Security Webshells

Muestras de web-shells de SecLists (PHP/ASP/JSP) como archivos de referencia para detección y pruebas de IDS

Por Eyadkelleh · Eyadkelleh/awesome-skills-security

Funciona con configuración ★ 8.4/10

Security Webshells — Muestras de web-shells de SecLists (PHP/ASP/JSP) como archivos de referencia para detección y pruebas de IDS

Qué hace

Empaqueta un subconjunto de Web-Shells de SecLists como archivos de referencia cargables: 40 muestras de shells en vivo a través de PHP, ASP, ASPX, JSP y CFM, variantes ofuscadas, shells específicos de CMS (Magento/WordPress/Vtiger), y una lista de 772 nombres de archivo de backdoor. Se activa cuando se solicitan muestras de web-shell para probar un WAF/IDS, validar la monitorización de seguridad o realizar investigación de malware y forense. También incluye shells funcionales de ejecución de comandos y un binario nc.exe de Windows, por lo que solo debe instalarse en un entorno aislado de investigación de seguridad.

Informe de la prueba

Se clonó el repositorio y se leyó SKILL.md en skills/security-webshells/SKILL.md; el frontmatter tiene nombre+descripción válidos. Se verificó que el árbol references/Web-Shells referenciado existe con 40 archivos de shell reales (30 php, 4 jsp, 4 asp, 1 aspx, 1 cfm), backdoor_list.txt (772 nombres), y nc.exe que `file` confirma es un ejecutable PE32 de Windows. Se confirmó que los payloads son funcionales (cmd.php: system($_GET['cmd']); simple-shell.jsp: Runtime.exec; obfuscated-phpshell.php: system() ensamblado con chr y protegido por contraseña md5). La documentación exagera: la descripción afirma shells de Python y Perl, pero find devolvió cero archivos .py/.pl/.cgi.

Probado el: 2026-07-21 · Claude Code 2.x (agent harness)

Instalación

git clone --depth 1 https://github.com/Eyadkelleh/awesome-skills-security.git /tmp/security-webshells-src
mkdir -p ~/.claude/skills
cp -R /tmp/security-webshells-src/skills/security-webshells ~/.claude/skills/security-webshells
# WARNING: bundles LIVE web shells (e.g. references/Web-Shells/FuzzDB/cmd.php runs system($_GET['cmd']))
# and a compiled Windows PE binary references/Web-Shells/FuzzDB/nc.exe (PE32 netcat).
# Antivirus/EDR will likely quarantine nc.exe and the PHP/JSP shells on copy, breaking the install.
# Install ONLY in an isolated security-research VM. Content is an MIT-licensed subset of SecLists:
# https://github.com/danielmiessler/SecLists/tree/master/Web-Shells

Comandos y prompts de ejemplo

  • /security-webshellsMuestras de web-shells de SecLists (PHP/ASP/JSP) como archivos de referencia para detección y pruebas de IDS

Los skills se activan con peticiones en lenguaje natural, sin comandos que memorizar. Tras instalarlo, prompts como estos lo activan (en inglés):

  • Generate a PHP web shell sample for detection testing
  • Test my WAF against known web shell payloads
  • Show me an ASPX web shell for security research