
gestore di webshell complesse, botnet quasi-http.
quasiBot 0.3 - Leggimi (07.08.14)
#Sommario
QuasiBot è un complesso gestore di webshell scritto in PHP, che opera su backdoor web implementate dall'utente stesso. Utilizzando backdoor PHP predisposte, quasiBot funziona come C&C cercando di comunicare con ogni backdoor. Lo strumento va oltre i comuni gestori di webshell, poiché fornisce funzioni utili per la scansione, lo sfruttamento e così via. È una botnet quasi-HTTP, da cui il nome. Inoltre, quasiBot consente di effettuare vari attacchi di brute force su servizi come ftp, ssh o database.
Tutti i dati sui bot sono memorizzati in un database SQL; al momento è supportato solo MySQL. Anche il proxy TOR è supportato; l'obiettivo era creare una connessione sicura tra C&C e backdoor; usando SOCKS5, è in grado di torificare tutte le connessioni tra te e il server web. Tutta la configurazione è memorizzata nel file di configurazione. QuasiBot è ancora in costruzione, quindi sono consapevole di eventuali bug.
Avrai bisogno di un qualsiasi software per server web; testato su Linux, Apache 2.2 e PHP 5.4.4. Interamente scritto in PHP.
#Come funziona?
quasiBot opera su web-shell fornite dall'utente; ogni backdoor viene verificata tramite hash md5 che cambia ogni ora
quasiBot (C&C) -[request/verification]-> Bots (Webshells) -[response/verification]-> quasiBot (C&C) -[request/command]-> Bots (Webshells) -[response/execution]-> quasiBot (C&C)
Le backdoor sono di due tipi, con e senza modulo DDoS; il codice sorgente è incluso e mostrato nella pagina principale;
La connessione tra C&C e server è supportata da curl; è supportato il proxy TOR; lo User Agent viene scelto casualmente da un array
quasiBot (C&C) -[PROXY/TOR]-> Bots (Webshells) <-[PROXY/TOR]- quasiBot (C&C)
Le webshell possono essere rimosse e aggiunte nella scheda 'Settings'; sono memorizzate nel database
La scheda 'RSS' contiene gli ultimi feed di exploit e vulnerabilità
La scheda 'RCE' consente di eseguire codice in remoto su un server specifico utilizzando una funzione PHP selezionata
La scheda 'Scan' consente di risolvere IP o URL ed eseguire una scansione di base usando nmap, dig e whois - utile nella fase di raccolta informazioni
La scheda 'Pwn' include alcune funzioni che generalmente aiutano a raccogliere informazioni sul server e a cercare exploit per la versione del sistema operativo attualmente in uso tramite il modulo Exploit Suggestor
'MySQL Manager', come dice il nome, può essere usato per eseguire operazioni di base su un database specifico - può essere utile quando si cercano file di configurazione che includono connessioni mysql su un server remoto; mostra anche alcune informazioni sul suo ambiente
La scheda 'Run' ti consente di eseguire un comando specifico su tutti i bot contemporaneamente
La scheda 'DDoS' consente di effettuare attacchi DoS UDP usando tutti i bot o uno singolo; è richiesta una backdoor estesa
La scheda 'Shell' consente di generare una reverse shell o una bind shell; puoi scegliere tra alcuni linguaggi che verranno usati per creare la reverse shell
Puoi abilitare il modulo di autorizzazione; l'utente viene validato tramite sessione; le credenziali di autenticazione sono memorizzate nel file di configurazione, non nel db; usando Cookie Auth, l'utente non potrà usare quasiBot finché non verrà usato uno specifico cookie
La categoria 'Bruteforce' consiste in alcuni moduli che consentono di effettuare attacchi singoli o massivi su ftp, ssh, mysql, pgsql, mssql e wordpress
Le credenziali compromesse sono memorizzate nel database; il brute force sui siti web può essere effettuato tramite tor
L'intero front-end è gestito da un'interfaccia piacevole e funzionale
#Schermate
Home
Hack
Bruteforce
Tools
Bots
#Eseguire quasiBot per la prima volta
#Varie
Da fare:
Registro delle modifiche:
0.3
Bruteforce: SSH, FTP, WWW, DB's
Dettagli
0.2
Aggiunta autorizzazione (Sessioni / Cookie Auth)
Aggiunto modulo Shell (Reverse / Bind shell)
Aggiunto modulo Linux Exploit Suggestor
...e ovviamente, è solo per scopi educativi ;)