
Нативный бэкдор-модуль для Microsoft IIS (Internet Information Services)
IIS-Raid — это нативный модуль IIS, который злоупотребляет расширяемостью IIS для создания бэкдора на веб-сервере и выполнения пользовательских действий, заданных атакующим.
После установки IIS-Raid обрабатывает каждый запрос и метод, проверяет наличие заголовка X-Password и сравнивает его с жёстко заданным значением.
Если значение, указанное в заголовке, не совпадает с паролем, запрос продолжается обычным образом без каких-либо признаков бэкдора.
Если значение заголовка совпадает с паролем, модуль ищет заголовок связи и извлекает его содержимое. Кроме того, он декодирует его из base64, сравнивает с предопределёнными командами и обрабатывает инструкции, если они есть.
В скрипте реализовано четыре аргумента:
--url : URL-адрес, который будет использоваться для связи с бэкдором. [Обязательно]--password — предварительно заданный пароль для бэкдора. [Обязательно]--header — заголовок для связи, если он был изменён по сравнению с заданным по умолчанию.--method — изменение метода на GET или POST.Некоторые из функций, реализованных в этой версии:
Перед использованием и компиляцией модуля необходимо изменить некоторые параметры. Для аутентификации на бэкдоре контроллер использует предварительно согласованный пароль с модулем. Поскольку это единственный механизм, предотвращающий доступ посторонних к бэкдору, пароль по умолчанию необходимо изменить.
Помимо пароля, другие параметры бэкдора можно изменить в файле Functions.h:

Определение COM_HEADER — это имя заголовка, используемого для связи между бэкдором и контроллером.
Определение PASS_FILE — это путь к файлу, в который будут сохраняться извлечённые учётные данные из веб-форм.
Определение PASSWORD — это пароль, который будет использоваться для аутентификации на бэкдоре.
Для получения дополнительной информации обратитесь к https://www.mdsec.co.uk/2020/02/iis-raid-backdooring-iis-using-native-modules/
https://www.youtube.com/watch?v=jbxEWOXecuU&feature=youtu.be
