
IoTエクスプロイト(CVE-2020-25078)用のフルスタックC2フレームワーク。リアルタイムWebパネル、マルチソースターゲット取得、脆弱性スキャン、ポストエクスプロイテーション、永続化、ラテラルムーブメント、ボットネットオーケストレーションを備えています。
⚠️ 教育・デモンストレーション目的専用
本ソフトウェアは、教育および許可を得たセキュリティ研究目的に限り提供されます。管理された許可環境における一般的なIoT脆弱性とポストエクスプロイト技術のデモンストレーションを目的として設計されています。
以下のようなシステムやデバイスでは絶対に使用しないでください:
- あなたが所有していないシステムやデバイス
- 明示的な書面によるテスト許可を得ていないシステムやデバイス
- 事前承認なしの本番環境
作成者は一切の責任を負いません。 本ソフトウェアを用いた不正使用、損害、違法行為についての責任は負いません。本ソフトウェアを使用することにより、お客様は、お住まいの地域のすべての該当法令および規制を遵守する責任が単独でお客様にあることを了承するものとします。コンピュータシステムへの不正アクセスは、米国コンピュータ詐欺・濫用法(CFAA)や世界各国の同様の法令により違法となります。
このプロジェクトは以下のデモを目的として存在します:
- CVE-2020-25078(HiSilicon DVRの情報漏洩)がどのように動作するか
- IoTデバイスのセキュリティ上の弱点と、ファームウェアアップデートの重要性
- 防御側が攻撃者のTTPを理解するためのポストエクスプロイト技術
- ネットワークセグメンテーションと認証情報管理の重要性
所有していないデバイスには触れないでください。
ABYSS C2は、Python/Flaskで構築されたフルスタックのCommand & Controlフレームワークで、リアルタイムのダークテーマWebパネルを備えています。これは、IoTデバイス(特にCVE-2020-25078の影響を受けるHiSiliconベースのDVRおよびIPカメラ)に対する完全な攻撃チェーンを実証します。偵察とターゲット取得から、エクスプロイト、ポストエクスプロイト、永続化、横方向移動、データ流出までを含みます。
CVE-2020-25078 は、HiSilicon Hi3516/Hi3518/Hi3519ベースのDVR/NVRデバイスにおけるパストラバーサル/情報漏洩の脆弱性です。認証されていない攻撃者がHTTPサーバーのディレクトリトラバーサルを介して、平文の管理者認証情報を含む設定ファイル(/mnt/mtd/Config/Account*)にアクセスできます。
panel/ ├── server.py # Flask + SocketIO C2 web panel (~1200 lines, 50+ API routes) ├── database.py # SQLite ORM — 11 tables (cameras, vulns, creds, shells, DNS, ASN, etc.) ├── scanner.py # Multi-threaded TCP/HTTP vulnerability scanner ├── exploit.py # CVE-2020-25078 exploit — 37 vulnerable paths, 14 credential parsers ├── telnet_client.py # Raw telnet command execution against owned devices ├── brute.py # Multi-threaded brute force engine ├── web_exploit.py # Full website vulnerability scanner (CMS detection, exposed files, SQLi) ├── web_cves.py # CVE scanner — Log4Shell, Spring4Shell, Confluence, Ghostcat, etc. ├── web_bugs.py # Bug class scanner — SQLi, LFI, SSRF, XXE, CmdI, JWT, etc. ├── web_brute.py # Web brute force — forms, WordPress xmlrpc, Basic Auth, cred stuffing ├── network_exploit.py # Network service exploit scanner — SMB, RDP, VNC, databases, etc. ├── cred_spray.py # Multi-service credential spraying ├── recon_asn.py # ASN import, organization search, IP-to-ASN lookup ├── recon_dns.py # DNS recon — all record types, subdomain brute, zone transfer ├── recon_jarm.py # JARM TLS server fingerprinting ├── recon_waf.py # WAF detection and identification ├── recon_geoip.py # GeoIP lookup and bulk IP geolocation ├── portscan.py # TCP port scanner with banner grabbing, SYN option, multiple presets ├── persistence.py # SSH key injection, cron backdoors, full deployment ├── reverse_shell.py # Payload generator + multi-session listener ├── pivot_chain.py # Multi-hop command execution and TCP relay ├── socks_pivot.py # SOCKS5 proxy through compromised hosts ├── botnet.py # Bot grouping, fan-out commands, health checks, payload deployment ├── intel.py # Telegram/Discord webhooks, AbuseIPDB, screenshot capture ├── scheduler.py # APScheduler-based job scheduling ├── proxy_rotation.py # Proxy list rotation for stealth ├── stealth.py # Traffic obfuscation utilities ├── inject_key.py # SSH key injection variants ├── inject_ssh.py # SSH-based injection ├── launch.py # Simple launcher wrapper ├── auto_exploit.py # Automated exploitation routines ├── templates/ │ └── index.html # Dark-themed SPA — 8 tabs, real-time updates, terminal └── requirements.txt # Python dependencies
### データベーススキーマ
SQLiteデータベース(`cameras.db`、初回実行時に自動生成)には11のテーブルが含まれています:
| テーブル | 目的 |
|-------|---------|
| `cameras` | 侵害されたデバイス — IP、認証情報、モデル、ファームウェア、シリアル、ステータス |
| `command_log` | 実行されたすべてのコマンドとその出力の完全な監査証跡 |
| `scan_results` | スキャン履歴 — スキャンされたIPと脆弱性の有無 |
| `web_vulns` | 発見されたWeb脆弱性(CVE、深刻度、証拠) |
| `network_vulns` | 発見されたネットワークサービスの脆弱性 |
| `shells` | アクティブなリバースシェルセッション |
| `dns_records` | DNS偵察結果 |
| `cred_vault` | サービス別に整理された収集済み認証情報 |
| `asn_targets` | ASNプレフィックスとインポートされたIP範囲 |
| `web_targets` | メタデータ付きWebターゲット(ステータス、サーバー、CMS、JARM、WAF) |
| `scan_jobs` | ジョブ追跡 — スキャンタイプ、ターゲット、期間、結果数 |
| `scan_log` | 監査用のモジュールレベルアクティビティログ |
---
## インストール
### 前提条件
- Python 3.10 以降
- pip
- Git(オプション)
### ステップ1 — クローンまたはダウンロード```bash
git clone https://github.com/YOUR_USERNAME/abyss-c2.git
cd abyss-c2
python -m venv venv
venv\Scripts\activate
source venv/bin/activate
### ステップ 3 — 依存関係のインストール```bash
pip install -r requirements.txt
ブルートフォースモジュールは、プロジェクトルートに rockyou.txt ワードリストがあることを期待しています。GitHubのファイルサイズ制限(100MB)のため、このリポジトリには含まれていません。```bash
cp /usr/share/wordlists/rockyou.txt.gz . gunzip rockyou.txt.gz
ブルートフォーシングが必要ない場合、他のモジュールはワードリストなしで動作します。
### ステップ5 — 起動```bash
python server.py
ブラウザで http://localhost:5000 を開いてください。
データベースは初回実行時に自動生成されます — セットアップは不要です。
パネルを最初に開くと、次のものが表示されます:
ここがコマンドセンターです。ここでは以下の操作が可能です:
検索エンジンからターゲットを取得:
手動スキャン:
192.168.1.0/24)デバイスが侵害されたら(テーブルに表示されます):
一括操作:
Webスキャンモード(WEBボタンで切り替え):
6つの偵察モジュール: