Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
covert-tube — Youtube comme canal caché - Contrôlez des systèmes à distance et exécutez des commandes en téléchargeant des vidéos sur Youtube | Kitploit
Outils/GitHubGitHub/ricardojoserf/covert-tube
Génération de PayloadsCommandement et ContrôleApprentissage et ÉducationRed Teaming
GitHubricardojoserf/covert-tube

covert-tube

Youtube comme canal caché - Contrôlez des systèmes à distance et exécutez des commandes en téléchargeant des vidéos sur Youtube

Voir le dépôt
10519il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

covert-tube

Un programme pour contrôler des systèmes à distance en téléchargeant des vidéos sur YouTube, en utilisant Python pour créer les vidéos et l'écouteur, imitant certains malwares que j'ai lus. Il permet de créer des vidéos avec des images composées de texte simple, de codes QR en clair ou de codes QR utilisant le chiffrement AES.

NOTE : Cette preuve de concept a été ajoutée au framework covert-control, qui permet également de le faire via Onedrive, Google Drive et Telegram.

Si votre cible est un système Windows, vous préférerez peut-être la version C# : SharpCovertTube (je l'ai mise à jour plus récemment).


Créer une vidéo

Les vidéos peuvent être créées avec generate_video.py : entrez les commandes et générez la vidéo en écrivant "exit". La vidéo générée s'appelle par défaut output.avi (modifiable dans config.py) :

root@kitploit:~
python3 generate_video.py

img1

Lancer l'écouteur et télécharger la vidéo sur YouTube

root@kitploit:~
python3 main.py

L'écouteur vérifiera la chaîne YouTube toutes les 300 secondes par défaut (modifiable dans config.py). D'abord, la vidéo est téléchargée :

img2

Après avoir constaté qu'il y a une nouvelle vidéo sur la chaîne, elle est téléchargée et les commandes sont exécutées :

img3

Nous pouvons voir le résultat des commandes :

img4


Configuration

Mettez à jour le fichier config.py :

  • channel_id (Obligatoire !!!) : Obtenez l'ID de votre chaîne YouTube ici.

  • api_key (Obligatoire !!!) : Pour obtenir la clé API, créez une application et générez la clé ici.

  • image_type (Optionnel. Par défaut : "qr_aes") : Différents types d'images pour la vidéo.

    • "cleartext" crée des images avec les mots des commandes.
    • "qr" crée des codes QR avec les commandes.
    • "qr_aes" crée des codes QR avec les commandes chiffrées en AES.
  • upload_seconds_delay (Optionnel. Par défaut : 300) : Délai en secondes avant de vérifier si une nouvelle vidéo a été téléchargée.

  • debug (Optionnel. Par défaut : True) : Affiche ou non les messages.

  • aes_key (Optionnel. Par défaut : "covert-tube_2021") : Clé pour le chiffrement AES, utilisée dans l'option "qr_aes".

  • generated_video_path (Optionnel. Par défaut : "output.avi") : Chemin de la vidéo générée avec generate_video.py.

  • downloaded_video_path (Optionnel. Par défaut : "/tmp/test.mp4") : Chemin où la nouvelle vidéo sera téléchargée.

  • temp_folder (Optionnel. Par défaut : "/tmp/") : Dossier où sont stockées les images de chaque image de la vidéo, au format image_X*.png*.

Installation

Pour l'ensemble du projet :

root@kitploit:~
sudo apt install libzbar0
pip3 install Pillow opencv-python youtube_dl pytesseract pyqrcode pypng pyzbar pycrypto
git clone https://github.com/ricardojoserf/covert-tube

Création d'un binaire autonome

root@kitploit:~
pyinstaller --onefile main.py
cp dist/main covert-tube
rm -rf dist build
rm main.spec

Motivation

Dernièrement, j'ai lu des articles sur des malwares utilisant YouTube pour contrôler leur configuration à distance. Par exemple, Casbaneiro exploite YouTube pour stocker les domaines de ses serveurs C&C. Chaque vidéo sur les chaînes utilisées par l'acteur malveillant contient une description et, à la fin de celles-ci, un lien vers une URL Facebook ou Instagram factice contenant le domaine du serveur C&C (blog Welivesecurity). Un deuxième exemple est Numando, qui en abuse en chiffrant les données dans le titre des vidéos YouTube (autre blog Welivesecurity).

En sachant cela, j'ai décidé de créer une preuve de concept pour tester le contrôle de systèmes distants en téléchargeant des vidéos sur YouTube, mais au lieu d'utiliser le titre ou la description, en utilisant le contenu de la vidéo. Cela permet d'exécuter n'importe quelle commande, mais pourrait également être utilisé pour modifier certains paramètres à distance. Ce n'est donc qu'une preuve de concept, à utiliser à des fins éducatives !

Télécharger l’outil