Incearca daca este prezenta o vulnerabilitate in drupal si executa prin functia passthru (php) doua comenzi:
- Descarca un script perl care este un bot de IRC utilizat pentru scanning, dos
- Executa acel script
Vulnerabilitatea despre care este vorba este aici: https://www.drupal.org/sa-core-2018-002
Serverul de IRC ruleaza pe adresa ip 82.165.172.97 / port 8080
# quick test
macbook:~$ nc -vvvv 82.165.172.97 8080
found 0 associations
found 1 connections:
1: flags=82<CONNECTED,PREFERRED>
outif en0
src 10.0.0.31 port 55610
dst 82.165.172.97 port 8080
rank info not available
TCP aux info available
Connection to 82.165.172.97 port 8080 [tcp/http-alt] succeeded!
:irc.roirc.me NOTICE AUTH :*** Looking up your hostname...
:irc.roirc.me NOTICE AUTH :*** Found your hostname (cached)
Botul de irc nu are autentificare si tine cont doar de nick-ul celui ce da comenzile:
my @mast3rs = ("darkness","QuaD","AntMiner");
Procesul ce ruleaza in server apare ca "/usr/sbin/sshd". Singura diferenta este ca ruleaza pe userul sub care se executa php/apache
my @fakeps = ("/usr/sbin/sshd");
Scriptul perl e facut de portughezi prin 2001. A fost modificat in timp de tot felul de script kiddie.