Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
abyss-c2 — पूर्ण-स्टैक C2 फ्रेमवर्क IoT शोषण (CVE-2020-25078) के लिए, जिसमें रीयल-टाइम वेब पैनल, मल्टी-सोर्स टारगेट अधिग्रहण, भेद्यता स्कैनिंग, पोस्ट-एक्सप्लॉइटेशन, पर्सिस्टेंस, लेटरल मूवमेंट और बॉटनेट ऑर्केस्ट्रेशन शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/flags-alt/abyss-c2
भेद्यता परीक्षण फ्रेमवर्कटोहीभेद्यता स्कैनरशोषण फ्रेमवर्कIoT सुरक्षास्थायित्व तंत्रपार्श्व आंदोलनपोस्ट-शोषणकमांड एंड कंट्रोललर्निंग और शिक्षा
GitHubflags-alt/abyss-c2
21184 महीने पहलेअभी तक समीक्षित नहीं

abyss-c2

पूर्ण-स्टैक C2 फ्रेमवर्क IoT शोषण (CVE-2020-25078) के लिए, जिसमें रीयल-टाइम वेब पैनल, मल्टी-सोर्स टारगेट अधिग्रहण, भेद्यता स्कैनिंग, पोस्ट-एक्सप्लॉइटेशन, पर्सिस्टेंस, लेटरल मूवमेंट और बॉटनेट ऑर्केस्ट्रेशन शामिल हैं।

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

ABYSS C2 — HiSilicon DVR एक्सप्लॉइट फ्रेमवर्क

⚠️ केवल शैक्षिक / प्रदर्शन प्रयोजनों के लिए

यह सॉफ़्टवेयर विशेष रूप से शैक्षिक और अधिकृत सुरक्षा अनुसंधान प्रयोजनों के लिए प्रदान किया गया है। इसे नियंत्रित, अधिकृत वातावरण में सामान्य IoT भेद्यताओं और पोस्ट-एक्सप्लॉइटेशन तकनीकों को प्रदर्शित करने के लिए डिज़ाइन किया गया है।

आपको इस सॉफ़्टवेयर का उपयोग निम्न पर नहीं करना चाहिए:

  • ऐसा कोई भी सिस्टम या डिवाइस जिसके आप स्वामी नहीं हैं
  • ऐसा कोई भी सिस्टम या डिवाइस जिसके परीक्षण के लिए आपके पास स्पष्ट लिखित प्राधिकरण नहीं है
  • बिना पूर्व स्वीकृति के कोई भी प्रोडक्शन इन्फ्रास्ट्रक्चर

निर्माता कोई ज़िम्मेदारी या दायित्व नहीं लेता है किसी भी दुरुपयोग, क्षति या इस सॉफ़्टवेयर के साथ की गई अवैध गतिविधि के लिए। इस सॉफ़्टवेयर का उपयोग करके, आप स्वीकार करते हैं कि आप अपने क्षेत्राधिकार में लागू सभी कानूनों और विनियमों का अनुपालन सुनिश्चित करने के लिए पूर्ण रूप से ज़िम्मेदार हैं। कंप्यूटर सिस्टम तक अनधिकृत पहुँच कंप्यूटर फ्रॉड एंड एब्यूज़ एक्ट (CFAA) जैसे कानूनों और दुनिया भर में इसी तरह के क़ानूनों के तहत अवैध है।

यह प्रोजेक्ट निम्न को प्रदर्शित करने के लिए मौजूद है:

  • CVE-2020-25078 (HiSilicon DVR सूचना प्रकटीकरण) कैसे काम करता है
  • IoT डिवाइस सुरक्षा कमजोरियाँ और फर्मवेयर अपडेट क्यों महत्वपूर्ण हैं
  • पोस्ट-एक्सप्लॉइटेशन तकनीकें ताकि डिफेंडर हमलावरों के TTP को समझ सकें
  • नेटवर्क विभाजन और क्रेडेंशियल स्वच्छता का महत्व

यदि यह आपका नहीं है, तो इसे न छूएँ।


अवलोकन

ABYSS C2 एक फुल-स्टैक कमांड एंड कंट्रोल फ्रेमवर्क है जो Python/Flask में बनाया गया है, जिसमें रीयल-टाइम डार्क-थीम वाला वेब पैनल है। यह IoT डिवाइसों (विशेष रूप से CVE-2020-25078 से प्रभावित HiSilicon-आधारित DVR और IP कैमरों) के विरुद्ध पूर्ण हमले की श्रृंखला प्रदर्शित करता है — रिकोनिसेंस और टारगेट अधिग्रहण से लेकर एक्सप्लॉइटेशन, पोस्ट-एक्सप्लॉइटेशन, पर्सिस्टेंस, लेटरल मूवमेंट और डेटा एक्सफिल्ट्रेशन तक।

