
** बंद किया गया ** C2 फ्रेमवर्क जो Background Intelligent Transfer Service (BITS) को संचार प्रोटोकॉल के रूप में उपयोग करता है और EDR यूज़र-मोड हुकिंग से बचाव के लिए Direct Syscalls + Dinvoke का उपयोग करता है।
██╗ ██████╗ ██╗ ██████╗ ██╗████████╗███████╗
██║ ██╔═══██╗██║ ██╔══██╗██║╚══██╔══╝██╔════╝
██║ ██║ ██║██║ ██████╔╝██║ ██║ ███████╗
██║ ██║ ██║██║ ██╔══██╗██║ ██║ ╚════██║
███████╗╚██████╔╝███████╗██████╔╝██║ ██║ ███████║
╚══════╝ ╚═════╝ ╚══════╝╚═════╝ ╚═╝ ╚═╝ ╚══════╝
LOLBITS एक C2 फ्रेमवर्क है जो संक्रमित होस्ट और बैकएंड के बीच संचार चैनल स्थापित करने के लिए Microsoft के Background Intelligent Transfer Service (BITS) का उपयोग करता है। C2 बैकएंड एक प्रतीत होने वाले हानिरहित flask वेब एप्लिकेशन के पीछे छिपा होता है और केवल तभी सुलभ होता है जब ऐप द्वारा प्राप्त HTTP अनुरोधों में एक मान्य प्रमाणीकरण हेडर होता है। चूंकि यह उपकरण उच्च निगरानी वाले वातावरण में उपयोग के लिए है, EDR और AV का पता लगाने से बचने के लिए निम्नलिखित सुविधाओं को लागू किया गया है:
आर्किटेक्चर के संबंध में, LOLBITS तीन मुख्य तत्वों से बना है:
प्रॉक्सी द्वारा सामग्री निरीक्षण को रोकने के लिए, एजेंट और C2 सर्वर के बीच भेजी जाने वाली सभी प्रासंगिक सामग्री को बेतरतीब ढंग से उत्पन्न एक पूर्व-साझा गुप्त कुंजी के साथ RC4 का उपयोग करके एन्क्रिप्ट किया जाता है। बुनियादी ढांचे के व्यवहार का एक उच्च-स्तरीय आरेख निम्नलिखित छवि में दिखाया गया है:
ब्लू टीम द्वारा कुछ पुराने अनुरोधों को पुन: उत्पन्न करने और C2 बैकएंड इंफ्रास्ट्रक्चर की खोज करने से बचने के लिए, प्रत्येक प्रमाणीकरण हेडर बेतरतीब ढंग से उत्पन्न होता है और केवल एक चक्र के लिए मान्य होता है (एक चक्र उस क्रम में POST अनुरोध और उसके बाद GET अनुरोध से बना होता है)। पुराने प्रमाणीकरण हेडर को अनदेखा कर दिया जाएगा और उन अनुरोधों के लिए हानिरहित वेबसाइट प्रदर्शित की जाएगी।
इस उपकरण की कुछ विशेषताएं या तो अन्य परियोजनाओं से कोड का पुन: उपयोग करके या कई साइबर सुरक्षा शोधकर्ताओं के प्रयासों के कारण लागू की गई हैं। यहां नीचे मैं कुछ बाहरी कार्यों और परियोजनाओं को जोड़ रहा हूं जिनका उपयोग इस उपकरण को बेहतर बनाने के लिए किसी न किसी रूप में किया गया है:
C2 इंफ्रास्ट्रक्चर के लिए Windows Server 2016 या उससे ऊपर का संस्करण, python 3.4+ और powershell 5.1+ आवश्यक है। C# एजेंट का Windows Server 2012, Windows Server 2016, Windows Server 2019, Windows 7, Windows 8.1 और Windows 10 पर सफलतापूर्वक परीक्षण किया गया है। इसे कंपाइल करने के लिए आवश्यक है:
1.- इस रिपॉजिटरी को अपने C2 सर्वर पर क्लोन करें
git clone https://github.com/Kudaes/LOLBITS.git
2.- Windows Server Manager के माध्यम से वेब सर्वर (IIS) स्थापित करें। सुनिश्चित करें कि CGI, ASP.NET और .NET एक्सटेंसिबिलिटी भूमिकाएं स्थापित हैं।
