
** تم إيقافه ** إطار عمل C2 يستخدم Background Intelligent Transfer Service (BITS) كبروتوكول اتصال و Direct Syscalls + Dinvoke لتجاوز خطافات وضع المستخدم الخاصة بـ EDR.
██╗ ██████╗ ██╗ ██████╗ ██╗████████╗███████╗
██║ ██╔═══██╗██║ ██╔══██╗██║╚══██╔══╝██╔════╝
██║ ██║ ██║██║ ██████╔╝██║ ██║ ███████╗
██║ ██║ ██║██║ ██╔══██╗██║ ██║ ╚════██║
███████╗╚██████╔╝███████╗██████╔╝██║ ██║ ███████║
╚══════╝ ╚═════╝ ╚══════╝╚═════╝ ╚═╝ ╚═╝ ╚══════╝
LOLBITS هو إطار عمل من نوع C2 يستخدم خدمة نقل الخلفية الذكية (BITS) من مايكروسوفت لإنشاء قناة اتصال بين المضيف المخترق والنهاية الخلفية. النهاية الخلفية لـ C2 مخفية خلف تطبيق ويب Flask يبدو غير ضار، ولا يمكن الوصول إليها إلا عندما تحتوي طلبات HTTP التي يتلقاها التطبيق على رأس مصادقة صالح. نظرًا لأن هذه الأداة مصممة للاستخدام في بيئات ذات مراقبة عالية، فقد تم تنفيذ الميزات التالية لتجنب اكتشاف EDR و AV:
فيما يتعلق بالبنية، يتكون LOLBITS من 3 عناصر رئيسية:
من أجل منع فحص محتوى الخوادم الوسيطة، يتم تشفير جميع المحتويات ذات الصلة المرسلة بين الوكيل وخادم C2 باستخدام RC4 بمفتاح سري مشترك يتم إنشاؤه عشوائيًا. سيكون الرسم التخطيطي عالي المستوى لسلوك البنية كما هو موضح في الصورة التالية:
لتجنب أن يتمكن الفريق الأزرق من إعادة إنتاج بعض الطلبات القديمة واكتشاف بنية C2 الخلفية، يتم إنشاء كل رأس مصادقة بشكل عشوائي ويكون صالحًا لدورة واحدة فقط (تتكون الدورة من طلب POST يتبعه طلب GET بهذا الترتيب). سيتم تجاهل رؤوس المصادقة القديمة وسيتم عرض الموقع غير الضار لتلك الطلبات.
تم تنفيذ بعض ميزات هذه الأداة إما عن طريق إعادة استخدام كود من مشاريع أخرى أو بفضل جهود العديد من الباحثين في مجال الأمن السيبراني. فيما يلي أذكر بعض الأعمال والمشاريع الخارجية التي تم استخدامها بطريقة أو بأخرى لتحسين هذه الأداة:
بالنسبة لبنية C2، يلزم وجود خادم Windows Server 2016 أو أحدث مع Python 3.4+ و PowerShell 5.1+. تم اختبار الوكيل بلغة C# بنجاح على Windows Server 2012 و Windows Server 2016 و Windows Server 2019 و Windows 7 و Windows 8.1 و Windows 10. لتجميعه، يتطلب الأمر:
git clone https://github.com/Kudaes/LOLBITS.git
قم أيضًا بتثبيت ميزات .NET Framework و BITS لـ IIS.
Url في ملف Program.cs لاستخدام HTTPS بدلاً من HTTP، وهو السلوك الافتراضي.للحصول على شل عكسي، اكتب python lawlbin.py في موجه الأوامر لخادم C2 وقم بتشغيل الوكيل بلغة C# على المضيف المخترق.
نظرًا لأن هذا المشروع نشأ من رماد مشروع سابق فاشل، فقد تم الاحتفاظ ببعض الميزات القديمة. كان المشروع القديم عبارة عن شل يتم فيه تنفيذ جميع الأوامر المتاحة باستخدام [ثنائيات العيش على الأرض] بشكل حصري (https://github.com/LOLBAS-Project/LOLBAS). من هنا أتى اسم LOL في LOLBITS، ولهذا السبب تعمل الميزات التالية باستخدام LOLBINS حصريًا (قد يساعد ذلك في تجاوز AWS وبعض مرشحات AV/EDR):
على الرغم من أن هذه الميزات قد تكون مثيرة للاهتمام في بعض البيئات (همم تنزيل ملفات عن بعد بدون استخدام Powershell؟ يعجبني ذلك!) إلا أنني احتفظت بها فقط لإعادة استخدام جزء من الكود القديم لوحدة تحكم C2. فيما يلي قائمة ببعض الميزات الأخرى التي أنا متأكد من أنها ستكون أكثر فائدة في سياق الفريق الأحمر الكلاسيكي:
للحصول على نصائح الاستخدام، اكتب help أو <somecommand> help.
أي مساهمات ستكون موضع تقدير كبير.
git checkout -b feature/AmazingFeature)git commit -m 'أضف بعض الميزات الرائعة')git push origin feature/AmazingFeature)موزع بموجب ترخيص GNU. راجع LICENSE لمزيد من المعلومات.