Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Loki — 🧙‍♂️ Node.js Command & Control pour le script-jacking d'applications Electron vulnérables | Kitploit
Outils/GitHubGitHub/boku7/loki
Mécanismes de PersistanceExploitationÉvasion IDS/IPSShellcodePost-ExploitationCommandement et ContrôleRed TeamingDéveloppement de Charges Utiles
GitHubboku7/loki

Loki

🧙‍♂️ Node.js Command & Control pour le script-jacking d'applications Electron vulnérables

Voir le dépôt
1.4k22020il y a 6 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🧙‍♂️ Loki — Commande et contrôle

Loki est un framework de commande et contrôle (C2) de stade 1 écrit en Node.js, conçu pour le script-jacking d'applications Electron vulnérables MITRE ATT&CK T1218.015. Développé pour les opérations de red team, Loki permet de contourner les logiciels de sécurité et les contrôles d'applications en exploitant des applications Electron de confiance et signées.

Le script-jacking détourne le flux d'exécution d'une application Electron en modifiant les fichiers JavaScript chargés à l'exécution avec du code Node.js arbitraire. Cette technique peut être utilisée pour :

  • Backdoorer une application Electron
  • Évider une application Electron
  • Chaîner l'exécution vers un autre processus

Bien que plusieurs outils permettent déjà d'exploiter le script-jacking pour chaîner l'exécution vers un autre processus, Loki est le premier à permettre de backdoorer et d'évider des applications Electron signées sans invalider leur signature de code.

Pour plus de détails sur le fonctionnement de Loki, consultez cet article de blog :

  • Bypassing Windows Defender Application Control with Loki C2

🚀 Contributeurs

NomContributions
Bobby CookeCréateur et mainteneur
Dylan TranCréateur
Ellis SpringeTesteur alpha
Shawn JonesCode d'exécution d'assembly
Trusted SecCode de COFFLoader
Simon ExleyCréateur de vidéos
Clinton ElvesCréateur de vidéos
John HammondCréateur de vidéos

Vidéos

Découvrez cette vidéo de John Hammond sur le backdooring de Cursor AI avec Loki C2 ! 🎩

  • Dans la vidéo, il parcourt la découverte d'une nouvelle application Electron vulnérable, son backdooring avec Loki C2, la configuration avec l'interface graphique du client, et nous avons même trouvé deux moyens de maintenir l'application en cours d'exécution en arrière-plan 🪄 -- Cursor fonctionne normalement du point de vue de l'utilisateur final ! 🥷

J'ai backdooré Cursor AI

Découvrez cette vidéo de Simon Exley & Clinton Elves pour démarrer avec Loki C2 ! 🧙‍♂️

Contourner le contrôle d'applications de Windows Defender avec Loki C2

Fonctionnalités et détails

  • Canal C2 Azure Storage Blob
    • Jeton SAS pour protéger le compte de stockage C2
  • Messages C2 chiffrés AES
  • Agent compatible proxy
    • Utilise les processus enfants de rendu Chromium pour l'agent, l'exécution de shellcode et l'exécution de type fork-n-run d'assembly -- hérite des capacités de compatibilité proxy de Chromium.
  • Sans Teamserver
    • Contrairement aux C2 traditionnels où les agents envoient des messages à un Teamserver, il n'y a pas de Teamserver
    • Le client GUI et les agents se connectent tous deux au même data-store
  • Exécution cachée -- s'exécute en arrière-plan

Commandes

Toutes les commandes de l'agent sont écrites en Node.JS natif et ne nécessitent pas de dépendances supplémentaires ni de chargements de bibliothèques. À l'exception des commandes scexec et assembly qui effectuent un chargement de bibliothèque sur keytar.node et assembly.node

  • Toutes les commandes acceptent les chemins utilisant /, les \ dans les chemins ne fonctionneront pas.
CommandeDescription
helpAfficher l'aide. Utilisation : help ou help scan
pwdAfficher le répertoire de travail
lsLister les fichiers et répertoires
catAfficher le contenu d'un fichier
envAfficher les variables d'environnement du processus
spawnLancer un processus enfant
drivesLister les lecteurs
mvDéplacer un fichier vers une nouvelle destination
sleepMettre en pause pendant des secondes avec jitter
cpCopier un fichier source vers une destination
exit-allQuitte l'agent, l'agent ne rappellera plus
loadCharger un fichier PE Node depuis le disque dans le processus
scexecExécuter du shellcode
assemblyExécuter un assembly .NET et obtenir la sortie de la commande
uploadTéléverser un fichier depuis la machine locale de l'opérateur vers la machine distante de l'agent
downloadTélécharger un fichier depuis la machine distante de l'agent vers la machine locale de l'opérateur
scanEffectuer un scan réseau TCP sur une plage CIDR avec les ports sélectionnés
dnsRésolution DNS. Utilise la configuration DNS du système
setDéfinir les chemins de chargement Node pour les nœuds assembly et scexec
bofExécuter un fichier COFF et renvoyer la sortie

Set - Chargement des fichiers .node depuis les chemins d'exclusion du contrôle d'applications

  • S'il existe des règles de contrôle d'applications empêchant les chargements de bibliothèques pour les fichiers .node, vous pouvez utiliser la commande set pour modifier les chemins de chargement de assembly.node et scexec.node.
  • En utilisant ls, cat, cp et mv, vous pourrez peut-être énumérer les règles de contrôle d'applications afin de découvrir un répertoire inscriptible constituant une exclusion.
  • Avec cela, vous pouvez placer les fichiers .node dans le répertoire d'exclusion et utiliser la commande set pour modifier leur chemin de chargement vers le répertoire d'exclusion afin de contourner le contrôle d'applications.
  • Pour plus de détails sur ce vecteur d'attaque, consultez le cours CRTO2 de Daniel Duggan (@_RastaMouse)
[04-04-2025 8:50AM MST] advsim$ help set
Set the Node load paths for assembly node and scexec nodes
	set scexec_path C:/Users/user/AppData/ExcludedApp/scexec.node
	set assembly_path C:/Users/user/AppData/ExcludedApp/assembly.node
[04-04-2025 8:51AM MST] advsim$ set scexec_path C:/Users/user/AppData/ExcludedApp/scexec.node
SCEXEC Node Load Path Set to : C:/Users/user/AppData/ExcludedApp/scexec.node
Télécharger l’outil