RedditC2
Reddit APIを悪用してC2トラフィックをホストする。ブルーチームのメンバーの多くがRedditを使用しているため、トラフィックを正当に見せかける優れた方法になるかもしれません。
🚫 [免責事項]: このプロジェクトの使用は教育/テスト目的のみです。許可されていないマシンでの使用は固く禁じられています。もし誰かがこれを違法/悪意のある目的で使用した場合、リポジトリの作者は一切の責任を負いません。
必要条件
python3でPRAWライブラリをインストール:
クイックスタート
すぐに始める方法については、クイックスタートガイドを参照してください。
デモ
https://user-images.githubusercontent.com/37262788/206015879-589614d5-1a7a-4c21-a342-75bdfc677a61.mp4
ワークフロー
チームサーバー
- 特定のReddit投稿に移動し、コマンド("in: <暗号化されたコマンド>")を含む新しいコメントを投稿する。
- 「out:」という単語を含む新しいコメントを読む。
- そのようなコメントが見つからない場合は、ステップ2に戻る。
- コメントを解析し、復号化して出力を読み取る。
- 再実行を避けるために、既存のコメントを"executed"に編集する。
クライアント
- 特定のReddit投稿に移動し、「in:」を含む最新のコメントを読む。
- 新しいコメントが検出されない場合は、ステップ1に戻る。
- コメントからコマンドを解析し、復号化してローカルで実行する。
- コマンドの出力を暗号化し、該当するコメントに返信する("out: <暗号化された出力>")。
以下は、理解を目的としたXOR暗号化C2トラフィックのデモです:

スキャン結果
カスタムC2インプラントであるため、動作が完全に正当であるため、どのAVにも検出されません。

今後の予定
クレジット
@T4TCH3R氏との協力と本プロジェクトへの貢献に特に感謝します。