Ce paramètre peut être utilisé pour définir le nom de l'argument POST utilisé pour exécuter des
commandes. Définissez-le sur une valeur aléatoire comme tys4Olhuibves.
Les commandes peuvent être exécutées sur n'importe quelle adresse (domaine) du serveur cible se trouvant derrière le WAF ModSecurity. La sortie des commandes est ajoutée à la réponse standard du serveur.
Récupération du contenu d'un fichier :
curl -X POST -d "koomem6Shmog=/etc/passwd" "http://example.com/"
Exécution d'une commande et récupération de la sortie :
curl -X POST -d "tys4Olhuibves=/bin/ps aux" "http://example.com/"
Copyright (c) 2022 Jozef Sudolsky. Tous droits réservés.
"THE BEER-WARE LICENSE" (Revision 42): [email protected] a écrit ce fichier. Tant que vous conservez cet avis, vous pouvez faire ce que vous voulez de ce contenu. Si nous nous rencontrons un jour et que vous pensez que cela en vaut la peine, vous pouvez me payer une bière en retour. Jozef Sudolsky