
복잡한 웹셸 관리자, 준-HTTP 봇넷.
quasiBot 0.3 - 리드미 (07.08.14)
#개요
QuasiBot은 PHP로 작성된 복잡한 웹셸 관리자로, 사용자가 직접 구현한 웹 기반 백도어에서 작동합니다. 준비된 PHP 백도어를 사용하여 quasiBot은 각 백도어와 통신하려는 C&C 역할을 합니다. 이 도구는 스캐닝, 익스플로잇 등의 유용한 기능을 제공하므로 평범한 웹셸 관리자를 넘어섭니다. 준(quasi)-HTTP 봇넷이기 때문에 그렇게 불립니다. 또한 quasiBot을 사용하면 ftp, ssh 또는 데이터베이스와 같은 서비스에 다양한 브루트포스 공격을 수행할 수 있습니다.
봇에 대한 모든 데이터는 SQL 데이터베이스에 저장되며, 현재는 MySQL만 지원됩니다. TOR 프록시도 지원되며, 목표는 C&C와 백도어 사이에 안전한 연결을 만드는 것이었습니다. SOCKS5를 사용하면 사용자와 웹 서버 간의 모든 연결을 torify할 수 있습니다. 모든 구성은 config 파일에 저장됩니다. QuasiBot은 아직 개발 중이므로 잠재적인 버그가 있을 수 있음을 알고 있습니다.
아무 웹 서버 소프트웨어나 필요합니다. Linux, Apache 2.2 및 PHP 5.4.4에서 테스트되었습니다. 전체가 PHP로 작성되었습니다.
#작동 방식
quasiBot은 사용자가 제공한 웹셸에서 작동하며, 각 백도어는 매 시간 변경되는 md5 해시로 검증됩니다.
quasiBot (C&C) -[request/verification]-> Bots (Webshells) -[response/verification]-> quasiBot (C&C) -[request/command]-> Bots (Webshells) -[response/execution]-> quasiBot (C&C)
백도어는 DDoS 모듈이 있는 것과 없는 것 두 가지 유형으로 구성되며, 소스 코드는 홈 페이지에 포함되어 표시됩니다.
C&C와 서버 간의 연결은 curl로 지원되며, TOR 프록시가 지원되고, User Agent는 배열에서 무작위로 생성됩니다.
quasiBot (C&C) -[PROXY/TOR]-> Bots (Webshells) <-[PROXY/TOR]- quasiBot (C&C)
웹셸은 '설정' 탭에서 추가하고 제거할 수 있으며, 데이터베이스에 저장됩니다.
'RSS' 탭에는 최신 익스플로잇 및 취약점 피드가 포함되어 있습니다.
'RCE' 탭에서는 선택한 PHP 함수를 사용하여 특정 서버에서 원격 코드 실행(Remote Code Execution)을 수행할 수 있습니다.
'스캔' 탭에서는 IP나 URL을 확인하고 nmap, dig, whois를 사용하여 기본 스캔을 수행할 수 있습니다. 정보 수집 단계에서 유용합니다.
'Pwn' 탭에는 서버에 대한 정보를 수집하고 Exploit Suggestor 모듈을 사용하여 현재 사용 중인 OS 버전에 대한 익스플로잇을 찾는 데 도움이 되는 몇 가지 기능이 있습니다.
'MySQL 매니저'는 이름에서 알 수 있듯이 특정 데이터베이스에서 기본 작업을 수행하는 데 사용할 수 있습니다. 원격 서버에서 mysql 연결을 포함하는 config 파일을 찾을 때 유용할 수 있으며, 해당 환경에 대한 일부 정보도 표시합니다.
'실행' 탭에서는 모든 봇에서 특정 명령을 한 번에 실행할 수 있습니다.
'DDoS' 탭에서는 모든 봇 또는 단일 봇을 사용하여 UDP DoS 공격을 수행할 수 있으며, 확장 백도어가 필요합니다.
'셸' 탭에서는 리버스 또는 바인드 셸을 생성할 수 있습니다. 리버스 셸을 만드는 데 사용할 몇 가지 언어 중에서 선택할 수 있습니다.
인증 모듈을 활성화할 수 있습니다. 사용자는 세션으로 검증되며, 인증 자격 증명은 db가 아닌 config 파일에 저장됩니다. Cookie Auth를 사용하면 특정 쿠키가 사용될 때까지 사용자는 quasiBot을 사용할 수 없습니다.
'브루트포스' 카테고리는 몇 가지 모듈로 구성되어 있으며, ftp, ssh, mysql, pgsql, mssql 및 wordpress에 대해 단일 또는 대규모 공격을 수행할 수 있습니다.
손상된 자격 증명은 데이터베이스에 저장되며, 웹사이트에 대한 브루트포스는 tor를 통해 수행할 수 있습니다.
전체 프런트엔드는 쾌적하고 기능적인 인터페이스로 유지됩니다.
#화면
홈
해킹
브루트포스
도구
봇
#quasi 처음 실행하기
#기타
할 일:
변경 로그:
0.3
브루트포스: SSH, FTP, WWW, DB's
세부 사항
0.2
인증 추가 (Sessions / Cookie Auth)
Shell 모듈 추가 (Reverse / Bind shell)
Linux Exploit Suggestor 모듈 추가
...그리고 물론, 교육 목적으로만 사용됩니다 ;)