RedditC2
Missbrauchen der Reddit-API, um den C2-Verkehr zu hosten, da die meisten Mitglieder des Blue Teams Reddit nutzen, könnte dies eine großartige Möglichkeit sein, den Verkehr legitim erscheinen zu lassen.
🚫 [Haftungsausschluss]: Die Nutzung dieses Projekts ist ausschließlich zu Bildungs-/Testzwecken bestimmt. Die Verwendung auf nicht autorisierten Rechnern ist strikt untersagt. Sollte jemand dabei erwischt werden, es für illegale/böswillige Zwecke zu nutzen, übernimmt der Autor des Repositorys keine Haftung.
Anforderungen
Installieren Sie die PRAW-Bibliothek in Python3:
pip3 install praw
Schnellstart
Siehe den Schnellstart-Leitfaden für den sofortigen Einstieg!
Demo
https://user-images.githubusercontent.com/37262788/206015879-589614d5-1a7a-4c21-a342-75bdfc677a61.mp4
Arbeitsablauf
Teamserver
- Gehe zu dem spezifischen Reddit-Beitrag und veröffentliche einen neuen Kommentar mit dem Befehl („in: <verschlüsselter Befehl>").
- Lese nach einem neuen Kommentar, der das Wort „out:“ enthält.
- Wenn kein solcher Kommentar gefunden wird, gehe zurück zu Schritt 2.
- Analysiere den Kommentar, entschlüssele ihn und lies seine Ausgabe.
- Bearbeite den vorhandenen Kommentar zu „executed“, um eine erneute Ausführung zu vermeiden.
Client
- Gehe zu dem spezifischen Reddit-Beitrag und lese den neuesten Kommentar, der „in:“ enthält.
- Wenn kein neuer Kommentar erkannt wird, gehe zurück zu Schritt 1.
- Extrahiere den Befehl aus dem Kommentar, entschlüssele ihn und führe ihn lokal aus.
- Verschlüssele die Ausgabe des Befehls und antworte auf den entsprechenden Kommentar („out:“ <verschlüsselte Ausgabe>).
Unten ist eine Demonstration des XOR-verschlüsselten C2-Verkehrs zu Verständniszwecken:

Scan-Ergebnisse
Da es sich um ein benutzerdefiniertes C2-Implant handelt, wird es von keinem Antivirenprogramm erkannt, da das Verhalten völlig legitim ist.

TO-DO
Danksagungen
Besonderer Dank geht an @T4TCH3R für die Zusammenarbeit mit mir und die Beiträge zu diesem Projekt.