
La fonctionnalité graphique de DeimosC2 v1.1.0-Beta est vulnérable au Cross-Site Scripting stocké (XSS), permettant le vol du cookie de session et un accès non autorisé au serveur C2.
Le code pour exploiter cette vulnérabilité est visible dans 'spoof.go'. Il se fait passer pour un agent auprès du serveur C2. Pour exploiter cette vulnérabilité, nous avons besoin de :
Ces informations peuvent être obtenues en effectuant la rétro-ingénierie d'un binaire précédemment généré par l'opérateur.
Actuellement, 'spoof.go' ne fonctionne que lorsque le listener et l'agent utilisent tous deux le protocole HTTPS. Cependant, s'il est adapté, il fonctionnera probablement avec les autres protocoles pris en charge par DeimosC2.
Vous aurez besoin d'un binaire HTTPS précédemment généré par l'opérateur.
Extrayez l'adresse IP, le port, la clé publique et l'URL du premier check-in du listener à partir du binaire. Trend Micro fournit des scripts pour vous aider.
Placez l'adresse IP, le port, la clé publique et l'URL du premier check-in du listener dans le script.
Installez la DeimosC2 Crypto Library
go install github.com/DeimosC2/DeimosC2/lib/crypto@latest
go run Spoof.go
Si vous n'avez accès qu'à un binaire utilisant l'un des autres protocoles, spoof.go devra être adapté pour prendre en charge les autres protocoles.
Un rapport complet sur la façon dont j'ai découvert cette vulnérabilité est disponible sur mon blog ici.
https://github.com/user-attachments/assets/b6e475b2-600d-40ce-bdfa-5bfe9ff3d682