Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
SharpCovertTube — Youtube come canale C2 - Controlla sistemi Windows caricando video QR su Youtube | Kitploit
Strumenti/GitHubGitHub/ricardojoserf/sharpcoverttube
Strumenti di Crittografia/DecrittografiaGenerazione di PayloadMeccanismi di PersistenzaEsfiltrazione DatiCommand and ControlApprendimento e FormazioneRed Teaming
GitHubricardojoserf/sharpcoverttube

SharpCovertTube

Youtube come canale C2 - Controlla sistemi Windows caricando video QR su Youtube

Vedi Repository
1021242 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

SharpCovertTube

SharpCovertTube è un programma creato per controllare sistemi Windows da remoto caricando video su YouTube.

Il programma monitora un canale YouTube finché non viene caricato un video, decodifica il codice QR dalla miniatura del video caricato ed esegue un comando. I codici QR nei video possono utilizzare valori in chiaro o crittografati con AES.

Ha due versioni, binario e binario di servizio, e include uno script Python per generare i video dannosi. Il suo scopo è servire come metodo di persistenza utilizzando solo richieste web all'API di Google.

img1

Utilizzo

Esegui il listener nel tuo sistema Windows:

img1

Controlla il canale YouTube ogni intervallo di tempo specifico (10 minuti di default) finché non viene caricato un nuovo video. In questo caso, carichiamo "whoami.avi" dalla cartella example-videos:

Dopo aver trovato un nuovo video nel canale, decodifica il codice QR dalla miniatura del video, esegue il comando e la risposta viene codificata in base64 ed esfiltrata tramite DNS:

img3

Funziona anche per codici QR con payload crittografati con AES e risposte di comandi più lunghi. In questo esempio, viene caricato il file "dirtemp_aes.avi" da example-videos e il contenuto di c:\temp viene esfiltrato utilizzando diverse query DNS:

img4

La registrazione su file è opzionale, ma verificare che la cartella esista; il valore predefinito è "c:\temp\.sharpcoverttube.log", quindi "c:\temp" dovrebbe esistere.

L'esfiltrazione DNS è anch'essa opzionale e può essere facilmente testata utilizzando il collaborator di Burp:

img8

In alternativa, ho creato uno script per creare facilmente video QR, caricarli su YouTube e monitorare e analizzare le query DNS codificate in base64. La configurazione per utilizzare questo script come server C2 è spiegata nella cartella c2-server:

c2_0


Configurazione

Ci sono alcuni valori che puoi modificare, li trovi nel file Configuration.cs per il binario normale e il binario di servizio. Solo i primi due valori devono essere aggiornati:

  • channel_id (Obbligatorio!!!): Ottieni l'ID del tuo canale YouTube da qui.
  • api_key (Obbligatorio!!!): Per ottenere la chiave API, crea un'applicazione e genera la chiave da qui.
  • payload_aes_key (Opzionale. Default: "0000000000000000"): Chiave AES per decifrare i codici QR (se si utilizza AES). Deve essere una stringa di 16 caratteri.
  • payload_aes_iv (Opzionale. Default: "0000000000000000"): IV per decifrare i codici QR (se si utilizza AES). Deve essere una stringa di 16 caratteri.
  • seconds_delay (Opzionale. Default: 600): Secondi di ritardo fino a quando non si controlla se è stato caricato un nuovo video. Se il valore è basso, supererai il limite di richieste API.
  • debug_console (Opzionale. Default: true): Mostra o meno i messaggi di debug nella console.
  • log_to_file (Opzionale. Default: true): Scrive o meno i messaggi di debug nel file di log.
  • log_file (Opzionale. Default: "c:\temp\.sharpcoverttube.log"): Percorso del file di log.
  • dns_exfiltration (Opzionale. Default: true): Esfiltra o meno le risposte dei comandi tramite DNS.
  • dns_hostname (Opzionale. Default: ".test.org"): Nome host DNS per esfiltrare la risposta dai comandi eseguiti nel sistema.

img6


Generazione di video con codici QR

Puoi generare i video usando lo script del server nella cartella c2-server o semplicemente eseguendo lo script generate_video.py. Per quest'ultimo, installa prima le dipendenze:

root@kitploit:~
pip install Pillow opencv-python pyqrcode pypng pycryptodome rebus

Se stai usando Linux, potresti aver bisogno anche di:

root@kitploit:~
apt-get install libgl1

Quindi esegui lo script generate_video.py:

root@kitploit:~
python generate_video.py -t TYPE -f FILE -c COMMAND [-k AESKEY] [-i AESIV]
  • TYPE (-t) deve essere "qr" per payload in chiaro o "qr_aes" se si utilizza la crittografia AES.

  • FILE (-f) è il percorso in cui viene generato il video.

  • COMMAND (-c) è il comando da eseguire nel sistema.

  • AESKEY (-k) è la chiave per la crittografia AES, necessaria solo se si utilizza il tipo "qr_aes". Deve essere una stringa di 16 caratteri e uguale a quella nel file Program.cs di SharpCovertTube.

  • AESIV (-i) è l'IV per la crittografia AES, necessario solo se si utilizza il tipo "qr_aes". Deve essere una stringa di 16 caratteri e uguale a quella nel file Program.cs di SharpCovertTube.

Esempi

Genera un video con un valore QR di "whoami" in chiaro nel percorso c:\temp\whoami.avi:

root@kitploit:~
python generate_video.py -t qr -f c:\temp\whoami.avi -c whoami

Genera un video con un valore QR crittografato con AES di "dir c:\windows\temp" con la chiave e IV "0000000000000000" nel percorso c:\temp\dirtemp_aes.avi:

root@kitploit:~
python generate_video.py -t qr_aes -f c:\temp\dirtemp_aes.avi -c "dir c:\windows\temp" -k 0000000000000000 -i 0000000000000000

img5


Esecuzione come servizio

Puoi trovare il codice per eseguirlo come servizio nella cartella SharpCovertTube_Service. Ha le stesse funzionalità tranne l'auto-eliminazione, che in questo caso non avrebbe senso.

È possibile installarlo con InstallUtil, è preparato per essere eseguito come utente SYSTEM e devi installarlo come amministratore:

root@kitploit:~
InstallUtil.exe SharpCovertTube_Service.exe

Puoi quindi avviarlo con:

root@kitploit:~
net start "SharpCovertTube Service"

img7

Nel caso tu abbia privilegi amministrativi, questo potrebbe essere più furtivo del binario normale, ma "Description" e "DisplayName" dovrebbero essere aggiornati (come puoi vedere nell'immagine sopra). Se non hai tali privilegi, non puoi installare servizi, quindi puoi utilizzare solo il binario normale.


Note

  • Il file deve essere a 64 bit!!! Ciò è dovuto al codice utilizzato per la decodifica QR, che è preso in prestito dal progetto QR-Capture di Stefan Gansevles QR-Capture, il quale ha preso in prestito parte di esso dal progetto QRCode di Uzi Granot QRCode, che a sua volta ha preso in prestito parte di esso dal progetto Camera_Net di Zakhar Semenov Camera_Net (poi ho perso le tracce). Quindi grazie a tutti loro!

  • Questo progetto è una porting di covert-tube, un progetto che ho sviluppato nel 2021 usando solo Python, ispirato dai blog di Welivesecurity sui malware Casbaneiro e Numando.

  • Questo progetto è un PoC per mostrare come quasi tutto su Internet possa essere utilizzato come canale C2, spero sia di ispirazione per qualcuno. Il progetto è destinato a scopi educativi; se usi male il servizio YouTube, potresti avere problemi come la cancellazione del tuo canale.

Scarica lo strumento