Full-Stack C2-Framework für IoT-Exploitation (CVE-2020-25078) mit Echtzeit-Webpanel, Multi-Source-Zielerfassung, Schwachstellenscanning, Post-Exploitation, Persistenz, lateraler Bewegung und Botnet-Orchestrierung.
⚠️ NUR ZU BILDUNGS-/DEMONSTRATIONSZWECKEN
Diese Software wird ausschließlich für Bildungszwecke und autorisierte Sicherheitsforschung bereitgestellt. Sie soll gängige IoT-Sicherheitslücken und Post-Exploitation-Techniken in einer kontrollierten, autorisierten Umgebung demonstrieren.
Du DARFST diese Software NICHT verwenden auf:
- Systemen oder Geräten, die dir nicht gehören
- Systemen oder Geräten, für die du keine ausdrückliche schriftliche Genehmigung zum Testen hast
- Produktionsinfrastruktur ohne vorherige Genehmigung
Der Ersteller übernimmt KEINE Haftung oder Verantwortung für Missbrauch, Schäden oder illegale Aktivitäten, die mit dieser Software durchgeführt werden. Mit der Nutzung dieser Software bestätigst du, dass du allein dafür verantwortlich bist, die Einhaltung aller geltenden Gesetze und Vorschriften in deinem Land sicherzustellen. Unbefugter Zugriff auf Computersysteme ist illegal gemäß Gesetzen wie dem Computer Fraud and Abuse Act (CFAA) und ähnlichen Gesetzen weltweit.
Dieses Projekt existiert, um Folgendes zu demonstrieren:
- Wie CVE-2020-25078 (HiSilicon DVR-Informationspreisgabe) funktioniert
- IoT-Gerätesicherheitsschwächen und warum Firmware-Updates wichtig sind
- Post-Exploitation-Techniken, damit Verteidiger die TTPs von Angreifern verstehen
- Die Bedeutung von Netzwerksegmentierung und Passworthygiene
Wenn du es nicht besitzt, fasse es nicht an.
ABYSS C2 ist ein vollständiges Command-&-Control-Framework, das in Python/Flask mit einem dunklen Echtzeit-Web-Panel entwickelt wurde. Es demonstriert die gesamte Angriffskette gegen IoT-Geräte (insbesondere HiSilicon-basierte DVRs und IP-Kameras, die von CVE-2020-25078 betroffen sind) – von der Aufklärung und Zielerfassung über Exploitation, Post-Exploitation, Persistenz, laterale Bewegung bis hin zur Datenerx filtration.
CVE-2020-25078 ist eine Path-Traversal- / Informationspreisgabe-Schwachstelle in HiSilicon Hi3516/Hi3518/Hi3519-basierten DVR-/NVR-Geräten. Nicht authentifizierte Angreifer können über Directory Traversal im HTTP-Server auf Konfigurationsdateien (/mnt/mtd/Config/Account*) mit Klartext-Admin-Anmeldedaten zugreifen.
panel/ ├── server.py # Flask + SocketIO C2 web panel (~1200 lines, 50+ API routes) ├── database.py # SQLite ORM — 11 tables (cameras, vulns, creds, shells, DNS, ASN, etc.) ├── scanner.py # Multi-threaded TCP/HTTP vulnerability scanner ├── exploit.py # CVE-2020-25078 exploit — 37 vulnerable paths, 14 credential parsers ├── telnet_client.py # Raw telnet command execution against owned devices ├── brute.py # Multi-threaded brute force engine ├── web_exploit.py # Full website vulnerability scanner (CMS detection, exposed files, SQLi) ├── web_cves.py # CVE scanner — Log4Shell, Spring4Shell, Confluence, Ghostcat, etc. ├── web_bugs.py # Bug class scanner — SQLi, LFI, SSRF, XXE, CmdI, JWT, etc. ├── web_brute.py # Web brute force — forms, WordPress xmlrpc, Basic Auth, cred stuffing ├── network_exploit.py # Network service exploit scanner — SMB, RDP, VNC, databases, etc. ├── cred_spray.py # Multi-service credential spraying ├── recon_asn.py # ASN import, organization search, IP-to-ASN lookup ├── recon_dns.py # DNS recon — all record types, subdomain brute, zone transfer ├── recon_jarm.py # JARM TLS server fingerprinting ├── recon_waf.py # WAF detection and identification ├── recon_geoip.py # GeoIP lookup and bulk IP geolocation ├── portscan.py # TCP port scanner with banner grabbing, SYN option, multiple presets ├── persistence.py # SSH key injection, cron backdoors, full deployment ├── reverse_shell.py # Payload generator + multi-session listener ├── pivot_chain.py # Multi-hop command execution and TCP relay ├── socks_pivot.py # SOCKS5 proxy through compromised hosts ├── botnet.py # Bot grouping, fan-out commands, health checks, payload deployment ├── intel.py # Telegram/Discord webhooks, AbuseIPDB, screenshot capture ├── scheduler.py # APScheduler-based job scheduling ├── proxy_rotation.py # Proxy list rotation for stealth ├── stealth.py # Traffic obfuscation utilities ├── inject_key.py # SSH key injection variants ├── inject_ssh.py # SSH-based injection ├── launch.py # Simple launcher wrapper ├── auto_exploit.py # Automated exploitation routines ├── templates/ │ └── index.html # Dark-themed SPA — 8 tabs, real-time updates, terminal └── requirements.txt # Python dependencies
### Datenbankschema
Die SQLite-Datenbank (`cameras.db`, wird beim ersten Ausführen automatisch erstellt) enthält 11 Tabellen: