Webacoo ocultar la ejecución remota de comandos dentro de las cabeceras HTTP

 

https://www.onlinetis.com

Webacoo ocultar la ejecución remota de comandos dentro de las cabeceras HTTP

Webacoo (Web Backdoor Cookie) es una herramienta de prueba de penetración histórica que estuvo disponible en distribuciones como Kali Linux, diseñada para ilustrar cómo los atacantes pueden ocultar la ejecución remota de comandos dentro de las cabeceras HTTP de una aplicación web PHP.

Actualmente es una herramienta obsoleta y descatalogada en las versiones modernas de Kali Linux, reemplazada por conceptos y controles de seguridad orientados a la detección de webshells.

¿Cómo funciona el concepto de un backdoor basado en cookies?

A diferencia de una webshell tradicional en PHP que recibe comandos mediante parámetros visibles en la URL (GET) o en el cuerpo de la petición (POST), el mecanismo basado en cookies opera de la siguiente manera:

  1. Inyección/Persistencia: Se aloja un script PHP ligero en el servidor web vulnerado.

  2. Canal encubierto (HTTP Cookie): Los comandos de control y la carga útil no se envían en el cuerpo de la solicitud, sino codificados (por ejemplo, en Base64 u oscurecidos) dentro del encabezado Cookie de la petición HTTP.

  3. Ejecución y Respuesta: El script PHP del servidor lee el encabezado Cookie, decodifica la instrucción, la ejecuta en el sistema operativo y devuelve el resultado embebido de forma disimulada en las cabeceras de respuesta HTTP o en la salida del servidor.

Detección y Mitigación

Para proteger un servidor web contra la ejecución de backdoors en scripts PHP o canales encubiertos en cabeceras HTTP:

  • Inspección de Cabeceras en WAF (Web Application Firewall): Configurar el WAF para analizar el contenido de las cabeceras Cookie en busca de patrones anómalos, cadenas codificadas en Base64 o firmas conocidas de ejecución de comandos.

  • Monitoreo de Integridad de Archivos (FIM): Herramientas como Tripwire o AIDE permiten supervisar el directorio raíz del servidor web (/var/www/html) para alertar inmediatamente si se crea o modifica algún archivo .php.

  • Deshabilitar Funciones Peligrosas en PHP: En el archivo de configuración php.ini, restringir la ejecución de comandos del sistema deshabilitando funciones como:

    Ini, TOML
    disable_functions = exec, passthru, shell_exec, system, proc_open, popen
    
  • Análisis de Archivos de Log: Revisar los registros de acceso (access.log) del servidor web para identificar peticiones con cabeceras de tamaño inusual o comportamiento anómalo hacia archivos PHP específicos.

https://www.onlinetis.com

Entradas populares de este blog

Hacking y ciberseguridad en kali linux con Fping

Hacking y ciberseguridad en kali linux con atk6-thcping6

Como utilizar Fierce en kali linux