
DeimosC2 v1.1.0-Beta의 그래프 기능은 저장형 크로스 사이트 스크립팅(Stored XSS) 취약점에 노출되어 있어, 세션 쿠키 탈취와 C2 서버에 대한 무단 액세스가 가능합니다.
이 취약점을 악용하는 코드는 'spoof.go'에서 확인할 수 있다. 이 코드는 C2 서버에 에이전트처럼 위장한다. 이 취약점을 실행하려면 다음 정보를 알아야 한다:
이 정보는 운영자(operator)가 이전에 생성한 바이너리를 리버스 엔지니어링하여 얻을 수 있다.
현재 'spoof.go'는 리스너와 에이전트가 모두 HTTPS 프로토콜을 사용할 때만 동작하지만, 수정한다면 DeimosC2가 지원하는 다른 프로토콜에서도 동작할 가능성이 높다.
운영자가 이전에 생성한 HTTPS 바이너리에 접근할 수 있어야 한다.
바이너리에서 리스너의 IP 주소, 포트, 공개 키 및 최초 체크인 URL을 추출한다. Trend Micro는 이 작업을 도와주는 스크립트를 제공한다.
리스너의 IP 주소, 포트, 공개 키 및 최초 체크인 URL을 스크립트에 입력한다.
DeimosC2 Crypto Library를 설치한다.
go install github.com/DeimosC2/DeimosC2/lib/crypto@latest
go run Spoof.go
다른 프로토콜 중 하나를 사용하는 바이너리에만 접근할 수 있다면, spoof.go를 다른 프로토콜을 지원하도록 수정해야 한다.
이 취약점을 어떻게 발견했는지에 대한 전체 라이트업은 내 블로그 여기에서 확인할 수 있다.
https://github.com/user-attachments/assets/b6e475b2-600d-40ce-bdfa-5bfe9ff3d682