
gerenciador complexo de webshell, botnet quase-http.
quasiBot 0.3 - Leia-me (07.08.14)
#Visão geral
O quasiBot é um gerenciador de webshells complexo escrito em PHP, que opera em backdoors baseados na web implementados pelo próprio usuário. Usando backdoors PHP preparados, o quasiBot funciona como um C&C tentando se comunicar com cada backdoor. A ferramenta vai além dos gerenciadores de web-shell comuns, pois oferece funções úteis para varredura, exploração e assim por diante. É uma botnet quase-HTTP, por isso o nome. Além disso, o quasiBot permite que você realize vários ataques de força bruta em serviços como ftp, ssh ou bancos de dados.
Todos os dados sobre os bots são armazenados em um banco de dados SQL; atualmente, apenas MySQL é suportado. O proxy TOR também é suportado; o objetivo era criar uma conexão segura entre o C&C e os backdoors; usando SOCKS5, é capaz de torificar todas as conexões entre você e o servidor web. Toda a configuração é armazenada no arquivo de configuração. O quasiBot ainda está em construção, então estou ciente de possíveis bugs.
Você precisará de qualquer software de servidor web; testado em Linux, Apache 2.2 e PHP 5.4.4. Totalmente escrito em PHP.
#Como funciona?
O quasiBot opera em web-shells fornecidos pelo usuário; cada backdoor é verificado pelo hash md5 que muda a cada hora
quasiBot (C&C) -[request/verification]-> Bots (Webshells) -[response/verification]-> quasiBot (C&C) -[request/command]-> Bots (Webshells) -[response/execution]-> quasiBot (C&C)
Os backdoors consistem em dois tipos, com e sem módulo DDoS; o código-fonte está incluído e exibido na página inicial;
A conexão entre C&C e servidor é suportada pelo curl; o proxy TOR é suportado; o User Agent é randomizado a partir de um array
quasiBot (C&C) -[PROXY/TOR]-> Bots (Webshells) <-[PROXY/TOR]- quasiBot (C&C)
Os webshells podem ser removidos e adicionados na aba 'Settings'; eles são armazenados no banco de dados
A aba 'RSS' contém os feeds mais recentes de exploits e vulnerabilidades
A aba 'RCE' permite realizar Execução Remota de Código em um servidor específico usando uma função PHP selecionada
A aba 'Scan' permite resolver IP ou URL e realizar uma varredura básica usando nmap, dig e whois - útil na fase de coleta de informações
A aba 'Pwn' representa algumas funções que geralmente ajudam a coletar informações sobre o servidor e tentam encontrar exploits para a versão do SO atualmente usada usando o módulo Exploit Suggestor
O 'MySQL Manager', como o nome diz, pode ser usado para realizar operações básicas em um banco de dados específico - pode ser útil ao procurar arquivos de configuração que incluam conexões mysql em um servidor remoto; ele também exibe algumas informações sobre o seu ambiente
A aba 'Run' permite que você execute um comando específico em todos os bots de uma só vez
A aba 'DDoS' permite que você realize ataques DoS UDP usando todos os bots ou apenas um; é necessário um backdoor expandido
A aba 'Shell' permite que você crie uma shell reversa ou bind shell; você pode escolher entre algumas linguagens que serão usadas para criar a shell reversa
Você pode habilitar o módulo de autorização; o usuário é validado por sessão; as credenciais de autenticação são armazenadas no arquivo de configuração, não no banco de dados; usando Cookie Auth, o usuário não poderá usar o quasiBot até que um cookie específico seja usado
A categoria 'Bruteforce' consiste em alguns módulos que permitem realizar ataques únicos ou massivos em ftp, ssh, mysql, pgsql, mssql e wordpress
As credenciais inválidas são armazenadas no banco de dados; o bruteforce em sites pode ser feito via tor
Todo o front-end é mantido por uma interface agradável e funcional
#Telas
Home
Hack
Bruteforce
Tools
Bots
#Executando o quasi pela primeira vez
#Diversos
A fazer:
Changelog:
0.3
Bruteforce: SSH, FTP, WWW, DB's
Detalhes
0.2
Adicionada autorização (Sessions / Cookie Auth)
Adicionado Módulo Shell (Reverse / Bind shell)
Adicionado módulo Linux Exploit Suggestor
...e claro, é apenas para fins educacionais ;)