Framework C2 complet pour l'exploitation IoT (CVE-2020-25078) avec panneau web en temps réel, acquisition de cibles multi-sources, scan de vulnérabilités, post-exploitation, persistance, mouvement latéral et orchestration de botnet.
⚠️ USAGE UNIQUEMENT ÉDUCATIF / DE DÉMONSTRATION
Ce logiciel est fourni exclusivement à des fins éducatives et de recherche en sécurité autorisée. Il est conçu pour démontrer les vulnérabilités IoT courantes et les techniques de post-exploitation dans un environnement contrôlé et autorisé.
Vous NE DEVEZ PAS utiliser ce logiciel sur :
- Tout système ou appareil dont vous n'êtes pas propriétaire
- Tout système ou appareil pour lequel vous n'avez pas d'autorisation écrite explicite de test
- Toute infrastructure de production sans approbation préalable
Le créateur décline toute responsabilité en cas d'utilisation abusive, de dommage ou d'activité illégale avec ce logiciel. En utilisant ce logiciel, vous reconnaissez être seul responsable du respect de toutes les lois et réglementations applicables dans votre juridiction. L'accès non autorisé à des systèmes informatiques est illégal en vertu de lois telles que le Computer Fraud and Abuse Act (CFAA) et des statuts similaires dans le monde entier.
Ce projet existe pour démontrer :
- Comment fonctionne la CVE-2020-25078 (divulgation d'informations sur DVR HiSilicon)
- Les faiblesses de sécurité des appareils IoT et pourquoi les mises à jour du firmware sont importantes
- Les techniques de post-exploitation afin que les défenseurs comprennent les TTP des attaquants
- L'importance de la segmentation réseau et de l'hygiène des identifiants
Si vous ne le possédez pas, n'y touchez pas.
ABYSS C2 est un framework de commande & contrôle complet construit en Python/Flask avec un panneau web sombre en temps réel. Il démontre la chaîne d'attaque complète contre les appareils IoT (notamment les DVR et caméras IP basés sur HiSilicon affectés par CVE-2020-25078) — de la reconnaissance et l'acquisition de cibles à l'exploitation, la post-exploitation, la persistance, le mouvement latéral et l'exfiltration de données.
CVE-2020-25078 est une vulnérabilité de traversée de chemin / divulgation d'informations dans les appareils DVR/NVR basés sur HiSilicon Hi3516/Hi3518/Hi3519. Des attaquants non authentifiés peuvent accéder aux fichiers de configuration (/mnt/mtd/Config/Account*) contenant des identifiants administrateur en clair via une traversée de répertoire dans le serveur HTTP.
panel/ ├── server.py # Flask + SocketIO C2 web panel (~1200 lines, 50+ API routes) ├── database.py # SQLite ORM — 11 tables (cameras, vulns, creds, shells, DNS, ASN, etc.) ├── scanner.py # Multi-threaded TCP/HTTP vulnerability scanner ├── exploit.py # CVE-2020-25078 exploit — 37 vulnerable paths, 14 credential parsers ├── telnet_client.py # Raw telnet command execution against owned devices ├── brute.py # Multi-threaded brute force engine ├── web_exploit.py # Full website vulnerability scanner (CMS detection, exposed files, SQLi) ├── web_cves.py # CVE scanner — Log4Shell, Spring4Shell, Confluence, Ghostcat, etc. ├── web_bugs.py # Bug class scanner — SQLi, LFI, SSRF, XXE, CmdI, JWT, etc. ├── web_brute.py # Web brute force — forms, WordPress xmlrpc, Basic Auth, cred stuffing ├── network_exploit.py # Network service exploit scanner — SMB, RDP, VNC, databases, etc. ├── cred_spray.py # Multi-service credential spraying ├── recon_asn.py # ASN import, organization search, IP-to-ASN lookup ├── recon_dns.py # DNS recon — all record types, subdomain brute, zone transfer ├── recon_jarm.py # JARM TLS server fingerprinting ├── recon_waf.py # WAF detection and identification ├── recon_geoip.py # GeoIP lookup and bulk IP geolocation ├── portscan.py # TCP port scanner with banner grabbing, SYN option, multiple presets ├── persistence.py # SSH key injection, cron backdoors, full deployment ├── reverse_shell.py # Payload generator + multi-session listener ├── pivot_chain.py # Multi-hop command execution and TCP relay ├── socks_pivot.py # SOCKS5 proxy through compromised hosts ├── botnet.py # Bot grouping, fan-out commands, health checks, payload deployment ├── intel.py # Telegram/Discord webhooks, AbuseIPDB, screenshot capture ├── scheduler.py # APScheduler-based job scheduling ├── proxy_rotation.py # Proxy list rotation for stealth ├── stealth.py # Traffic obfuscation utilities ├── inject_key.py # SSH key injection variants ├── inject_ssh.py # SSH-based injection ├── launch.py # Simple launcher wrapper ├── auto_exploit.py # Automated exploitation routines ├── templates/ │ └── index.html # Dark-themed SPA — 8 tabs, real-time updates, terminal └── requirements.txt # Python dependencies
### Schéma de la base de données
La base de données SQLite (`cameras.db`, créée automatiquement lors du premier lancement) contient 11 tables :