
Framework di ricerca sulla criptovirologia avanzata. Implementazione di Handshake ECDHE, crittografia autenticata AES-GCM ed esecuzione fileless in memoria per ambienti di laboratorio.
Questo repository contiene una Proof of Concept (PoC) completa progettata per lo studio delle architetture di minacce moderne. Il progetto simula un ambiente di attacco fileless (senza file) con un'infrastruttura di comando e controllo (C2) protetta da crittografia a curva ellittica e protocolli di cancellazione sicura.
Il sistema opera mediante un'esecuzione coordinata di tre moduli principali, progettati per eludere le difese tradizionali e garantire la persistenza delle chiavi nel server.
load.py)L'attacco inizia con uno Stager di Stadio 0. La sua funzione principale è l'evasione dell'EDR (Endpoint Detection and Response):
5001.secure_wipe per distruggere la chiave e il codice sorgente in chiaro prima di invocare exec().BitLockC2Server.py)Il server funge da cassaforte blindata per la gestione delle risorse crittografiche:
--del attiva un algoritmo di triturazione dei dati (data shredding) che sovrascrive i file con dati casuali e utilizza os.fsync() per garantire lo svuotamento del buffer hardware.BitLock-client.py)Il modulo iniettato esegue la crittografia dei file con standard militari:
Windows, /bin/, /etc/) per evitare il collasso del sistema operativo e garantire la visibilità del report dei risultati.graph TD
A[Cliente: Ejecuta load.py] -->|1. Envía Clave Efímera| B(Servidor C2: Puerto 5001)
B -->|2. Envía Payload Cifrado| A
A -->|3. Descifra y Ejecuta en RAM| C[BitLock-Payload]
C -->|4. Intercambio ECDHE| D(Servidor C2: Puerto 5000)
D -->|5. Almacena Llave en Bóveda| E[(DB Cifrada PBKDF2)]
C -->|6. Cifrado AES-GCM| F[Archivos .locked]
C -->|7. Auto-destrucción| G[Proceso Finalizado]
Questo progetto è strettamente a scopo educativo e di ricerca.
Sviluppato per la ricerca sulla sicurezza offensiva e la difesa di infrastrutture critiche.
| Modulo | Tecnologia | Scopo Forense |
|---|
| Scambio | ECDHE (P-384) | Evitare il recupero delle chiavi tramite sniffing di rete. |
| Derivazione | HKDF (SHA-256) | Generare chiavi simmetriche da segreti condivisi. |
| Cifratura | AES-256-GCM | Garantire riservatezza e integrità dei dati. |
| Protezione DB | PBKDF2 (480k iter.) | Massima resistenza contro attacchi di forza bruta offline. |
| Cancellazione | 7-Pass Overwrite | Neutralizzare strumenti di recupero forense (FTK/EnCase). |