Caratteristiche
- Scalabilità: Il server utilizza WSGI di produzione per stabilità e prestazioni in condizioni di traffico reale, a differenza dei server di sviluppo Flask
- Modalità multiplayer: Collaborazione in tempo reale tra operatori con blocco interattivo delle sessioni
- Consapevolezza del proxy: Funzionalità di reverse proxy SOCKS5
- Orchestratore di attività: Concatenare moduli per operazioni complesse
- Controllo degli accessi basato sui ruoli: Coordina accessi e permessi con ruoli admin/operator/viewer
- Sistema di moduli di estensione multi-operatore: Gli operatori integrano i propri moduli di estensione locali senza interferire tra loro
- Architettura modulare dei payload: Personalizza le capacità dell'implant includendo o escludendo specifiche funzionalità avanzate
- Payload polimorfi: Nomi di variabili e funzioni randomizzati, offuscamento delle stringhe basato su XOR
- Comunicazione sicura: HTTPS è il canale C2 primario. Gli implant sono pre-registrati con chiavi simmetriche per agente (AES-128-CBC + HMAC-SHA256). Il framework valida la chiave segreta e impone comunicazioni crittografate tramite un livello Fernet su HTTPS
- Profili malleabili: Personalizza il comportamento dell'agente e i modelli di comunicazione
- Rilevamento di Sandbox e Debugger: Auto-eliminazione anti-analisi
- Staging dei payload: Staging senza interruzioni di payload e file
- Supporto redirector: Gestire infrastrutture esterne che puntano a listener interni tramite profili
- Distribuzione failover: L'agente incorpora server C2 di failover
- Iniezione di shellcode: Iniezione di shellcode in processi sacrificali con NtQueueApcThread, NtCreateThreadEx, RtlCreateUserThread, CreateRemoteThread
- Esecuzione di PE non gestiti: Eseguire eseguibili Windows (PE) arbitrari in un processo sacrificale con Process Hollowing, o esecuzione completa del PE nello spazio di memoria dell'agente
- Esecuzione di assembly .NET: Esecuzione in memoria di assembly .NET
- Esecuzione di BOF: Caricare ed eseguire Beacon Object Files
Installazione
Il server NeoC2 e il client remoto sono attualmente pensati per essere eseguiti su macchine Kali Linux. Consulta la guida Installazioni per le istruzioni.
Documentazione
Leggi https://neoc2.readthedocs.io/en/latest/ per tutte le guide all'uso
Disclaimer
Gli utenti sono responsabili di garantire che l'uso di questo framework sia conforme a leggi, regolamenti e politiche aziendali. L'autore non può essere ritenuto responsabile per qualsiasi utilizzo malevolo. Il Software è destinato esclusivamente a penetration tester autorizzati e ricercatori di sicurezza che abbiano ottenuto l'autorizzazione dal proprietario di ogni sistema target.
Scaricando questo software accetti i termini di utilizzo e l'accordo di licenza.
Riconoscimenti, Collaboratori e Collaboratori Involontari
- @TrustedSec Eccezionali raccolte di BOF
- @Praetorian Implementazione del COFFloader per l'ecosistema Go
- @ropnop Libreria CLR che consente di eseguire .NET da Go
- Sliver Questo progetto è stato profondamente ispirato da Sliver
- Mythic La build modulare di Trinity Agent è stata ispirata da Mythic
Supporto
- Segnalazione bug: Apri una issue
- Richieste di funzionalità: Discussioni
- Problemi di sicurezza: Contatta @stillbigjosh privatamente
Questo progetto è creato e mantenuto da @stillbigjosh