CVE-2020-25078 HiSilicon Hi3516/Hi3518/Hi3519-आधारित DVR/NVR डिवाइसों में एक पाथ ट्रैवर्सल / सूचना प्रकटीकरण भेद्यता है। बिना प्रमाणीकरण वाले हमलावर HTTP सर्वर में डायरेक्टरी ट्रैवर्सल के माध्यम से प्लेनटेक्स्ट एडमिन क्रेडेंशियल युक्त कॉन्फ़िगरेशन फ़ाइलों (/mnt/mtd/Config/Account*) तक पहुँच सकते हैं।

विशेषताएँ

  • रीयल-टाइम वेब डैशबोर्ड — WebSocket लाइव अपडेट, 8 ऑपरेशनल टैब, बिल्ट-इन टर्मिनल के साथ डार्क-थीम वाला सिंगल-पेज UI
  • टारगेट अधिग्रहण — Shodan, FOFA, ZoomEye APIs के माध्यम से कमजोर डिवाइस प्राप्त करें, साथ ही मुफ्त स्क्रेपिंग (Censys, Onyphe, Shodan फ्री फ़ेसेट, InternetDB)
  • भेद्यता स्कैनर — CIDR सपोर्ट, DVR फिंगरप्रिंटिंग, क्रेडेंशियल निष्कर्षण के साथ मल्टी-थ्रेडेड TCP/HTTP स्कैनर
  • पोस्ट-एक्सप्लॉइटेशन — इंटरैक्टिव टेलनेट शेल, सभी अधिगृहीत डिवाइसों पर मास कमांड निष्पादन, फ़ाइल अपलोड
  • वेब भेद्यता स्कैनिंग — CVE पहचान (Log4Shell, Spring4Shell, Confluence, Ghostcat, Struts2, Jenkins, GitLab, Exchange, F5 BIG-IP, Citrix, MOVEit, Ivanti, vCenter, PHPUnit, GeoServer, Solr, WordPress) और बग वर्ग परीक्षण (SQLi, LFI, SSRF, XXE, कमांड इंजेक्शन, JWT हमले, सबडोमेन टेकओवर, HTTP स्मगलिंग, GraphQL, CORS)
  • नेटवर्क एक्सप्लॉइटेशन — SMB/EternalBlue, RDP/BlueKeep, VNC, FTP, SNMP, Redis, MongoDB, Elasticsearch, CouchDB, MySQL/MSSQL/PostgreSQL, Memcached, IPMI, Mirai-IoT
  • क्रेडेंशियल हमले — मल्टी-प्रोटोकॉल ब्रूट फोर्स (Telnet, SSH, FTP, HTTP Basic, WordPress, SMB, Redis, MySQL, MongoDB, VNC), क्रेडेंशियल स्प्रेइंग, क्रेडेंशियल वॉल्ट
  • रिकोनिसेंस — ASN लुकअप/इम्पोर्ट, पूर्ण DNS रिकोनिसेंस (A/AAAA/MX/NS/TXT/SOA + सबडोमेन ब्रूट + AXFR), JARM TLS फिंगरप्रिंटिंग, WAF पहचान, GeoIP लुकअप, मल्टी-प्रीसेट पोर्ट स्कैनिंग
  • पर्सिस्टेंस — SSH पब्लिक की इंजेक्शन, cron बैकडोर, init.d/systemd पर्सिस्टेंस, पूर्ण स्वचालित तैनाती
  • रिवर्स शेल — पेलोड जनरेटर (bash, python, perl, php, nc, ruby, node, lua, आदि), इंटरैक्शन के साथ मल्टी-सेशन लिसनर
  • पिवोटिंग — मल्टी-हॉप चेन निष्पादन, TCP रिले, समझौता किए गए होस्ट के माध्यम से SOCKS5 प्रॉक्सी, स्थानीय नेटवर्कों की स्वचालित पिवोट स्कैनिंग
  • बॉटनेट ऑर्केस्ट्रेशन — बॉट टैगिंग/ग्रुपिंग, फैन-आउट कमांड, हेल्थ चेक, पेलोड तैनाती
  • इंटेल और सूचनाएँ — Telegram/Discord वेबहुक सूचनाएँ, AbuseIPDB एकीकरण, कैमरा स्क्रीनशॉट कैप्चर
  • शेड्यूलर — स्वचालित आवर्ती कार्य (स्कैन, रिकोन, हेल्थ चेक)

