Volver a actualizaciones
Nuevo releaseJul 26, 2026

emp3r0r v4.8.0

Auto‑recuperable Gossip Mesh C2 con Descubrimiento de Pares Asistido, Ejecución BOF Multiplataforma y Agentes Programables.

Compartir
emp3r0r

emp3r0r

Un C2 autorreparable y solo en memoria para Linux y Windows — agentes que sobreviven a enlaces rotos, nunca tocan el disco y se abren camino mediante scripts a través de la API de Win32.


Discord GitHub Sponsors

GitHub go.mod Go version Tests GitHub License GitHub release


emp3r0r-readme

¿Qué es emp3r0r?

emp3r0r es un framework de post-explotación y C2 diseñado para entornos Linux y Windows donde el sigilo y la resiliencia no son opcionales. En lugar de asumir una conexión fiable a un único servidor, los agentes forman una malla autorreparable que sigue funcionando cuando los enlaces se rompen. En lugar de pedirle Python o PowerShell al objetivo, ejecutan todo en memoria. Y en lugar de limitarte a los trucos de una sola plataforma, emp3r0r ejecuta BOFs de Windows, objetos de Linux y scripts de Starlark — todo sin archivos, todo en proceso.


Aspectos destacados y características únicas

🐍 Agentes programables (motor Starlark embebido y proxy de la API de Win32)

Cada agente lleva su propio motor de scripting, así que puedes añadir nueva lógica de post-explotación sin compilar ni desplegar binarios.

  • Los scripts se ejecutan completamente en memoria — no se requiere Python, Bash ni PowerShell en el objetivo, y no se generan intérpretes de comandos.
  • Un conjunto completo de APIs integradas cubre E/S de archivos, HTTP, ejecución de comandos y más, directamente desde el código del script.
  • En Windows, los scripts pueden llamar directamente a funciones nativas de Win32 — el agente actúa como proxy directo hacia las DLLs del sistema.
  • Los módulos son simples archivos Starlark con un pequeño manifiesto JSON, así que añadir los tuyos es fácil y sin archivos.

Por qué es importante: escribir y extender la funcionalidad del agente se vuelve tan simple como editar un script, sin la huella que supone dejar un intérprete o un nuevo binario en el objetivo.


🔐 Fijación de identidad criptográfica TOFU

Los agentes vinculan su identidad a una clave criptográfica la primera vez que hablan contigo — y ese vínculo nunca cambia.

  • El re-registro con credenciales diferentes se trata como un impostor y se rechaza.
  • Eliminar un agente es una decisión explícita del operador, no algo que una clave robada pueda hacer en silencio.

Por qué es importante: el secuestro de sesión y la clonación de agentes simplemente no ocurren; cada agente con el que hablas es el que registraste.


🔒 Secreto perfecto hacia adelante (PFS)

Cada enlace C2 y entre pares usa claves ECDH efímeras con claves de cifrado derivadas de la sesión.

Por qué es importante: incluso si una clave de largo plazo se ve comprometida más tarde, no puede usarse para descifrar tráfico que ya pasó.


🕸️ Red de malla autónoma P2P por gossip

Los agentes se descubren entre sí y retransmiten tráfico a través de una malla gossip, así que la operación no se derrumba cuando un enlace o un servidor desaparece.

  • Los pares se conectan mediante mTLS 1.3 de camuflaje o UDP fiable (KCP), con cada salto cifrado.
  • El tráfico se redirige automáticamente alrededor de retransmisores muertos — sin cirugía manual de proxies a mitad de operación.
  • Los segmentos sin acceso directo al C2 siguen siendo alcanzables a través de sus vecinos.

Por qué es importante: la red hace el pivoting por ti. Corta un enlace, pierde una máquina o bloquea el C2 — los agentes se redirigen por sí solos.


📂 Sistema de archivos P2P

Los archivos se mueven directamente entre agentes, no solo a través del C2.

  • Las transferencias viajan por túneles cifrados de punto a punto, así que las redes internas no se convierten en un cuello de botella para tu servidor.
  • Los archivos se almacenan en caché en la memoria del agente como blobs cifrados y se sirven a los pares bajo demanda.
  • Si ningún par tiene un archivo, el agente lo obtiene automáticamente del C2.

Por qué es importante: la entrega es rápida y en gran medida invisible para el canal C2 — ideal para entornos con restricciones de salida.


📡 Listeners multiprotocolo y stagers conectables

Conseguir que un agente entre se trata con la misma seriedad que mantenerlo vivo.

  • Listeners HTTP, TCP y UDP con framing fiable y perfiles HTTP personalizables.
  • Un stager de aproximadamente 2KB construido sobre llamadas directas al sistema de Linux — sin libc, sin toolchain en el objetivo.
  • Transportes de stager conectables y empaquetadores auto-desempaquetables te permiten mezclar el acceso inicial en cualquier canal que tu objetivo permita, y derrotar la coincidencia de firmas estáticas en el proceso.
  • El código del stager y del agente respeta la disciplina de lectura/escritura/ejecución — nunca RWX.

Por qué es importante: un acceso inicial pequeño, adaptable e higiénico en memoria significa que puedes aterrizar en hosts que de otro modo estarían fuera de alcance.


🧩 Soporte nativo multiplataforma de BOF y PICO (COFF, ELF y PICO)

Ejecuta módulos C compilados en proceso en cualquiera de las dos plataformas:

  • Binarios COFF/BOF de Windows con empaquetado de argumentos tipado.
  • Objetos reubicables ELF de Linux cargados directamente en la memoria del agente.
  • Módulos PICO de Crystal-Kit con spoofing de callstack SilentMoonwalk.
  • Kerbeus-BOF, Remote-OPs y una suite de Conocimiento Situacional vienen listos para usar.

Por qué es importante: los BOFs son tan buenos como su cargador — emp3r0r los ejecuta en proceso sin un nuevo proceso y sin dejar rastro, tanto en Linux como en Windows.


🔑 Tokens de Windows, sesiones netonly y tickets Kerberos (PTT)

Una vez que estás en un host Windows, emp3r0r te permite convertirte en los usuarios que hay en él — sin dejar caer ninguna herramienta.

  • Roba un token de acceso de cualquier proceso en ejecución y úsalo en todas partes: módulos Go, Starlark, BOFs.
  • Crea sesiones netonly desechables con el flag --user de un módulo: mantienen la identidad de tu propio agente y solo toman prestada la del usuario objetivo para el acceso saliente — cualquier contraseña sirve, nada se valida nunca.
  • Importa tickets Kerberos con el flag --ticket para un pass-the-ticket completo: tu identidad de red se convierte en la del ticket (digamos, el Administrador del Dominio) mientras tu identidad local nunca cambia.
  • Cada módulo consciente de tokens acepta --token, --user y --ticket, así que cambiar de identidad está a un flag de distancia — incluyendo crear una sesión y cargar un ticket en un solo comando.
  • Los tickets viven por sesión de inicio de sesión, así que el material del DA permanece en cuarentena en una sesión desechable que puedes purgar, y el propio proceso del agente se mantiene limpio.

Categorías