
C2 redirector base on caddy
Redirecteur C2 basé sur caddy
Génère un caddyfile avec des profils C2 malléables
set trust_x_forwarded_for "true"; est déjà activé dans le profil C2 malléable1. Générez des certificats auto-signés avec « self-signed-cert.py » :
python3 self-signed-cert.py -t [Https Server]
Comme vous pouvez le voir, les localhost.* sont générés dans core/cert-out

2. Activez set trust_x_forwarded_for "true"; dans le profil C2 malléable

3. En-têtes Host & Referer à définir dans chaque bloc client du profil C2 malléable
⚠️ Remarque : le faux sous-domaine doit exister dans l'attribut SAN (subject alternative name) des certificats auto-signés

4. Copiez le profil C2 dans RedCaddy
J'utilise threatexpress‘s jquery-c2.4.3.profile comme démonstration

5. Modifiez les règles de redirection dans « chains.list »
signifie que le trafic entrant sur le port *:443 est redirigé vers localhost (backend C2)
git clone https://github.com/XiaoliChan/RedCaddy-core.git
cd cmd/caddy
go get github.com/aksdb/caddy-cgi/v2
go get github.com/XiaoliChan/caddy-maxmind-geolocation@self
CGO_ENABLED=0 go build
upx --best --lzma caddy
Q : Pourquoi ne pas utiliser le format json ou yaml ?
R : Désolé, je ne sais pas écrire de caddyfile au format json/yaml.
Q : Peut-on répondre avec un 404 pour les routes non correspondantes ?
R : Eh bien, caddy ne peut pas faire ça ¯\(ツ)/¯.
443:https:192.168.128.64:10001https://192.168.128.64:10001
Q : Qu'est-ce que « warden » ?
R : Warden est une fonction de liste blanche pour protéger le port de votre teamserver ; cela génère un lien aléatoire avec des chaînes sécurisées aléatoires. L'utilisateur ne peut pas se connecter au teamserver avant de l'avoir déclenché (« warden » derrière 443 signifie que le lien est traité sur le port 443).
6. Passez les arguments nécessaires au generator.py, puis appuyez sur Entrée.
python3 generator.py -f geacon_jd_pro.profile -r forward-chains.list -c CN -vps-ip 1.1.1.1

7. Enfin, exécutez caddy avec le caddyfile tout juste généré :)
sudo ./run.sh

8. Optionnel : compiler le caddy personnalisé avec des modules spécifiques