
Advanced cryptovirology research framework. Implementation of ECDHE handshake, AES-GCM authenticated encryption, and fileless memory execution for laboratory environments.
Este repositorio contiene una Prueba de Concepto (PoC) integral diseñada para el estudio de arquitecturas de amenazas modernas. El proyecto simula un entorno de ataque fileless (sin archivos) con una infraestructura de comando y control (C2) protegida por criptografía de curva elíptica y protocolos de borrado seguro.
El sistema opera mediante una ejecución coordinada de tres módulos principales, diseñados para evadir defensas tradicionales y garantizar la persistencia de las llaves en el servidor.
load.py)El ataque inicia con un Stager de Etapa 0. Su función principal es la evasión de EDR (Endpoint Detection and Response):
5001.secure_wipe para destruir la clave y el código fuente en texto plano antes de invocar exec().BitLockC2Server.py)El servidor funciona como una bóveda blindada para la gestión de activos criptográficos:
--del activa un algoritmo de trituración de datos (data shredding) que sobrescribe los archivos con basura aleatoria y utiliza os.fsync() para asegurar el vaciado del búfer de hardware.BitLock-client.py)El módulo inyectado ejecuta el cifrado de archivos con estándares militares:
Windows, /bin/, /etc/) para evitar el colapso del sistema operativo y asegurar la visibilidad del reporte de resultados.graph TD
A[Cliente: Ejecuta load.py] -->|1. Envía Clave Efímera| B(Servidor C2: Puerto 5001)
B -->|2. Envía Payload Cifrado| A
A -->|3. Descifra y Ejecuta en RAM| C[BitLock-Payload]
C -->|4. Intercambio ECDHE| D(Servidor C2: Puerto 5000)
D -->|5. Almacena Llave en Bóveda| E[(DB Cifrada PBKDF2)]
C -->|6. Cifrado AES-GCM| F[Archivos .locked]
C -->|7. Auto-destrucción| G[Proceso Finalizado]Este proyecto es estrictamente para fines educativos y de investigación.
Desarrollado para la investigación de seguridad ofensiva y defensa de infraestructuras críticas.
| Módulo | Tecnología | Propósito Forense |
|---|
| Intercambio | ECDHE (P-384) | Evitar recuperación de llaves vía sniffing de red. |
| Derivación | HKDF (SHA-256) | Generar llaves simétricas a partir de secretos compartidos. |
| Cifrado | AES-256-GCM | Garantizar confidencialidad e integridad de los datos. |
| Protección DB | PBKDF2 (480k iter.) | Máxima resistencia contra ataques de fuerza bruta offline. |
| Borrado | 7-Pass Overwrite | Neutralizar herramientas de recuperación forense (FTK/EnCase). |