
وظيفة الرسم البياني في DeimosC2 v1.1.0-Beta معرضة لهجوم XSS المخزن (Stored Cross-Site Scripting)، مما يسمح بسرقة ملفات تعريف الارتباط الخاصة بالجلسة والوصول غير المصرح به إلى خادم C2.
يمكن رؤية الكود الخاص باستغلال هذه الثغرة في 'spoof.go'. يقوم هذا الكود بتقليد وكيل (agent) لخادم التحكم (C2 server). لتشغيل هذه الثغرة، نحتاج إلى معرفة:
يمكننا الحصول على هذه المعلومات من خلال الهندسة العكسية لملف ثنائي (binary) تم إنشاؤه مسبقاً بواسطة المشغل (operator).
حالياً، يعمل 'spoof.go' فقط عندما يستخدم كل من المستمع والوكيل بروتوكول HTTPS، ومع ذلك، إذا تم تكييفه، فمن المحتمل أن يعمل مع البروتوكولات الأخرى التي يدعمها DeimosC2.
ستحتاج إلى الوصول إلى ملف ثنائي HTTPS تم إنشاؤه مسبقاً بواسطة المشغل.
استخرج عنوان IP والمنفذ والمفتاح العام ورابط التحقق الأول للمستمع من الملف الثنائي. توفر Trend Micro نصوصاً برمجية للمساعدة في ذلك.
ضع عنوان IP والمنفذ والمفتاح العام ورابط التحقق الأول للمستمع في النص البرمجي.
قم بتثبيت مكتبة التشفير لـ DeimosC2
go install github.com/DeimosC2/DeimosC2/lib/crypto@latest
go run Spoof.go
إذا كان لديك فقط ملف ثنائي مع أحد البروتوكولات الأخرى، فسيلزم تكييف spoof.go لدعم البروتوكولات الأخرى.
يمكن الاطلاع على شرح كامل حول كيفية اكتشافي لهذه الثغرة على مدونتي هنا.