
Microsoft IIS(인터넷 정보 서비스)용 네이티브 백도어 모듈
IS Raid는 IIS의 확장성을 악용하여 웹 서버에 백도어를 설치하고 공격자가 정의한 사용자 정의 작업을 수행하는 네이티브 IIS 모듈입니다.
설치되면 IIS-Raid는 모든 요청과 메서드를 처리하고 X-Password 헤더가 있는지 확인하여 하드코딩된 값과 비교합니다. 헤더에 지정된 값이 비밀번호와 일치하지 않으면 요청은 정상적으로 계속 처리되며 백도어의 존재를 드러내지 않습니다. 헤더 값이 비밀번호와 일치하면 통신 헤더를 찾아 그 내용을 추출합니다. 또한 base64로 디코딩하여 미리 정의된 명령과 비교하고 명령이 있으면 처리합니다.
스크립트에는 네 가지 인수가 구현되어 있습니다:
이 버전에서 현재 구현된 기능 중 일부는 다음과 같습니다:
모듈을 사용하고 컴파일하기 전에 일부 옵션을 변경해야 합니다. 컨트롤러는 백도어에 인증하기 위해 모듈과 사전 공유된 비밀번호를 사용합니다. 이것이 다른 사람이 백도어에 접근하는 것을 막는 유일한 메커니즘이므로 기본 비밀번호를 반드시 변경해야 합니다.
비밀번호 외에도 Functions.h 파일에서 다른 백도어 옵션을 수정할 수 있습니다:

COM_HEADER 정의는 백도어와 컨트롤러 간의 통신에 사용되는 헤더 이름입니다. PASS_FILE 정의는 웹 폼에서 추출한 자격 증명이 저장될 파일 경로입니다. PASSWORD 정의는 백도어 인증에 사용될 비밀번호입니다.
더 자세한 정보는 https://www.mdsec.co.uk/2020/02/iis-raid-backdooring-iis-using-native-modules/ 를 참조하십시오.
https://www.youtube.com/watch?v=jbxEWOXecuU&feature=youtu.be
