
Revenant - A 3rd party agent for Havoc that demonstrates evasion techniques in the context of a C2 framework
Revenant C में लिखा गया Havoc के लिए एक तृतीय-पक्ष एजेंट है, और Talon पर आधारित है। यह इम्प्लांट Talon इम्प्लांट का विस्तार करने के लिए है, जिसमें गुप्त निष्पादन विधियाँ, मजबूत क्षमताएँ और अधिक अनुकूलन लागू किए गए हैं।

यह प्रोजेक्ट एक स्व-निहित Havoc C2 इम्प्लांट होने का लक्ष्य रखता है। अंतिम-उपयोगकर्ता कार्यक्षमता का लक्ष्य इस प्रकार है:
- रिपॉजिटरी डाउनलोड करें
- Revenant.zip अनज़िप करें
- pip install black
- Havoc प्रारंभ करें (./havoc server --profile ./profiles/havoc.yaotl -v --debug & ./havoc client )
- रूट फ़ोल्डर पर जाएं
- python Revenant.py
- ???
- PROFIT
x86 और Win 7 अनुकूलता:
- NativeAPI अक्षम करें
Note: Revenant NtCreateUserProcess का उपयोग करके NativeAPI कार्यक्षमता प्रदान करता है। NtCreateUserProcess को x86 या Win 7 द्वारा समर्थित नहीं है।
- pwsh - powershell.exe के माध्यम से कमांड निष्पादित करता है -> pwsh ls
- shell - cmd.exe के माध्यम से कमांड निष्पादित करता है -> shell dir
- download - फ़ाइल को loot फ़ोल्डर में डाउनलोड करता है -> download C:\test.txt
- upload - फ़ाइल को वांछित फ़ोल्डर में अपलोड करता है -> upload /home/test.txt C:\temp\test.txt
- exit - वर्तमान इम्प्लांट को समाप्त करता है -> exit
- Sleep - स्लीप को सेकंड में सेट करें
- Polymorphic - बिल्ड और रन समय पर पॉलीमोर्फिज्म सक्षम/अक्षम करें
- Obfuscation - स्ट्रिंग्स को XOR के साथ अस्पष्ट करें
- Arch - x86/x64
- Native - जहां लागू हो वहां NativeAPI का उपयोग करें
- AntiDbg - आरंभीकरण पर एंटीडिबग जांचों का लाभ उठाएं
- RandCmdIDs - कमांड आईडी को यादृच्छिक करें
- Unhooking - अनहुक करने, कमांड निष्पादित करने, फिर पुनः हुक करने के लिए GhostFart/Perun's Fart विधि
Note: RandCmdIDs आउटपुट एक्जीक्यूटेबल में CmdIDs को यादृच्छिक करता है। Revenant इन यादृच्छिक CmdIDs को नहीं संग्रहीत करता है; ये केवल सक्रिय सत्र के साथ काम करेंगे। यदि आप पुनः प्रयोग योग्य एक्जीक्यूटेबल चाहते हैं, तो इस विकल्प को सक्षम न करें।
- exec-assembly जोड़ें
- cd, ls, whoami कमांड जोड़ें
- एन्ट्रॉपी घटाएं