आर्किटेक्चर```

panel/ ├── server.py # Flask + SocketIO C2 web panel (~1200 lines, 50+ API routes) ├── database.py # SQLite ORM — 11 tables (cameras, vulns, creds, shells, DNS, ASN, etc.) ├── scanner.py # Multi-threaded TCP/HTTP vulnerability scanner ├── exploit.py # CVE-2020-25078 exploit — 37 vulnerable paths, 14 credential parsers ├── telnet_client.py # Raw telnet command execution against owned devices ├── brute.py # Multi-threaded brute force engine ├── web_exploit.py # Full website vulnerability scanner (CMS detection, exposed files, SQLi) ├── web_cves.py # CVE scanner — Log4Shell, Spring4Shell, Confluence, Ghostcat, etc. ├── web_bugs.py # Bug class scanner — SQLi, LFI, SSRF, XXE, CmdI, JWT, etc. ├── web_brute.py # Web brute force — forms, WordPress xmlrpc, Basic Auth, cred stuffing ├── network_exploit.py # Network service exploit scanner — SMB, RDP, VNC, databases, etc. ├── cred_spray.py # Multi-service credential spraying ├── recon_asn.py # ASN import, organization search, IP-to-ASN lookup ├── recon_dns.py # DNS recon — all record types, subdomain brute, zone transfer ├── recon_jarm.py # JARM TLS server fingerprinting ├── recon_waf.py # WAF detection and identification ├── recon_geoip.py # GeoIP lookup and bulk IP geolocation ├── portscan.py # TCP port scanner with banner grabbing, SYN option, multiple presets ├── persistence.py # SSH key injection, cron backdoors, full deployment ├── reverse_shell.py # Payload generator + multi-session listener ├── pivot_chain.py # Multi-hop command execution and TCP relay ├── socks_pivot.py # SOCKS5 proxy through compromised hosts ├── botnet.py # Bot grouping, fan-out commands, health checks, payload deployment ├── intel.py # Telegram/Discord webhooks, AbuseIPDB, screenshot capture ├── scheduler.py # APScheduler-based job scheduling ├── proxy_rotation.py # Proxy list rotation for stealth ├── stealth.py # Traffic obfuscation utilities ├── inject_key.py # SSH key injection variants ├── inject_ssh.py # SSH-based injection ├── launch.py # Simple launcher wrapper ├── auto_exploit.py # Automated exploitation routines ├── templates/ │ └── index.html # Dark-themed SPA — 8 tabs, real-time updates, terminal └── requirements.txt # Python dependencies

### डेटाबेस स्कीमा

SQLite डेटाबेस (`cameras.db`, पहली बार चलाने पर स्वतः बनता है) में 11 तालिकाएँ हैं:

| तालिका | उद्देश्य |
|-------|---------|
| `cameras` | समझौता किए गए डिवाइस — IP, क्रेडेंशियल, मॉडल, फर्मवेयर, सीरियल, स्थिति |
| `command_log` | निष्पादित हर कमांड और उसके आउटपुट का पूर्ण ऑडिट ट्रेल |
| `scan_results` | स्कैन इतिहास — कौन से IP स्कैन किए गए और क्या वे असुरक्षित थे |
| `web_vulns` | खोजी गई वेब भेद्यताएँ (CVE, गंभीरता, साक्ष्य) |
| `network_vulns` | खोजी गई नेटवर्क सेवा भेद्यताएँ |
| `shells` | सक्रिय रिवर्स शेल सत्र |
| `dns_records` | DNS टोही परिणाम |
| `cred_vault` | सेवा के अनुसार व्यवस्थित एकत्रित क्रेडेंशियल |
| `asn_targets` | ASN प्रीफिक्स और आयातित IP रेंज |
| `web_targets` | मेटाडेटा के साथ वेब लक्ष्य (स्थिति, सर्वर, CMS, JARM, WAF) |
| `scan_jobs` | कार्य ट्रैकिंग — स्कैन प्रकार, लक्ष्य, अवधि, परिणामों की संख्या |
| `scan_log` | ऑडिटिंग के लिए मॉड्यूल-स्तरीय गतिविधि लॉग |

---

## इंस्टॉलेशन

### आवश्यक शर्तें

- Python 3.10 या नया संस्करण
- pip
- Git (वैकल्पिक)

### चरण 1 — क्लोन या डाउनलोड करें```bash
git clone https://github.com/YOUR_USERNAME/abyss-c2.git
cd abyss-c2

चरण 2 — वर्चुअल वातावरण बनाएँ (अनुशंसित)```bash

python -m venv venv

Windows

venv\Scripts\activate

टूल डाउनलोड करें