RedditC2
C2 ट्रैफ़िक को होस्ट करने के लिए Reddit API का दुरुपयोग करना, चूंकि अधिकांश ब्लू-टीम सदस्य Reddit का उपयोग करते हैं, ट्रैफ़िक को वैध दिखाने का यह एक शानदार तरीका हो सकता है।
🚫 [अस्वीकरण]: इस परियोजना का उपयोग केवल शैक्षिक/परीक्षण उद्देश्यों के लिए है। अनधिकृत मशीनों पर इसका उपयोग सख्त वर्जित है। यदि कोई इसे अवैध/दुर्भावनापूर्ण इरादे से उपयोग करते हुए पाया जाता है, तो रिपॉजिटरी के लेखक को जिम्मेदार नहीं ठहराया जाएगा।
आवश्यकताएँ
python3 में PRAW लाइब्रेरी स्थापित करें:
pip3 install praw
त्वरित आरंभ
तुरंत शुरू करने के तरीके के बारे में त्वरित आरंभ गाइड देखें!
डेमो
https://user-images.githubusercontent.com/37262788/206015879-589614d5-1a7a-4c21-a342-75bdfc677a61.mp4
कार्यप्रवाह
टीमसर्वर
- विशिष्ट Reddit पोस्ट पर जाएं और कमांड ("in: <एन्क्रिप्टेड कमांड>") के साथ एक नई टिप्पणी पोस्ट करें।
- नई टिप्पणी पढ़ें जिसमें "out:" शब्द शामिल हो।
- यदि ऐसी कोई टिप्पणी नहीं मिलती है, तो चरण 2 पर वापस जाएं।
- टिप्पणी को पार्स करें, इसे डिक्रिप्ट करें और इसका आउटपुट पढ़ें।
- मौजूदा टिप्पणी को "executed" में संपादित करें, ताकि इसे फिर से निष्पादित होने से बचाया जा सके।
क्लाइंट
- विशिष्ट Reddit पोस्ट पर जाएं और नवीनतम टिप्पणी पढ़ें जिसमें "in:" शामिल हो।
- यदि कोई नई टिप्पणी नहीं मिलती है, तो चरण 1 पर वापस जाएं।
- टिप्पणी से कमांड को पार्स करें, इसे डिक्रिप्ट करें और इसे स्थानीय रूप से निष्पादित करें।
- कमांड के आउटपुट को एन्क्रिप्ट करें और इसे संबंधित टिप्पणी ("out:" <एन्क्रिप्टेड आउटपुट>) पर उत्तर दें।
नीचे समझने के उद्देश्यों के लिए XOR-एन्क्रिप्टेड C2 ट्रैफ़िक का एक प्रदर्शन है:

स्कैनिंग परिणाम
चूंकि यह एक कस्टम C2 इम्प्लांट है, इसलिए इसका पता किसी भी AV से नहीं लगता क्योंकि व्यवहार पूरी तरह से वैध है।

करने के लिए
श्रेय
विशेष धन्यवाद @T4TCH3R को जिन्होंने मेरे साथ काम किया और इस परियोजना में योगदान दिया।