
C2-Profil für Mythic zum Tunneln verschlüsselten Peer-to-Peer-Agentenverkehrs über IEEE 802.1AB LLDP Organizationally Specific TLVs für verdecktes Layer-2-Command-and-Control.
Mythic-C2-Profil für die Peer-to-Peer-Kommunikation über IEEE 802.1AB (LLDP). C2-Daten werden in organisationsspezifischen TLVs (Typ 127) mit einer konfigurierbaren OUI übertragen, sodass sich die Frames im Netzwerk in herstellerspezifische LLDP-Erweiterungen einfügen.
LLDP arbeitet ausschließlich auf Layer 2. Beide Agents müssen sich eine Broadcast-Domain teilen. Ein Egress-Agent (HTTP/HTTPX) leitet LLDP-verknüpfte Agents zurück zum Mythic-Server, genau wie die SMB- und TCP-P2P-Profile.
| Agent | Linux | Windows |
|---|---|---|
| Starburst | AF_PACKET-Raw-Sockets | Npcap (wpcap.dll) |
sudo ./mythic-cli install github https://github.com/Whispergate/lldp
Wenn Mythic bereits läuft:
sudo ./mythic-cli c2 start lldp
Oder alles neu starten:
sudo ./mythic-cli restart
CAP_NET_RAW + CAP_NET_ADMIN (oder root)wpcap.dll zur Laufzeit{
"exclude_payload_type": true,
"exclude_c2_profiles": false,
"exclude_documentation_payload": true,
"exclude_documentation_c2": false,
"exclude_agent_icons": true
}
| Parameter | Standard | Beschreibung |
|---|
oui_profile | Cisco (00:00:0C) | Hersteller-OUI-Voreinstellung für das organisationsspezifische TLV |
oui_custom | - | Benutzerdefinierte 3-Byte-OUI als 6 Hex-Zeichen. Wird verwendet, wenn oui_profile auf „Custom" gesetzt ist |
subtype | 01 | 1-Byte-TLV-Subtyp (hex). Beide Enden müssen übereinstimmen |
AESPSK | aes256_hmac | Verschlüsselungsmodus |
encrypted_exchange_check | true | Schlüsselaustausch beim Verbindungsaufbau durchführen |
killdate | +365 days | Ablaufdatum des Agents |