这是一个在 ModSecurity WAF 内部运行的恶意软件的概念验证。
该软件有两个主要功能:
此外,它还包括以下功能:
SecStreamOutBodyInspection 和 SecContentInjection
设置为 On获取文件 backdoor.conf 和 backdoor.lua,并将第一个文件加载到
Web 服务器中。
可以在文件 backdoor.conf 的第一个规则中进行配置。
此设置可用于设置用于获取文件内容的 POST 参数名称。
将其设置为任意随机值,例如 koomem6Shmog。
此设置可用于设置用于运行命令的 POST 参数名称。
将其设置为任意随机值,例如 tys4Olhuibves。
可以在 ModSecurity WAF 后面的目标服务器上的任何地址(域名)上运行命令。 命令的输出会附加到 标准服务器响应中。
获取文件内容:
curl -X POST -d "koomem6Shmog=/etc/passwd" "http://example.com/"
运行命令并获取输出:
curl -X POST -d "tys4Olhuibves=/bin/ps aux" "http://example.com/"
版权所有 (c) 2022 Jozef Sudolsky。保留所有权利。
“啤酒软件许可证”(修订版 42): [email protected] 编写了此文件。只要您保留此声明,您 就可以随意使用此内容。如果我们某天相遇,并且您认为 此内容值得,您可以请我喝一杯啤酒作为回报。Jozef Sudolsky