
Un modulo backdoor nativo per Microsoft IIS (Internet Information Services)
IIS-Raid è un modulo IIS nativo che abusa dell'estendibilità di IIS per compromettere il server web ed eseguire azioni personalizzate definite da un attaccante.
Una volta installato, IIS-Raid elabora ogni richiesta e metodo, verifica se l'header X-Password esiste e lo confronta con il valore hardcoded. Nel caso in cui il valore specificato dall'header non corrisponda alla password, la richiesta proseguirà normalmente senza lasciare alcuna traccia del backdoor. Se il valore dell'header corrisponde alla password, il modulo cercherà l'header di comunicazione ed estrarrà il suo contenuto. Inoltre, lo decodificherà in base64, lo confronterà con i comandi predefiniti ed elaborerà le istruzioni se presenti.
Nello script sono implementati quattro argomenti:
Alcune delle funzionalità attualmente implementate in questa versione sono:
Prima di utilizzare e compilare il modulo, è necessario modificare alcune opzioni. Per autenticarsi al backdoor, il controller utilizza una password pre-condivisa con il modulo. Poiché questo è l'unico meccanismo che impedisce a terzi di accedere al backdoor, la password predefinita deve essere cambiata.
Oltre alla password, altre opzioni del backdoor possono essere modificate nel file Functions.h:

La definizione COM_HEADER è il nome dell'header utilizzato per la comunicazione tra il backdoor e il controller. La definizione PASS_FILE è il percorso del file in cui verranno salvate le credenziali estratte dai moduli web. La definizione PASSWORD è la password che verrà utilizzata per autenticarsi al backdoor.
Per maggiori informazioni fare riferimento a https://www.mdsec.co.uk/2020/02/iis-raid-backdooring-iis-using-native-modules/
https://www.youtube.com/watch?v=jbxEWOXecuU&feature=youtu.be
