
Комплексный менеджер веб-шеллов, квази-HTTP ботнет.
quasiBot 0.3 - Read Me (07.08.14)
#Обзор
QuasiBot — это комплексный менеджер веб-шеллов, написанный на PHP, который работает с веб-бэкдорами, реализованными самим пользователем. Используя подготовленные PHP-бэкдоры, quasiBot работает как C&C, пытаясь связаться с каждым бэкдором. Инструмент выходит за рамки обычных менеджеров веб-шеллов, поскольку предоставляет полезные функции для сканирования, эксплуатации и так далее. Это квази-HTTP-ботнет, поэтому он так и называется. Также quasiBot позволяет выполнять различные брутфорс-атаки на такие сервисы, как ftp, ssh или базы данных.
Все данные о ботах хранятся в SQL-базе, на данный момент поддерживается только MySQL. Также поддерживается TOR-прокси; цель заключалась в создании безопасного соединения между C&C и бэкдорами; используя SOCKS5, можно торифицировать все соединения между вами и веб-сервером. Вся конфигурация хранится в конфигурационном файле. quasiBot всё ещё находится в разработке, поэтому я осознаю наличие возможных багов.
Вам понадобится любое веб-серверное ПО; протестировано на Linux, Apache 2.2 и PHP 5.4.4. Полностью написан на PHP.
#Как это работает?
quasiBot работает с веб-шеллами, предоставленными пользователем; каждый бэкдор проверяется по md5-хешу, который меняется каждый час
quasiBot (C&C) -[request/verification]-> Bots (Webshells) -[response/verification]-> quasiBot (C&C) -[request/command]-> Bots (Webshells) -[response/execution]-> quasiBot (C&C)
Бэкдоры бывают двух типов: с DDoS-модулем и без него; исходный код включён и отображается на главной странице;
Соединение между C&C и сервером поддерживается через curl, поддерживается TOR-прокси, User Agent рандомизируется из массива
quasiBot (C&C) -[PROXY/TOR]-> Bots (Webshells) <-[PROXY/TOR]- quasiBot (C&C)
Веб-шеллы можно удалять и добавлять на вкладке «Settings», они хранятся в базе данных
Вкладка «RSS» содержит последние ленты эксплоитов и уязвимостей
Вкладка «RCE» позволяет выполнять удалённый код на конкретном сервере с помощью выбранной PHP-функции
Вкладка «Scan» позволяет разрешать IP или URL и выполнять базовое сканирование с помощью nmap, dig и whois — полезно на этапе сбора информации
Вкладка «Pwn» включает несколько функций, которые в целом помогут собрать информацию о сервере и попытаться найти эксплоиты для текущей версии ОС с помощью модуля Exploit Suggestor
«MySQL Manager», как следует из названия, можно использовать для выполнения базовых операций с конкретной базой данных — это может быть полезно при поиске конфигурационных файлов, содержащих mysql-подключения на удалённом сервере; также он отображает некоторую информацию о своём окружении
Вкладка «Run» позволяет выполнить определённую команду сразу на всех ботах
Вкладка «DDoS» позволяет выполнять UDP DoS-атаки, используя всех ботов или одного; требуется расширенный бэкдор
Вкладка «Shell» позволяет создать reverse или bind shell; вы можете выбрать один из нескольких языков, которые будут использоваться для создания reverse shell
Вы можете включить модуль авторизации; пользователь проверяется через сессию, учётные данные хранятся в конфигурационном файле, а не в БД; при использовании Cookie Auth пользователь не сможет использовать quasiBot, пока не будет применён определённый cookie
Категория «Bruteforce» состоит из нескольких модулей; они позволяют выполнять одиночные или массовые атаки на ftp, ssh, mysql, pgsql, mssql и wordpress
Неверные учётные данные хранятся в базе данных; брутфорс веб-сайтов можно выполнять через tor
Весь фронтенд реализован в виде приятного, функционального интерфейса
#Скриншоты
Главная
Хак
Брутфорс
Инструменты
Боты
#Первый запуск quasi
#Разное
В планах:
Журнал изменений:
0.3
Брутфорс: SSH, FTP, WWW, DB's
Подробности
0.2
Добавлена авторизация (Sessions / Cookie Auth)
Добавлен модуль Shell (Reverse / Bind shell)
Добавлен модуль Linux Exploit Suggestor
...и, конечно, это только для образовательных целей ;)