Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/felixweyne/imaginaryc2
पैकेट स्निफिंग और विश्लेषणगतिशील विश्लेषण (सैंडबॉक्सिंग)फोरेंसिकनेटवर्क सुरक्षामालवेयर विश्लेषणडिजिटल फोरेंसिककमांड एंड कंट्रोलरेड टीमिंग
GitHubfelixweyne/imaginaryc2

imaginaryC2

रिपॉजिटरी देखें
446683 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

काल्पनिक C2 एक पायथन टूल है जिसका उद्देश्य मैलवेयर के व्यवहारिक (नेटवर्क) विश्लेषण में सहायता करना है। काल्पनिक C2 एक HTTP सर्वर होस्ट करता है जो चुनिंदा डोमेन/IPs की ओर HTTP अनुरोधों को कैप्चर करता है। इसके अतिरिक्त, यह टूल कैप्चर किए गए Command-and-Control प्रतिक्रियाओं/सर्वे किए गए पेलोड को पुनः चलाने को आसान बनाता है।

साझा करें

Imaginary C2

लेखक: Felix Weyne (वेबसाइट) (ट्विटर)

Imaginary C2 एक पायथन टूल है जिसका उद्देश्य मैलवेयर के व्यवहारिक (नेटवर्क) विश्लेषण में सहायता करना है।
Imaginary C2 एक HTTP सर्वर होस्ट करता है जो चुनिंदा रूप से चुने गए डोमेन/IPs की ओर HTTP अनुरोधों को कैप्चर करता है। इसके अतिरिक्त, टूल का उद्देश्य कैप्चर किए गए कमांड-एंड-कंट्रोल प्रतिक्रियाओं/सर्व किए गए पेलोड को फिर से चलाना आसान बनाना है।

इस टूल का उपयोग करके, एक विश्लेषक मैलवेयर को सुसंगत नेटवर्क प्रतिक्रियाएं (जैसे, मैलवेयर द्वारा निष्पादित करने के लिए C&C निर्देश) खिला सकता है। इसके अतिरिक्त, विश्लेषक उस डोमेन/IP की ओर HTTP अनुरोधों को कैप्चर और निरीक्षण कर सकता है जो विश्लेषण के समय ऑफ़लाइन है।

Imaginary C2

पैकेट कैप्चर पुनः चलाएं

Imaginary C2 दो स्क्रिप्ट प्रदान करता है जो पैकेट कैप्चर (PCAPs) या Fiddler सत्र संग्रह को अनुरोध परिभाषाओं में परिवर्तित करते हैं जिन्हें imaginary C2 द्वारा पार्स किया जा सकता है। इन स्क्रिप्ट्स के माध्यम से उपयोगकर्ता HTTP अनुरोध URL और डोमेन, साथ ही HTTP प्रतिक्रियाएं निकाल सकता है। इस प्रकार, कोई दिए गए HTTP अनुरोध के लिए HTTP प्रतिक्रियाओं को शीघ्रता से पुनः चला सकता है।

तकनीकी विवरण

आवश्यकताएं: Imaginary C2 को Python 2.7 और Windows की आवश्यकता है।
मॉड्यूल: वर्तमान में, Imaginary C2 में तीन मॉड्यूल और दो कॉन्फ़िगरेशन फ़ाइलें शामिल हैं:

फ़ाइल का नामकार्य
1. imaginary_c2.pyपायथन के सरल HTTP सर्वर को होस्ट करता है। मुख्य मॉड्यूल।
2. redirect_to_imaginary_c2.pyविंडोज के होस्ट फ़ाइल और विंडोज के (IP) रूटिंग टेबल को बदलता है।
3. unpack_fiddler_archive.py & unpack_pcap.pyपैकेट कैप्चर से HTTP प्रतिक्रियाएं निकालता है। संबंधित HTTP अनुरोध डोमेन और URL को कॉन्फ़िगरेशन फ़ाइलों में जोड़ता है।
4. redirect_config.txtउन डोमेन और IPs को शामिल करता है जिन्हें लोकलहोस्ट (पायथन HTTP सर्वर पर) पर रीडायरेक्ट करने की आवश्यकता है।
5. requests_config.txtसंबंधित डेटा स्रोतों के साथ URL पथ परिभाषाएं शामिल करता है।

अनुरोध परिभाषाएं: अनुरोध कॉन्फ़िगरेशन में परिभाषित प्रत्येक (HTTP) अनुरोध में दो पैरामीटर होते हैं:

पैरामीटर 1: HTTP अनुरोध URL पथ (उर्फ urlType)

मानअर्थ
fixedURL पथ को एक शाब्दिक स्ट्रिंग के रूप में परिभाषित करें
regexURL पथ पर मिलान करने के लिए एक रेगेक्स पैटर्न परिभाषित करें

पैरामीटर 2: HTTP प्रतिक्रिया स्रोत (उर्फ sourceType)

मानअर्थ
dataImaginary C2 डिस्क पर एक फ़ाइल की सामग्री के साथ प्रतिक्रिया देगा
pythonImaginary C2 एक पायथन स्क्रिप्ट चलाएगा। पायथन स्क्रिप्ट का आउटपुट HTTP प्रतिक्रिया को परिभाषित करता है।

डेमो उपयोग मामला: TrickBot सर्वर का अनुकरण

Imaginary C2 का उपयोग TrickBot घटकों और कॉन्फ़िगरेशन फ़ाइलों की होस्टिंग का अनुकरण करने के लिए किया जा सकता है। इसके अतिरिक्त, इसका उपयोग TrickBot के वेब इंजेक्शन सर्वरों का अनुकरण करने के लिए भी किया जा सकता है।

यह कैसे काम करता है:

निष्पादन पर, TrickBot डाउनलोडर कुछ कॉन्फ़िगरेशन फ़ाइलें प्राप्त करने के लिए हार्डकोडेड IPs के एक सेट से जुड़ता है। इनमें से एक कॉन्फ़िगरेशन फ़ाइल में TrickBot प्लगइन सर्वरों के स्थान (IP पते) होते हैं। Trickbot डाउनलोडर इन सर्वरों से प्लगइन्स (मॉड्यूल) डाउनलोड करता है और उन्हें डिक्रिप्ट करता है। डिक्रिप्टेड मॉड्यूल तब एक svchost.exe इंस्टेंस में इंजेक्ट किए जाते हैं।

डिकोड की गई TrickBot कॉन्फ़िगरेशन फ़ाइलों का उदाहरण

TrickBot के प्लगइन्स में से एक को injectdll कहा जाता है, जो TrickBot के वेबइंजेक्ट्स के लिए जिम्मेदार प्लगइन है। injectdll प्लगइन नियमित रूप से वेबइंजेक्ट कॉन्फ़िगरेशन का एक अद्यतन सेट प्राप्त करता है। कॉन्फ़िगरेशन में प्रत्येक लक्षित (बैंकिंग) वेबसाइट के लिए, एक webfake सर्वर का पता परिभाषित किया जाता है। जब कोई पीड़ित TrickBot द्वारा लक्षित किसी (बैंकिंग) वेबसाइट पर ब्राउज़ करता है, तो उसका ब्राउज़र गुप्त रूप से webfake सर्वर पर रीडायरेक्ट हो जाता है। webfake सर्वर लक्षित वेबसाइट की एक प्रतिकृति होस्ट करता है। यह प्रतिकृति वेबसाइट आमतौर पर पीड़ित को धोखा देने के लिए एक सोशल-इंजीनियरिंग हमले में उपयोग की जाती है।

Imaginary C2 क्रियान्वयन में:

नीचे दिया गया वीडियो TrickBot डाउनलोडर को svchost.exe के अंदर चल रहा हुआ और दो मॉड्यूल डाउनलोड करने के लिए imaginary C2 से जुड़ता हुआ दिखाता है। प्रत्येक डाउनलोड किया गया मॉड्यूल नए स्पॉन किए गए svchost.exe इंस्टेंस में इंजेक्ट किया जाता है। वेबइंजेक्ट मॉड्यूल ब्राउज़र के सहेजे गए पासवर्ड चुराने का प्रयास करता है और चुराए गए पासवर्ड को TrickBot सर्वर पर एक्सफ़िल्ट्रेट करता है। एक लक्षित बैंकिंग वेबसाइट पर जाने पर, TrickBot ब्राउज़र को webfake सर्वर पर रीडायरेक्ट करता है। डेमो में, webfake सर्वर संदेश होस्ट करता है: "डिफ़ॉल्ट imaginary C2 सर्वर प्रतिक्रिया" (पूरा वीडियो).

Imaginary C2 TrickBot सर्वर का अनुकरण कर रहा है

टूल डाउनलोड करें