
Cadre de recherche en cryptovirologie avancée. Implémentation de handshake ECDHE, chiffrement authentifié AES-GCM et exécution fileless en mémoire pour environnements de laboratoire.
Ce dépôt contient une Preuve de Concept (PoC) complète conçue pour l'étude des architectures de menaces modernes. Le projet simule un environnement d'attaque fileless (sans fichier) avec une infrastructure de commande et de contrôle (C2) protégée par cryptographie à courbe elliptique et des protocoles d'effacement sécurisé.
Le système fonctionne via une exécution coordonnée de trois modules principaux, conçus pour contourner les défenses traditionnelles et garantir la persistance des clés sur le serveur.
load.py)L'attaque commence avec un Stager de Stage 0. Sa fonction principale est l'évasion d'EDR (Endpoint Detection and Response) :
5001.secure_wipe pour détruire la clé et le code source en texte clair avant d'invoquer exec().BitLockC2Server.py)Le serveur fonctionne comme un coffre-fort blindé pour la gestion des actifs cryptographiques :
--del active un algorithme de déchiquetage de données (data shredding) qui écrase les fichiers avec des déchets aléatoires et utilise os.fsync() pour garantir le vidage du tampon matériel.BitLock-client.py)Le module injecté exécute le chiffrement des fichiers selon des normes militaires :
Windows, /bin/, /etc/) pour éviter l'effondrement du système d'exploitation et assurer la visibilité du rapport de résultats.graph TD
A[Cliente: Ejecuta load.py] -->|1. Envía Clave Efímera| B(Servidor C2: Puerto 5001)
B -->|2. Envía Payload Cifrado| A
A -->|3. Descifra y Ejecuta en RAM| C[BitLock-Payload]
C -->|4. Intercambio ECDHE| D(Servidor C2: Puerto 5000)
D -->|5. Almacena Llave en Bóveda| E[(DB Cifrada PBKDF2)]
C -->|6. Cifrado AES-GCM| F[Archivos .locked]
C -->|7. Auto-destrucción| G[Proceso Finalizado]
Ce projet est strictement destiné à des fins éducatives et de recherche.
Développé pour la recherche en sécurité offensive et la défense d'infrastructures critiques.
| Module | Technologie | Objectif Forensique |
|---|
| Échange | ECDHE (P-384) | Éviter la récupération de clés par sniffing réseau. |
| Dérivation | HKDF (SHA-256) | Générer des clés symétriques à partir de secrets partagés. |
| Chiffrement | AES-256-GCM | Garantir la confidentialité et l'intégrité des données. |
| Protection BD | PBKDF2 (480k itér.) | Résistance maximale contre les attaques par force brute hors ligne. |
| Effacement | 7-Pass Overwrite | Neutraliser les outils de récupération forensique (FTK/EnCase). |