Framework C2 de pila completa para explotación de IoT (CVE-2020-25078) con panel web en tiempo real, adquisición de objetivos de múltiples fuentes, escaneo de vulnerabilidades, post-explotación, persistencia, movimiento lateral y orquestación de botnets.
⚠️ SOLO CON FINES EDUCATIVOS / DE DEMOSTRACIÓN
Este software se proporciona exclusivamente para fines educativos y de investigación de seguridad autorizada. Está diseñado para demostrar vulnerabilidades comunes de IoT y técnicas de post-explotación en un entorno controlado y autorizado.
NO DEBE utilizar este software en:
- Cualquier sistema o dispositivo que no sea de su propiedad
- Cualquier sistema o dispositivo para el que no tenga autorización explícita por escrito para realizar pruebas
- Cualquier infraestructura de producción sin aprobación previa
El creador NO asume ninguna responsabilidad u obligación por cualquier uso indebido, daño o actividad ilegal realizada con este software. Al utilizar este software, reconoce que es el único responsable de garantizar el cumplimiento de todas las leyes y regulaciones aplicables en su jurisdicción. El acceso no autorizado a sistemas informáticos es ilegal según leyes como la Ley de Fraude y Abuso Informático (CFAA) y estatutos similares en todo el mundo.
Este proyecto existe para demostrar:
- Cómo funciona CVE-2020-25078 (divulgación de información de DVRs HiSilicon)
- Debilidades de seguridad en dispositivos IoT y por qué las actualizaciones de firmware son importantes
- Técnicas de post-explotación para que los defensores comprendan las TTP de los atacantes
- La importancia de la segmentación de red y la higiene de credenciales
Si no es suyo, no lo toque.
ABYSS C2 es un framework de Comando y Control completo construido en Python/Flask con un panel web en tiempo real de temática oscura. Demuestra la cadena de ataque completa contra dispositivos IoT (específicamente DVRs y cámaras IP basadas en HiSilicon afectados por CVE-2020-25078), desde el reconocimiento y la adquisición de objetivos hasta la explotación, post-explotación, persistencia, movimiento lateral y exfiltración de datos.
CVE-2020-25078 es una vulnerabilidad de path traversal / divulgación de información en dispositivos DVR/NVR basados en HiSilicon Hi3516/Hi3518/Hi3519. Atacantes no autenticados pueden acceder a archivos de configuración (/mnt/mtd/Config/Account*) que contienen credenciales de administrador en texto plano mediante directory traversal en el servidor HTTP.
panel/ ├── server.py # Flask + SocketIO C2 web panel (~1200 lines, 50+ API routes) ├── database.py # SQLite ORM — 11 tables (cameras, vulns, creds, shells, DNS, ASN, etc.) ├── scanner.py # Multi-threaded TCP/HTTP vulnerability scanner ├── exploit.py # CVE-2020-25078 exploit — 37 vulnerable paths, 14 credential parsers ├── telnet_client.py # Raw telnet command execution against owned devices ├── brute.py # Multi-threaded brute force engine ├── web_exploit.py # Full website vulnerability scanner (CMS detection, exposed files, SQLi) ├── web_cves.py # CVE scanner — Log4Shell, Spring4Shell, Confluence, Ghostcat, etc. ├── web_bugs.py # Bug class scanner — SQLi, LFI, SSRF, XXE, CmdI, JWT, etc. ├── web_brute.py # Web brute force — forms, WordPress xmlrpc, Basic Auth, cred stuffing ├── network_exploit.py # Network service exploit scanner — SMB, RDP, VNC, databases, etc. ├── cred_spray.py # Multi-service credential spraying ├── recon_asn.py # ASN import, organization search, IP-to-ASN lookup ├── recon_dns.py # DNS recon — all record types, subdomain brute, zone transfer ├── recon_jarm.py # JARM TLS server fingerprinting ├── recon_waf.py # WAF detection and identification ├── recon_geoip.py # GeoIP lookup and bulk IP geolocation ├── portscan.py # TCP port scanner with banner grabbing, SYN option, multiple presets ├── persistence.py # SSH key injection, cron backdoors, full deployment ├── reverse_shell.py # Payload generator + multi-session listener ├── pivot_chain.py # Multi-hop command execution and TCP relay ├── socks_pivot.py # SOCKS5 proxy through compromised hosts ├── botnet.py # Bot grouping, fan-out commands, health checks, payload deployment ├── intel.py # Telegram/Discord webhooks, AbuseIPDB, screenshot capture ├── scheduler.py # APScheduler-based job scheduling ├── proxy_rotation.py # Proxy list rotation for stealth ├── stealth.py # Traffic obfuscation utilities ├── inject_key.py # SSH key injection variants ├── inject_ssh.py # SSH-based injection ├── launch.py # Simple launcher wrapper ├── auto_exploit.py # Automated exploitation routines ├── templates/ │ └── index.html # Dark-themed SPA — 8 tabs, real-time updates, terminal └── requirements.txt # Python dependencies
### Esquema de la base de datos
La base de datos SQLite (`cameras.db`, creada automáticamente en la primera ejecución) contiene 11 tablas: