
gestionnaire de webshell complexe, botnet quasi-http.
quasiBot 0.3 - Lisez-moi (07.08.14)
#Agenda
QuasiBot est un gestionnaire de webshells complexe écrit en PHP, qui opère sur des backdoors web implémentées par l'utilisateur lui-même. En utilisant des backdoors PHP préparées, quasiBot fonctionne comme un C&C (Command & Control) en essayant de communiquer avec chaque backdoor. L'outil va au-delà des gestionnaires de webshells moyens, car il fournit des fonctions utiles pour le scan, l'exploitation, etc. C'est un botnet quasi-HTTP, d'où son nom. De plus, quasiBot vous permet d'effectuer diverses attaques par force brute sur des services tels que FTP, SSH ou les bases de données.
Toutes les données sur les bots sont stockées dans une base de données SQL ; actuellement, seul MySQL est supporté. Le proxy TOR est également supporté, l'objectif était de créer une connexion sécurisée entre le C&C et les backdoors ; en utilisant SOCKS5, il est possible de torifier toutes les connexions entre vous et le serveur web. Toute la configuration est stockée dans un fichier de configuration. QuasiBot est encore en construction, donc je suis conscient de tout bug potentiel.
Vous aurez besoin d'un logiciel de serveur web ; testé sur Linux, Apache 2.2 et PHP 5.4.4. Entièrement écrit en PHP.
#Comment ça fonctionne ?
quasiBot opère sur des web-shells fournis par l'utilisateur, chaque backdoor est vérifiée par un hash md5 qui change toutes les heures
quasiBot (C&C) -[request/verification]-> Bots (Webshells) -[response/verification]-> quasiBot (C&C) -[request/command]-> Bots (Webshells) -[response/execution]-> quasiBot (C&C)
Les backdoors se composent de deux types, avec et sans module DDoS, le code source est inclus et affiché sur la page d'accueil ;
La connexion entre le C&C et le serveur est supportée par curl, le proxy TOR est supporté, le User Agent est randomisé à partir d'un tableau
quasiBot (C&C) -[PROXY/TOR]-> Bots (Webshells) <-[PROXY/TOR]- quasiBot (C&C)
Les webshells peuvent être supprimés et ajoutés dans l'onglet 'Paramètres', ils sont stockés dans la base de données
L'onglet 'RSS' contient les derniers flux d'exploits et de vulnérabilités
L'onglet 'RCE' permet d'exécuter du code à distance (Remote Code Execution) sur un serveur spécifique en utilisant une fonction PHP sélectionnée
L'onglet 'Scan' permet de résoudre une IP ou une URL et d'effectuer un scan de base avec nmap, dig et whois - utile dans la phase de collecte d'informations
L'onglet 'Pwn' regroupe quelques fonctions qui aident généralement à collecter des informations sur le serveur et à tenter de trouver des exploits pour la version actuelle du système d'exploitation en utilisant le module Exploit Suggestor
MySQL Manager, comme son nom l'indique, peut être utilisé pour effectuer des opérations de base sur une base de données spécifique - il peut être utile pour rechercher des fichiers de configuration qui incluent des connexions mysql sur le serveur distant ; il affiche également quelques informations sur son environnement
L'onglet 'Run' vous permet d'exécuter une commande spécifique sur tous les bots à la fois
L'onglet 'DDoS' vous permet d'effectuer des attaques UDP DoS en utilisant tous les bots ou un seul ; une backdoor étendue est requise
L'onglet 'Shell' vous permet de lancer un reverse shell ou un bind shell ; vous pouvez choisir entre quelques langages qui seront utilisés pour créer le reverse shell
Vous pouvez activer le module d'autorisation ; l'utilisateur est validé par session, les identifiants d'authentification sont stockés dans le fichier de configuration, pas dans la base de données ; en utilisant Cookie Auth, l'utilisateur ne pourra pas utiliser quasiBot tant qu'un cookie spécifique ne sera pas utilisé
La catégorie 'Bruteforce' comprend plusieurs modules, ils vous permettent d'effectuer des attaques simples ou massives sur ftp, ssh, mysql, pgsql, mssql et wordpress
Les identifiants cassés sont stockés dans la base de données ; le bruteforce sur les sites web peut être fait via tor
Tout le front-end est maintenu par une interface agréable et fonctionnelle
#Captures d'écran
Accueil
Hack
Bruteforce
Outils
Bots
#Premier lancement de quasi
#Divers
À faire :
Journal des modifications :
0.3
Bruteforce : SSH, FTP, WWW, DB
Détails
0.2
Ajout de l'autorisation (Sessions / Cookie Auth)
Ajout du module Shell (Reverse / Bind shell)
Ajout du module Linux Exploit Suggestor
...et bien sûr, c'est à des fins éducatives uniquement ;)