
إطار بحث في علم الفيروسات المشفرة المتقدم. تنفيذ Handshake ECDHE، تشفير مصادق AES-GCM وتنفيذ fileless في الذاكرة لبيئات المختبر.
يحتوي هذا المستودع على إثبات مفهوم (PoC) شامل مصمم لدراسة بنى التهديدات الحديثة. يحاكي المشروع بيئة هجوم بدون ملفات مع بنية تحتية للتحكم والسيطرة (C2) محمية بتشفير المنحنيات الإهليلجية وبروتوكولات المسح الآمن.
يعمل النظام من خلال تنفيذ منسق لوحدات رئيسية ثلاث، مصممة لتجنب الدفاعات التقليدية وضمان استمرارية المفاتيح في الخادم.
load.py)يبدأ الهجوم بـ مرحلة التجميع 0. وظيفته الرئيسية هي تجنب EDR (كشف ونقاط الاستجابة):
5001.secure_wipe لتدمير المفتاح وكود المصدر بالنص الصريح قبل استدعاء exec().BitLockC2Server.py)يعمل الخادم كخزنة مدرعة لإدارة الأصول المشفرة:
--del خوارزمية تمزيق البيانات التي تستبدل الملفات بنفايات عشوائية وتستخدم os.fsync() لضمان تفريغ مخازن الأجهزة.BitLock-client.py)تنفذ الوحدة المحقونة تشفير الملفات بمعايير عسكرية:
Windows, /bin/, /etc/) لتجنب انهيار نظام التشغيل وضمان رؤية تقرير النتائج.graph TD
A[Cliente: Ejecuta load.py] -->|1. Envía Clave Efímera| B(Servidor C2: Puerto 5001)
B -->|2. Envía Payload Cifrado| A
A -->|3. Descifra y Ejecuta en RAM| C[BitLock-Payload]
C -->|4. Intercambio ECDHE| D(Servidor C2: Puerto 5000)
D -->|5. Almacena Llave en Bóveda| E[(DB Cifrada PBKDF2)]
C -->|6. Cifrado AES-GCM| F[Archivos .locked]
C -->|7. Auto-destrucción| G[Proceso Finalizado]
هذا المشروع مخصص للأغراض التعليمية والبحثية فقط.
مطور لأبحاث الأمن الهجومي والدفاع عن البنى التحتية الحيوية.
| الوحدة | التقنية | الغرض الطب الشرعي |
|---|
| التبادل | ECDHE (P-384) | تجنب استرداد المفاتيح عبر التنصت على الشبكة. |
| الاشتقاق | HKDF (SHA-256) | توليد مفاتيح تناظرية من الأسرار المشتركة. |
| التشفير | AES-256-GCM | ضمان سرية وسلامة البيانات. |
| حماية قاعدة البيانات | PBKDF2 (480k تكرار) | أقصى مقاومة ضد هجمات القوة العمياء غير المتصلة. |
| المسح | الكتابة فوق 7 مرات | تحييد أدوات استرداد الطب الشرعي (FTK/EnCase). |