
Webshell PHP furtivo mascherato da pagina di errore 404 con console AJAX, esecuzione di comandi nascosta tramite header Referrer e azioni preconfigurate per l'accesso remoto al server.
Clona o scarica il progetto:
git clone --depth=1 https://github.com/CosasDePuma/SecurityNotFound.git
Il file src/404.php dovrebbe essere situato sul server di destinazione e deve avere la capacità di eseguire file .php.
Ecco un esempio di alcuni dei percorsi più comuni in cui si trovano i server:
# 🏁 Windows
C:\Xampp\htdocs\ # Xampp
# 🐧 Linux
/var/www/html/ # Apache
/usr/share/nginx/html/ # Nginx
👮 Ovviamente, tu e io sappiamo che hai accesso legittimo a quel server.
Ora puoi accedervi tramite il browser:
https://www.example.com/404.php

💡 Puoi sostituire il template di errore 404 del server per accedere da qualsiasi URL non valido.
Per accedere al pannello di controllo, premi il tasto TAB o cerca il campo della password usando gli strumenti del browser:

La password predefinita è: cosasdepuma.
🥚 Puoi lasciare la variabile
$passphrasenello script come stringa vuota per accedere direttamente al pannello di controllo.
🔒 Per impostare un valore personalizzato, inserisci la tua password nella variabile
$passphrasedopo aver applicato l'algoritmoMD5per tre volte consecutive.
Una volta effettuato l'accesso, la webshell mostrerà il suo vero aspetto:
Il pannello dispone di una console AJAX e di una serie di azioni preconfigurate:
| Nome |
|---|
Va notato che l'esecuzione dei comandi viene effettuata utilizzando l'header "Referrer", il cui contenuto è il payload eseguito.
Questo ha due vantaggi: maggiore invisibilità nel file di log e la possibilità di eseguire comandi senza dover accedere all'interfaccia web.
172.18.0.1 - - [25/Jul/2022:04:52:17 +0000] "GET /404.php HTTP/1.1" 404 771 "-" "Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0"
172.18.0.1 - - [25/Jul/2022:04:52:21 +0000] "POST /404.php HTTP/1.1" 404 3560 "http://localhost/404.php" "Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0"
172.18.0.1 - - [25/Jul/2022:04:52:27 +0000] "GET /404.php HTTP/1.1" 404 375 "-" "Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0"
172.18.0.1 - - [25/Jul/2022:04:52:31 +0000] "GET /404.php HTTP/1.1" 404 470 "-" "Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0"
172.18.0.1 - - [25/Jul/2022:04:52:37 +0000] "GET /404.php?p HTTP/1.1" 404 75790 "http://localhost/404.php" "Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0"
172.18.0.1 - - [25/Jul/2022:04:52:41 +0000] "GET /404.php HTTP/1.1" 404 3560 "-" "Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0"
172.18.0.1 - - [25/Jul/2022:04:52:43 +0000] "GET /404.php?c HTTP/1.1" 302 373 "http://localhost/404.php" "Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0"
172.18.0.1 - - [25/Jul/2022:04:52:43 +0000] "GET /404.php HTTP/1.1" 404 771 "http://localhost/404.php" "Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0"
Tutto ciò che faccio e pubblico può essere usato gratuitamente purché riceva il mio corrispondente merito.
Comunque, se vuoi aiutarmi in modo più diretto, puoi lasciarmi una mancia cliccando su questo badge:
| Descrizione |
|---|
| PHP Info | Mostra la pagina phpinfo();. |
| Geolocate | Mostra su Google Maps il luogo in cui il server è fisicamente localizzato. |
| Exploit-DB (...) | Cerca exploit compatibili su exploit-db.com. |
| Log out | Esce dalla dashboard. |
# di righe in access.log | Azione |
|---|
| 1 | Accesso senza login |
| 1 | Accesso con sessione già avviata |
| 1 | Login |
| 2 | Logout |
| 1 | Esecuzione di un comando tramite console |
| 1 | Plugin: PHP Info |
| 0 | Plugin: Geolocate |
| 0 | Plugin: Exploit-DB (...) |