Fonctionnalités
- Évolutivité : Le serveur utilise WSGI de production pour la stabilité et les performances sous trafic réel, contrairement aux serveurs de développement Flask
- Mode multijoueur : Collaboration en temps réel entre opérateurs avec verrouillage interactif de session
- Prise en charge des proxys : Fonctionnalité de proxy inverse SOCKS5
- Orchestrateur de tâches : Enchaînez des modules pour des opérations complexes
- Contrôle d'accès basé sur les rôles : Coordonne les accès et les permissions avec les rôles admin/opérateur/observateur
- Système de modules d'extension multi-opérateurs : Les opérateurs intègrent leurs propres modules d'extension locaux sans interférer les uns avec les autres
- Architecture de payload modulaire : Personnalisez les capacités de l'implant en incluant ou excluant des fonctionnalités avancées spécifiques
- Payloads polymorphes : Noms de variables et de fonctions aléatoires, obfuscation de chaînes basée sur XOR
- Communication sécurisée : HTTPS est le canal C2 principal. Les implants sont pré-enregistrés avec une clé symétrique par agent (AES-128-CBC + HMAC-SHA256). Le framework valide la clé secrète et impose une communication chiffrée via une couche Fernet sur HTTPS
- Profils malléables : Personnalisez le comportement de l'agent et les schémas de communication
- Détection de sandbox et de débogueur : Auto-suppression anti-analyse
- Staging de payloads : Mise en place transparente de payloads et de fichiers
- Prise en charge des redirecteurs : Gérez l'infrastructure externe pointant vers les listeners internes via les profils
- Déploiement de bascule : L'agent embarque des serveurs C2 de secours
- Injection de shellcode : Injection de shellcode dans des processus sacrifiés avec NtQueueApcThread, NtCreateThreadEx, RtlCreateUserThread, CreateRemoteThread
- Exécution de PE non managés : Exécutez des exécutables Windows (PE) arbitraires dans un processus sacrifié avec Process Hollowing, ou exécutez le PE entièrement dans l'espace mémoire de l'agent
- Exécution d'assemblies .NET : Exécution en mémoire d'assemblies .NET
- Exécution de BOF : Chargez et exécutez des Beacon Object Files
Installation
Le serveur NeoC2 et le client distant sont actuellement destinés à être exécutés sur des machines Kali Linux. Consultez le guide Installations pour les instructions.
Documentation
Lisez https://neoc2.readthedocs.io/en/latest/ pour tous les guides d'utilisation.
Avertissement
Les utilisateurs sont responsables de s'assurer que leur utilisation de ce framework est conforme aux lois, réglementations et politiques d'entreprise. L'auteur ne peut être tenu responsable de toute utilisation malveillante. Ce logiciel est destiné exclusivement aux testeurs d'intrusion autorisés et aux chercheurs en sécurité qui ont obtenu l'autorisation du propriétaire de chaque système cible.
En téléchargeant ce logiciel, vous acceptez les conditions d'utilisation et le contrat de licence.
Remerciements, contributeurs et contributeurs involontaires
- @TrustedSec Excellentes collections de BOF
- @Praetorian Implémentation de COFFloader pour l'écosystème Go
- @ropnop Bibliothèque CLR permettant d'exécuter du .NET depuis Go
- Sliver Ce projet a été fortement inspiré par Sliver
- Mythic La construction modulaire de Trinity Agent a été inspirée par Mythic
Support
- Rapports de bogues : Ouvrir une issue
- Demandes de fonctionnalités : Discussions
- Problèmes de sécurité : Contactez @stillbigjosh en privé
Ce projet est créé et maintenu par @stillbigjosh