
Um módulo backdoor nativo para o Microsoft IIS (Internet Information Services)
O IIS-Raid é um módulo nativo do IIS que abusa da extensibilidade do IIS para backdoor no servidor web e executar ações personalizadas definidas por um atacante.
Quando instalado, o IIS-Raid processará cada requisição e método, verificará se o cabeçalho X-Password existe e o comparará com o valor fixo (hardcoded). Caso o valor especificado pelo cabeçalho não corresponda à senha, a requisição continuará normalmente sem dar nenhuma indicação da backdoor. Se o valor do cabeçalho corresponder à senha, ele procurará pelo cabeçalho de comunicação e extrairá seu conteúdo. Além disso, fará a decodificação base64, o comparará com os comandos predefinidos e processará as instruções, se houver.
Quatro argumentos são implementados no script:
Algumas das funcionalidades atualmente implementadas nesta versão são:
Antes de usar e compilar o módulo, você precisa alterar algumas opções. Para autenticar na backdoor, o controlador usa uma senha pré-compartilhada com o módulo. Como este é o único mecanismo que impede que outra pessoa acesse a backdoor, a senha padrão deve ser alterada.
Além da senha, outras opções da backdoor podem ser modificadas no arquivo Functions.h:

A definição COM_HEADER é o nome do cabeçalho usado para realizar a comunicação entre a backdoor e o controlador. A definição PASS_FILE é o caminho do arquivo onde as credenciais extraídas dos formulários web serão salvas. A definição PASSWORD é a senha que será usada para autenticar na backdoor.
Para mais informações, consulte https://www.mdsec.co.uk/2020/02/iis-raid-backdooring-iis-using-native-modules/
https://www.youtube.com/watch?v=jbxEWOXecuU&feature=youtu.be
