
Microsoft IIS (Internet Information Services) के लिए एक मूल बैकडोर मॉड्यूल
IIS-Raid एक देशी IIS मॉड्यूल है जो IIS की विस्तारशीलता का दुरुपयोग करके वेब सर्वर में बैकडोर लगाता है और हमलावर द्वारा परिभाषित कस्टम कार्यों को अंजाम देता है।
जब इंस्टॉल किया जाता है, IIS-Raid हर अनुरोध और विधि को प्रोसेस करेगा, जाँच करेगा कि क्या X-Password हेडर मौजूद है और इसे हार्डकोडेड मान से तुलना करेगा। यदि हेडर द्वारा निर्दिष्ट मान पासवर्ड से मेल नहीं खाता है, तो अनुरोध सामान्य रूप से जारी रहेगा, बैकडोर का कोई संकेत नहीं देगा। यदि हेडर मान पासवर्ड से मेल खाता है, तो यह संचार हेडर की खोज करेगा और उसकी सामग्री निकालेगा। इसके अतिरिक्त, यह इसे base64 डिकोड करेगा, पूर्वनिर्धारित कमांड से तुलना करेगा, और यदि कोई हो तो निर्देशों को प्रोसेस करेगा।
स्क्रिप्ट पर चार तर्क लागू किए गए हैं:
इस संस्करण में वर्तमान में लागू कुछ विशेषताएं हैं:
मॉड्यूल का उपयोग करने और संकलित करने से पहले, आपको कुछ विकल्पों को बदलना होगा। बैकडोर को प्रमाणित करने के लिए, नियंत्रक मॉड्यूल के साथ पूर्व-साझा पासवर्ड का उपयोग करता है। चूँकि यह किसी और को बैकडोर तक पहुँचने से रोकने वाला एकमात्र तंत्र है, डिफ़ॉल्ट पासवर्ड बदला जाना चाहिए।
पासवर्ड के अलावा, अन्य बैकडोर विकल्प Functions.h फ़ाइल पर संशोधित किए जा सकते हैं:

COM_HEADER परिभाषा हेडर नाम है जिसका उपयोग बैकडोर और नियंत्रक के बीच संचार करने के लिए किया जाता है। PASS_FILE परिभाषा फ़ाइल पथ है जहाँ वेब फॉर्म से निकाले गए क्रेडेंशियल सहेजे जाएंगे। PASSWORD परिभाषा वह पासवर्ड है जो बैकडोर को प्रमाणित करने के लिए उपयोग किया जाएगा।
अधिक जानकारी के लिए देखें https://www.mdsec.co.uk/2020/02/iis-raid-backdooring-iis-using-native-modules/
https://www.youtube.com/watch?v=jbxEWOXecuU&feature=youtu.be