IIS के लिए .NET Framework और BITS सुविधाएं भी स्थापित करें।
3.- पूरे बुनियादी ढांचे को तैनात करने और C# एजेंट को सेट करने के लिए setup.ps1 स्क्रिप्ट को व्यवस्थापक के रूप में चलाएं।
4.- C# एजेंट को कंपाइल करें। कंपाइलेशन एक .exe और एक बाहरी निर्भरता (Newtonsoft.Json.dll) उत्पन्न करेगा। आप ILMerge का उपयोग करके एक एकल .exe उत्पन्न कर सकते हैं या दोनों फ़ाइलों को समझौता किए गए होस्ट पर भेज सकते हैं। DEBUG आउटपुट से बचने के लिए, सुनिश्चित करें कि प्रोजेक्ट को विंडोज़ एप्लीकेशन के रूप में कंपाइल किया गया है।
5.- (वैकल्पिक) डिफ़ॉल्ट रूप से, setup.ps1 स्क्रिप्ट आपके IIS में lawlbits नामक एक नई वेब साइट बनाएगी जो डिफ़ॉल्ट HTTP पोर्ट (80/TCP) पर सुन रही होगी। यह नई वेब साइट HTTP over TLS का उपयोग नहीं करती है, और भले ही C# एजेंट द्वारा C2 को भेजे गए अनुरोधों की सामग्री को बेतरतीब ढंग से उत्पन्न पूर्व-साझा गुप्त कुंजी के साथ RC4 का उपयोग करके एन्क्रिप्ट किया गया हो, नई साइट के लिए HTTPS का उपयोग सेट करने की अनुशंसा की जाती है। ऐसा करने के लिए, मैं lawlbits पर Let's Encrypt का उपयोग करने की सलाह देता हूं, जो HTTPS सेट करने के सबसे आसान तरीकों में से एक है। उसके बाद, डिफ़ॉल्ट व्यवहार के अनुसार HTTP के बजाय HTTPS का उपयोग करने के लिए Program.cs पर वेरिएबल Url को संशोधित करना याद रखें।
रिवर्स शेल प्राप्त करने के लिए बस C2 सर्वर के cmd में python lawlbin.py टाइप करें और समझौता किए गए होस्ट पर C# एजेंट को निष्पादित करें।
चूंकि यह प्रोजेक्ट एक पिछली और असफल परियोजना की राख से उत्पन्न हुआ है, कुछ पुरानी सुविधाओं को बनाए रखा गया है। पुरानी परियोजना एक शेल थी जहां सभी उपलब्ध कमांड विशेष रूप से Living of The Land Binaries का उपयोग करके निष्पादित किए जाते थे। यही वह जगह है जहां से LOLBITS का LOL आता है, और यही कारण है कि निम्नलिखित सुविधाएं विशेष रूप से LOLBINS का उपयोग करके चलती हैं (यह AWS और कुछ AV/EDR फिल्टर को बायपास करने में मदद कर सकता है):
हालाँकि ये सुविधाएँ कुछ वातावरणों में दिलचस्प हो सकती हैं (हम्म, Powershell का उपयोग किए बिना दूरस्थ फ़ाइलें डाउनलोड करना? मुझे यह पसंद है!) मैंने उन्हें C2 कंसोल के लिए पुराने कोड के हिस्से का पुन: उपयोग करने के लिए रखा है। नीचे कुछ अन्य सुविधाओं की सूची दी गई है जो निश्चित रूप से एक क्लासिक रेड टीम संदर्भ में अधिक उपयोगी होंगी:
उपयोग युक्तियाँ प्राप्त करने के लिए बस help या <somecommand> help टाइप करें।
किसी भी योगदान की अत्यधिक सराहना की जाएगी।
git checkout -b feature/AmazingFeature)git commit -m 'Add some AmazingFeature')git push origin feature/AmazingFeature)GNU लाइसेंस के तहत वितरित। अधिक जानकारी के लिए LICENSE देखें।