
Profil C2 pour Mythic tunnellisant le trafic d'agent pair-à-pair chiffré via les TLV spécifiques à l'organisation LLDP IEEE 802.1AB pour un commandement et contrôle furtif en couche 2.
Profil C2 Mythic pour la communication pair-à-pair via IEEE 802.1AB (LLDP). Les données C2 sont transportées dans des TLV spécifiques à l'organisation (Type 127) avec un OUI configurable, de sorte que les trames se fondent dans les extensions LLDP spécifiques au fournisseur sur le fil.
LLDP est limité à la couche 2. Les deux agents doivent partager un domaine de diffusion. Un agent de sortie (HTTP/HTTPX) relie les agents liés par LLDP au serveur Mythic, tout comme les profils P2P SMB et TCP.
| Agent | Linux | Windows |
|---|---|---|
| Starburst | Sockets brutes AF_PACKET | Npcap (wpcap.dll) |
sudo ./mythic-cli install github https://github.com/Whispergate/lldp
Si Mythic est déjà en cours d'exécution:
sudo ./mythic-cli c2 start lldp
Ou redémarrez tout:
sudo ./mythic-cli restart
CAP_NET_RAW + CAP_NET_ADMIN (ou root)wpcap.dll à l'exécution{
"exclude_payload_type": true,
"exclude_c2_profiles": false,
"exclude_documentation_payload": true,
"exclude_documentation_c2": false,
"exclude_agent_icons": true
}
| Paramètre | Défaut | Description |
|---|
oui_profile | Cisco (00:00:0C) | Préréglage d'OUI du fournisseur pour le TLV spécifique à l'organisation |
oui_custom | - | OUI personnalisé de 3 octets sous forme de 6 caractères hexadécimaux. Utilisé lorsque oui_profile vaut "Custom" |
subtype | 01 | Sous-type de TLV sur 1 octet (hexadécimal). Les deux extrémités doivent correspondre |
AESPSK | aes256_hmac | Mode de chiffrement |
encrypted_exchange_check | true | Effectuer l'échange de clés lors de l'établissement de la liaison |
killdate | +365 days | Date d'expiration de l'agent |