Webacoo ocultar la ejecución remota de comandos dentro de las cabeceras HTTP
Webacoo ocultar la ejecución remota de comandos dentro de las cabeceras HTTP
Webacoo (Web Backdoor Cookie) es una herramienta de prueba de penetración histórica que estuvo disponible en distribuciones como Kali Linux, diseñada para ilustrar cómo los atacantes pueden ocultar la ejecución remota de comandos dentro de las cabeceras HTTP de una aplicación web PHP.
Actualmente es una herramienta obsoleta y descatalogada en las versiones modernas de Kali Linux, reemplazada por conceptos y controles de seguridad orientados a la detección de webshells.
¿Cómo funciona el concepto de un backdoor basado en cookies?
A diferencia de una webshell tradicional en PHP que recibe comandos mediante parámetros visibles en la URL (GET) o en el cuerpo de la petición (POST), el mecanismo basado en cookies opera de la siguiente manera:
Inyección/Persistencia: Se aloja un script PHP ligero en el servidor web vulnerado.
Canal encubierto (HTTP Cookie): Los comandos de control y la carga útil no se envían en el cuerpo de la solicitud, sino codificados (por ejemplo, en Base64 u oscurecidos) dentro del encabezado
Cookiede la petición HTTP.Ejecución y Respuesta: El script PHP del servidor lee el encabezado
Cookie, decodifica la instrucción, la ejecuta en el sistema operativo y devuelve el resultado embebido de forma disimulada en las cabeceras de respuesta HTTP o en la salida del servidor.
Detección y Mitigación
Para proteger un servidor web contra la ejecución de backdoors en scripts PHP o canales encubiertos en cabeceras HTTP:
Inspección de Cabeceras en WAF (Web Application Firewall): Configurar el WAF para analizar el contenido de las cabeceras
Cookieen busca de patrones anómalos, cadenas codificadas en Base64 o firmas conocidas de ejecución de comandos.Monitoreo de Integridad de Archivos (FIM): Herramientas como Tripwire o AIDE permiten supervisar el directorio raíz del servidor web (
/var/www/html) para alertar inmediatamente si se crea o modifica algún archivo.php.Deshabilitar Funciones Peligrosas en PHP: En el archivo de configuración
php.ini, restringir la ejecución de comandos del sistema deshabilitando funciones como:Ini, TOMLdisable_functions = exec, passthru, shell_exec, system, proc_open, popenAnálisis de Archivos de Log: Revisar los registros de acceso (access.log) del servidor web para identificar peticiones con cabeceras de tamaño inusual o comportamiento anómalo hacia archivos PHP específicos.