Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ICMP-Ghost-A-Fileless-x64-Assembly-C2-Agent — Dateiloses x64-Assembly-C2-Framework mit Dual-Channel-ICMP/DNS-Protokoll-Pivoting, direkter Syscall-Ausführung und ptrace-basierter Prozessinjektion für verdeckte Befehlsausführung und Datenextiltration. | Kitploit
Tools/GitHubGitHub/jm00nj/icmp-ghost-a-fileless-x64-assembly-c2-agent
Privilege EscalationExploit-FrameworksIDS/IPS-UmgehungShellcodePost-ExploitationCommand and ControlRed TeamingPayload-Entwicklung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
jm00nj/icmp-ghost-a-fileless-x64-assembly-c2-agent

ICMP-Ghost-A-Fileless-x64-Assembly-C2-Agent

Dateiloses x64-Assembly-C2-Framework mit Dual-Channel-ICMP/DNS-Protokoll-Pivoting, direkter Syscall-Ausführung und ptrace-basierter Prozessinjektion für verdeckte Befehlsausführung und Datenextiltration.

Repository anzeigenWebseite
881816vor 1 MonatVon Kitploit geprüft
 ________  ___  ___  ________  ________  _________       ________  ________   
|\   ____\|\  \|\  \|\   __  \|\   ____\|\___   ___\    |\   ____\|\_____  \  
\ \  \___| \ \  \\\  \ \  \|\  \ \  \___|\|___ \  \_|    \ \  \___|\|____|\  \ 
 \ \  \  __ \ \   __  \ \  \\\  \ \_____  \   \ \  \      \ \  \     ____\_\  \
  \ \  \|\  \ \ \  \ \  \ \  \\\  \|____|\  \   \ \  \      \ \  \___|\____ \  \
   \ \_______\ \__\ \__\ \_______\____\_\  \   \ \__\      \ \______\\_________\
    \|_______|\|__|\|__|\|_______|\_________\   \|__|       \|______\|_________|
                                 \|_________|                                   

Dateiloser, reiner x64-Assembly-C2-Implantat, der eine Dual-Channel-Architektur (ICMP / DNS) nutzt. Null libc. Null Festplatte. Unsichtbar für standardmäßige EDR-Hooks.


Architecture Language Protocol Protocol OS Version Suricata GitHub stars GitHub license GitHub repo size

Ghost-C2

Überblick

⭐️ Wenn du diese Forschung nützlich findest, ziehe bitte in Betracht, ihr einen Stern zu geben, um die weitere Entwicklung zu unterstützen

🚨 VOLLSTÄNDIGE TECHNISCHE FORSCHUNG & QUELLCODE: Dieses Repository ist eine Zusammenfassung. Für die vollständige architektonische Aufschlüsselung, W^X-Speicher-Evasion-Details und VTable-Implementierung besuche die offizielle Projektseite: ICMP-Ghost Technical Breakdown

Ghost-C2 ist ein Command-and-Control-Framework, das vollständig in reinem x64-Linux-Assembly ohne libc-Abhängigkeiten geschrieben ist. Jeder Vorgang läuft über direkte Syscalls. Es gibt keine Importtabellen, keine Dynamic-Linker-Artefakte und keine Schreibvorgänge auf die Festplatte.

Ursprünglich als roher ICMP-Stealth-Kanal konzipiert, führt Version 3.6.2 eine Dual-Channel-Protokoll-Pivoting-Architektur ein. Betreiber können den Kommunikationskanal des Implantats im laufenden Betrieb nahtlos zwischen stillen ICMP-Raw-Sockets und ausweichendem DNS-UDP-Tunneling umschalten. Das Implantat lebt ausschließlich im RAM und wird über einen benutzerdefinierten ptrace-basierten Loader in einen laufenden Systemprozess injiziert.

Dieses Projekt entstand, um zu erkunden, wie weit User-Space-Stealth und Netzwerkzustandssynchronisation gehen können, ohne den Kernel zu berühren.


