Funktionen
- Skalierbarkeit: Der Server verwendet produktionsreife WSGI für Stabilität und Leistung unter realistischem Datenverkehr, im Gegensatz zu Flask-Entwicklungsservern.
- Mehrspielermodus: Echtzeit-Zusammenarbeit zwischen Operatoren mit interaktiver Sitzungssperre.
- Proxy-Unterstützung: SOCKS5-Reverse-Proxy-Funktionalität.
- Aufgabenorchestrator: Verkettung von Modulen für komplexe Operationen.
- Rollenbasierte Zugriffskontrolle: Koordiniert Zugriff und Berechtigungen mit Rollen für Admin/Operator/Betrachter.
- Multi-Operator-Erweiterungsmodul-System: Operatoren können eigene lokale Erweiterungsmodule integrieren, ohne sich gegenseitig zu beeinträchtigen.
- Modulare Payload-Architektur: Anpassung der Implantat-Fähigkeiten durch Ein- oder Ausschluss bestimmter erweiterter Funktionen.
- Polymorphe Payloads: Zufällige Variablen- und Funktionsnamen, XOR-basierte String-Verschleierung.
- Sichere Kommunikation: HTTPS ist der primäre C2-Kanal. Implantate werden mit einem agentspezifischen symmetrischen Schlüssel (AES-128-CBC + HMAC-SHA256) vorregistriert. Das Framework validiert den geheimen Schlüssel und erzwingt verschlüsselte Kommunikation über eine Fernet-Schicht auf HTTPS.
- Anpassbare Profile: Anpassung des Agentenverhaltens und der Kommunikationsmuster.
- Sandbox- & Debugger-Erkennung: Anti-Analyse-Selbstlöschung.
- Payload-Staging: Nahtloses Staging von Payloads und Dateien.
- Redirector-Unterstützung: Verwaltung externer Infrastruktur, die über Profile auf interne Listener verweist.
- Failover-Bereitstellung: Agent bettet Failover-C2-Server ein.
- Shellcode-Injektion: Injektion von Shellcode in Opferprozesse mit NtQueueApcThread, NtCreateThreadEx, RtlCreateUserThread, CreateRemoteThread.
- Ausführung von unmanaged PE: Ausführung beliebiger Windows-Programme (PE) in einem Opferprozess mittels Process Hollowing oder vollständiger PE-Ausführung im Arbeitsspeicher des Agenten.
- .NET-Assembly-Ausführung: Speicherinterne Ausführung von .NET-Assemblies.
- BOF-Ausführung: Laden und Ausführen von Beacon Object Files.
Installation
Der NeoC2-Server und der Remote-Client sind derzeit für die Ausführung auf Kali-Linux-Maschinen vorgesehen. Siehe die Installationsanleitung für die Schritte.
Dokumentation
Lesen Sie https://neoc2.readthedocs.io/en/latest/ für alle Nutzungsanleitungen.
Haftungsausschluss
Die Benutzer sind dafür verantwortlich, sicherzustellen, dass die Nutzung dieses Frameworks mit Gesetzen, Vorschriften und Unternehmensrichtlinien übereinstimmt. Der Autor kann nicht für böswillige Nutzungen verantwortlich gemacht werden. Die Software ist ausschließlich für autorisierte Penetrationstester und Sicherheitsforscher bestimmt, die die Genehmigung des Eigentümers jedes Zielsystems eingeholt haben. Durch das Herunterladen dieser Software akzeptieren Sie die Nutzungsbedingungen und die Lizenzvereinbarung.
Danksagungen, Beitragende & unfreiwillige Beitragende
- @TrustedSec – Tolle BOF-Sammlungen
- @Praetorian – COFFloader-Implementierung für das Go-Ökosystem
- @ropnop – CLR-Bibliothek, die die Ausführung von .NET aus Go ermöglicht
- Sliver – Dieses Projekt wurde stark von Sliver inspiriert
- Mythic – Der modulare Aufbau des Trinity-Agenten wurde von Mythic inspiriert
Unterstützung
Dieses Projekt wurde erstellt und wird gepflegt von @stillbigjosh