
Revenant - Un agente di terze parti per Havoc che dimostra tecniche di evasione nel contesto di un framework C2
Revenant è un agente di terze parti per Havoc scritto in C, e basato su Talon. Questo implant è pensato per espandere l'implant Talon implementando metodi di esecuzione occulti, capacità robuste e maggiore personalizzazione.

Questo progetto mira a essere un implant Havoc C2 autonomo. La funzionalità finale per l'utente è la seguente:
- Scarica la repo
- Decomprimi Revenant.zip
- pip install black
- avvia Havoc (./havoc server --profile ./profiles/havoc.yaotl -v --debug & ./havoc client )
- Vai alla cartella root
- python Revenant.py
- ???
- PROFITTO
Compatibilità x86 e Win 7:
- Disabilita NativeAPI
Nota: Revenant usa NtCreateUserProcess per fornire la funzionalità NativeAPI. NtCreateUserProcess non è supportato da x86 o Win 7
- pwsh - esegue comandi tramite powershell.exe -> pwsh ls
- shell - esegue comandi tramite cmd.exe -> shell dir
- download - scarica il file nella cartella loot -> download C:\test.txt
- upload - carica il file nella cartella desiderata -> upload /home/test.txt C:\temp\test.txt
- exit - termina l'implant corrente -> exit
- Sleep - Imposta lo sleep in secondi
- Polymorphic - Abilita/Disabilita il polimorfismo in fase di build e runtime
- Obfuscation - Offusca le stringhe con XOR
- Arch - x86/x64
- Native - Usa NativeAPI dove implementato
- AntiDbg - Sfrutta i controlli antidebug all'inizializzazione
- RandCmdIDs - Randomizza gli ID dei comandi
- Unhooking - Metodo GhostFart/Perun's Fart per rimuovere gli hook, eseguire il comando e poi riapplicarli
Nota: RandCmdIDs randomizza i CmdIDs nell'eseguibile di output. Revenant NON memorizza questi CmdIDs casuali; funzioneranno solo con la sessione attiva. Se vuoi un eseguibile riutilizzabile, NON abilitare questa opzione.
- Aggiungi exec-assembly
- Aggiungi i comandi cd, ls, whoami
- Riduci l'entropia