Architektur

ghost-c2-architecture
┌─────────────────────────────────────────────────────────────┐
│                      OPERATOR MACHINE                       │
│                                                             │
│   ┌──────────────┐                                          │
│   │  client.asm  │  ← Terminal UI: Prompt IP/Domain + Cmd   │
│   │  (Operator   │    Encrypts payload with Rolling XOR     │
│   │   Console)   │    State Sync: ICMP mode / DNS mode      │
│   └──────┬───────┘                                          │
│          │                                                  │
└──────────┼──────────────────────────────────────────────────┘
           │  Channel 1: Raw ICMP (Stateless, Port-less)
           │  Channel 2: DNS UDP Port 53 (Asymmetric)
┌──────────┼──────────────────────────────────────────────────┐
│          │             TARGET MACHINE                       │
│          ▼                                                  │
│   ┌──────────────┐     ┌─────────────────────────────────┐  │
│   │  loader.asm  │────▶│         sniff.asm (PIC)         │  │
│   │  (Phantom    │     │         Lives in RAM only       │  │
│   │   Loader)    │     │         inside host process     │  │
│   └──────────────┘     └────────────────┬────────────────┘  │
│                                         │                   │
│   1. Scans /proc for target PID         │ Listens ICMP/DNS  │
│   2. ptrace ATTACH                      │ Validates Auth    │
│   3. Force remote mmap (RW)             │ Decrypts command  │
│   4. Inject PIC shellcode               │ fork+execve       │
│   5. mprotect → RX                      │ memfd_create      │
│   6. Redirect RIP → shellcode           │ Compress(DPCM-RLE)│
│   7. ptrace DETACH → exits              │ Encrypt & Frag.   │
│                                         │ Sends Reply       │
└─────────────────────────────────────────┼───────────────────┘
                                          │  Encrypted Traffic
                                          ▼
                                   [ client.asm ]
                                   Receives & Validates
                                   Decrypts Payload
                                   Decompresses (Hybrid)
                                   Reassembles & Prints

Komponenten

client.asm — Operator-Konsole

Das Terminal auf Angreiferseite. Verwaltet UI, dynamische Speicherverwaltung und Zielzustandssynchronisation. Kann Pakete entweder als ICMP-Echo-Requests oder DNS-TXT-Abfragen versenden. Lauscht auf fragmentierte Antworten, verhindert Pufferüberläufe und rekonstruiert die Ausgabe. Verfügt über ein Modul zur „Active Target Reconnection“, um verwaiste Sitzungen zu retten.

sniff.asm — PIC-Implantat-Agent

Das auf dem Zielsystem laufende Implantat. Wird als rohes Binärformat kompiliert (positionsunabhängig, ohne ELF-Header), sodass es in beliebige Speicheradressen injiziert werden kann. Es aktualisiert dynamisch seine interne VTable, um auf Basis von Operator-Pivot-Befehlen zwischen ICMP-Sniffing und UDP-DNS-Bindung umzuschalten.

Phantom_Loader/loader.asm — Injektions-Engine

Der Zustellmechanismus. Durchsucht /proc, findet einen Zielprozess anhand des Comm-Namens und injiziert den PIC-Shellcode mithilfe einer mehrstufigen ptrace-Zustandsmaschine. Beendet sich sauber nach der Injektion – hinterlässt keine Spuren.


Stealth- & Evasion-Techniken

Dual-Channel-Protokoll-Pivoting (ICMP ↔ DNS)

Ghost-C2 v3.6.2 erlaubt dem Betreiber, das Netzwerkprotokoll zu wechseln, ohne den Agent zu verlieren. Durch das Senden spezifischer Pivot-Befehle werden die VTables sowohl im Master als auch im Agent dynamisch überschrieben:

  • !D (Pivot zu DNS): Beide Knoten schließen ICMP-Sockets und initialisieren die Kommunikation über UDP-Port 53. Ideal, um strenge Layer-3-Filter zu umgehen, indem man sich in den Unternehmens-DNS-Verkehr einfügt.
  • !I (Pivot zu ICMP): Der Agent schließt UDP-Sockets, beendet Portbindungen und fällt zurück in stilles Raw-Socket-Sniffing. Perfekt für den „Phantom“-Stealth-Modus.

DPCM-RLE-Hybrid-x64-Kompressor

Die Datenübertragungs-Engine von Ghost-C2 nutzt eine hybride Kompressions- und Kodierungsschicht, die stark in x86-64-Assembly optimiert ist.

Tool herunterladen