
고급 암호바이러스학 연구 프레임워크. Handshake ECDHE 구현, AES-GCM 인증 암호화 및 메모리 내 파일리스 실행(실험실 환경용).
이 저장소는 현대 위협 아키텍처 연구를 위해 설계된 통합 **개념 증명(PoC)**을 포함합니다. 이 프로젝트는 타원 곡선 암호화와 안전한 삭제 프로토콜로 보호된 명령 및 제어(C2) 인프라를 갖춘 파일리스(무파일) 공격 환경을 시뮬레이션합니다.
시스템은 전통적인 방어를 회피하고 서버에서 키의 지속성을 보장하도록 설계된 세 가지 주요 모듈의 조정된 실행을 통해 작동합니다.
load.py)공격은 Stage 0 스테이저로 시작됩니다. 주요 기능은 EDR(엔드포인트 탐지 및 대응) 회피입니다:
5001 포트로 전송합니다.exec()를 호출하기 전에 키와 평문 소스 코드를 파괴하는 secure_wipe를 구현합니다.BitLockC2Server.py)서버는 암호화 자산 관리용 방탄 금고처럼 작동합니다:
--del 명령은 무작위 쓰레기로 파일을 덮어쓰고 하드웨어 버퍼 플러시를 보장하기 위해 os.fsync()를 사용하는 데이터 분쇄 알고리즘을 활성화합니다.BitLock-client.py)주입된 모듈은 군사 표준으로 파일 암호화를 실행합니다:
Windows, /bin/, /etc/)를 건너뜁니다.graph TD
A[Cliente: Ejecuta load.py] -->|1. Envía Clave Efímera| B(Servidor C2: Puerto 5001)
B -->|2. Envía Payload Cifrado| A
A -->|3. Descifra y Ejecuta en RAM| C[BitLock-Payload]
C -->|4. Intercambio ECDHE| D(Servidor C2: Puerto 5000)
D -->|5. Almacena Llave en Bóveda| E[(DB Cifrada PBKDF2)]
C -->|6. Cifrado AES-GCM| F[Archivos .locked]
C -->|7. Auto-destrucción| G[Proceso Finalizado]
이 프로젝트는 교육 및 연구 목적으로만 사용됩니다.
공격적 보안 연구 및 중요 인프라 방어를 위해 개발되었습니다.
| 모듈 | 기술 | 포렌식 목적 |
|---|
| 교환 | ECDHE (P-384) | 네트워크 스니핑을 통한 키 복구 방지. |
| 파생 | HKDF (SHA-256) | 공유 비밀에서 대칭 키 생성. |
| 암호화 | AES-256-GCM | 데이터 기밀성 및 무결성 보장. |
| DB 보호 | PBKDF2 (480k iter.) | 오프라인 무차별 대입 공격에 대한 최대 저항. |
| 삭제 | 7-Pass Overwrite | 포렌식 복구 도구(FTK/EnCase) 무력화. |