
Forschungsframework für fortgeschrittene Kryptovirologie. Implementierung von ECDHE-Handshake, AES-GCM-authentifizierter Verschlüsselung und fileless-Ausführung im Speicher für Laborumgebungen.
Dieses Repository enthält eine umfassende Proof-of-Concept (PoC) zum Studium moderner Bedrohungsarchitekturen. Das Projekt simuliert eine fileless (dateilose) Angriffsumgebung mit einer Command-and-Control-Infrastruktur (C2), die durch elliptische Kurven-Kryptographie und sichere Löschprotokolle geschützt ist.
Das System arbeitet durch eine koordinierte Ausführung von drei Hauptmodulen, die entwickelt wurden, um traditionelle Abwehrmaßnahmen zu umgehen und die Persistenz der Schlüssel auf dem Server zu gewährleisten.
load.py)Der Angriff beginnt mit einem Stage-0-Stager. Seine Hauptfunktion ist die Umgehung von EDR (Endpoint Detection and Response):
5001.secure_wipe, um den Schlüssel und den Quellcode im Klartext zu zerstören, bevor exec() aufgerufen wird.BitLockC2Server.py)Der Server fungiert als gepanzerter Tresor für die Verwaltung kryptografischer Vermögenswerte:
--del aktiviert einen Data-Shredding-Algorithmus, der die Dateien mit zufälligem Müll überschreibt und os.fsync() verwendet, um das Leeren des Hardware-Puffers sicherzustellen.BitLock-client.py)Das injizierte Modul führt die Dateiverschlüsselung nach militärischen Standards durch:
Windows, /bin/, /etc/), um den Zusammenbruch des Betriebssystems zu vermeiden und die Sichtbarkeit des Ergebnisberichts sicherzustellen.graph TD
A[Cliente: Ejecuta load.py] -->|1. Envía Clave Efímera| B(Servidor C2: Puerto 5001)
B -->|2. Envía Payload Cifrado| A
A -->|3. Descifra y Ejecuta en RAM| C[BitLock-Payload]
C -->|4. Intercambio ECDHE| D(Servidor C2: Puerto 5000)
D -->|5. Almacena Llave en Bóveda| E[(DB Cifrada PBKDF2)]
C -->|6. Cifrado AES-GCM| F[Archivos .locked]
C -->|7. Auto-destrucción| G[Proceso Finalizado]
Dieses Projekt ist ausschließlich zu Bildungs- und Forschungszwecken bestimmt.
Entwickelt für die Forschung im Bereich offensive Sicherheit und Verteidigung kritischer Infrastrukturen.
| Modul | Technologie | Forensischer Zweck |
|---|
| Austausch | ECDHE (P-384) | Verhindert Schlüsselrückgewinnung durch Netzwerk-Sniffing. |
| Ableitung | HKDF (SHA-256) | Erzeugt symmetrische Schlüssel aus gemeinsamen Geheimnissen. |
| Verschlüsselung | AES-256-GCM | Gewährleistet Vertraulichkeit und Integrität der Daten. |
| DB-Schutz | PBKDF2 (480k Iter.) | Maximale Widerstandsfähigkeit gegen Offline-Brute-Force-Angriffe. |
| Löschung | 7-Pass Overwrite | Neutralisiert forensische Wiederherstellungstools (FTK/EnCase). |