Security Webshells
Muestras de web-shells de SecLists (PHP/ASP/JSP) como archivos de referencia para detección y pruebas de IDS
Funciona con configuración
Qué hace
Empaqueta un subconjunto de Web-Shells de SecLists como archivos de referencia cargables: 40 muestras de shells en vivo a través de PHP, ASP, ASPX, JSP y CFM, variantes ofuscadas, shells específicos de CMS (Magento/WordPress/Vtiger), y una lista de 772 nombres de archivo de backdoor. Se activa cuando se solicitan muestras de web-shell para probar un WAF/IDS, validar la monitorización de seguridad o realizar investigación de malware y forense. También incluye shells funcionales de ejecución de comandos y un binario nc.exe de Windows, por lo que solo debe instalarse en un entorno aislado de investigación de seguridad.
Informe de la prueba
Se clonó el repositorio y se leyó SKILL.md en skills/security-webshells/SKILL.md; el frontmatter tiene nombre+descripción válidos. Se verificó que el árbol references/Web-Shells referenciado existe con 40 archivos de shell reales (30 php, 4 jsp, 4 asp, 1 aspx, 1 cfm), backdoor_list.txt (772 nombres), y nc.exe que `file` confirma es un ejecutable PE32 de Windows. Se confirmó que los payloads son funcionales (cmd.php: system($_GET['cmd']); simple-shell.jsp: Runtime.exec; obfuscated-phpshell.php: system() ensamblado con chr y protegido por contraseña md5). La documentación exagera: la descripción afirma shells de Python y Perl, pero find devolvió cero archivos .py/.pl/.cgi.
Probado el: 2026-07-21 · Claude Code 2.x (agent harness)
Instalación
git clone --depth 1 https://github.com/Eyadkelleh/awesome-skills-security.git /tmp/security-webshells-src mkdir -p ~/.claude/skills cp -R /tmp/security-webshells-src/skills/security-webshells ~/.claude/skills/security-webshells # WARNING: bundles LIVE web shells (e.g. references/Web-Shells/FuzzDB/cmd.php runs system($_GET['cmd'])) # and a compiled Windows PE binary references/Web-Shells/FuzzDB/nc.exe (PE32 netcat). # Antivirus/EDR will likely quarantine nc.exe and the PHP/JSP shells on copy, breaking the install. # Install ONLY in an isolated security-research VM. Content is an MIT-licensed subset of SecLists: # https://github.com/danielmiessler/SecLists/tree/master/Web-Shells
Comandos y prompts de ejemplo
/security-webshellsMuestras de web-shells de SecLists (PHP/ASP/JSP) como archivos de referencia para detección y pruebas de IDS
Los skills se activan con peticiones en lenguaje natural, sin comandos que memorizar. Tras instalarlo, prompts como estos lo activan (en inglés):
Generate a PHP web shell sample for detection testingTest my WAF against known web shell payloadsShow me an ASPX web shell for security research