
404エラーページに偽装したステルス型PHPウェブシェル、AJAXコンソール付き、Referrerヘッダーを介した隠しコマンド実行、およびリモートサーバーアクセス用の事前設定済みアクション。
プロジェクトをクローンまたはダウンロード:
git clone --depth=1 https://github.com/CosasDePuma/SecurityNotFound.git
src/404.php ファイルはターゲットサーバーに配置する必要があり、.php ファイルを実行できる環境が必要です。
サーバーが配置される最も一般的なパスの例をいくつか示します:
# 🏁 Windows
C:\Xampp\htdocs\ # Xampp
# 🐧 Linux
/var/www/html/ # Apache
/usr/share/nginx/html/ # Nginx
👮 もちろん、あなたも私もそのサーバーへの正当なアクセス権を持っていることを理解しています。
ブラウザからアクセスできるようになりました:
https://www.example.com/404.php

💡 サーバーの404エラーテンプレートを置き換えることで、無効なURLからアクセスできるようになります。
コントロールパネルにアクセスするには、TABキーを押すか、ブラウザのツールを使用してパスワードフィールドを検索します:

デフォルトのパスワードは cosasdepuma です。
🥚
$passphrase変数を空文字列のままにしておくと、コントロールパネルに直接アクセスできます。
🔒 カスタム値を設定するには、パスワードを
MD5アルゴリズムで3回連続して適用した後、$passphrase変数に挿入します。
ログインすると、ウェブシェルが実際の外観を表示します:
パネルにはAJAXコンソールと、いくつかの事前設定されたアクションが含まれています:
| 名前 | 説明 |
|---|---|
| PHP Info | phpinfo(); ページを表示します。 |
コマンドの実行は "Referrer" ヘッダーを使用して行われ、その内容が実行されるペイロードであることに注意してください。
これには2つの利点があります:ログファイル内でのステルス性が高まり、Webインターフェースにアクセスせずにコマンドを実行できることです。
172.18.0.1 - - [25/Jul/2022:04:52:17 +0000] "GET /404.php HTTP/1.1" 404 771 "-" "Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0"
172.18.0.1 - - [25/Jul/2022:04:52:21 +0000] "POST /404.php HTTP/1.1" 404 3560 "http://localhost/404.php" "Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0"
172.18.0.1 - - [25/Jul/2022:04:52:27 +0000] "GET /404.php HTTP/1.1" 404 375 "-" "Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0"
172.18.0.1 - - [25/Jul/2022:04:52:31 +0000] "GET /404.php HTTP/1.1" 404 470 "-" "Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0"
172.18.0.1 - - [25/Jul/2022:04:52:37 +0000] "GET /404.php?p HTTP/1.1" 404 75790 "http://localhost/404.php" "Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0"
172.18.0.1 - - [25/Jul/2022:04:52:41 +0000] "GET /404.php HTTP/1.1" 404 3560 "-" "Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0"
172.18.0.1 - - [25/Jul/2022:04:52:43 +0000] "GET /404.php?c HTTP/1.1" 302 373 "http://localhost/404.php" "Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0"
172.18.0.1 - - [25/Jul/2022:04:52:43 +0000] "GET /404.php HTTP/1.1" 404 771 "http://localhost/404.php" "Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0"
私が作成し公開するものはすべて、適切なクレジットが表示されていれば無料で使用できます。
とはいえ、より直接的に支援したい場合は、このバッジをクリックしてチップを残すことができます:
| Geolocate |
サーバーが物理的に配置されている場所を Google Maps で表示します。 |
| Exploit-DB (...) | exploit-db.com で互換性のあるエクスプロイトを検索します。 |
| Log out | ダッシュボードを終了します。 |
access.log の行数 | アクション |
|---|
| 1 | ログインせずにアクセス |
| 1 | セッションが既に開始された状態でアクセス |
| 1 | ログイン |
| 2 | ログアウト |
| 1 | コンソールからコマンドを実行 |
| 1 | プラグイン: PHP Info |
| 0 | プラグイン: Geolocate |
| 0 | プラグイン: Exploit-DB (...) |