Voltar às atualizações
New releaseJul 26, 2026

emp3r0r v4.8.0

Malha de Gossip C2 com Autocura e Descoberta Assistida de Pares, Execução BOF Multiplataforma e Agentes Programáveis.

Compartilhar
emp3r0r

emp3r0r

Um C2 auto-recuperável, somente em memória, para Linux e Windows — agentes que sobrevivem a links quebrados, nunca tocam o disco e fazem script através da API Win32.


Discord GitHub Sponsors

GitHub go.mod Go version Tests GitHub License GitHub release


emp3r0r-readme

O que é o emp3r0r?

emp3r0r é um framework de pós-exploração e C2 construído para ambientes Linux e Windows onde stealth e resiliência não são opcionais. Em vez de assumir uma conexão confiável de volta a um servidor, os agentes formam uma malha auto-recuperável que continua funcionando quando os links quebram. Em vez de pedir Python ou PowerShell ao alvo, eles executam tudo em memória. E em vez de limitá-lo aos truques de uma única plataforma, o emp3r0r executa BOFs do Windows, objetos Linux e scripts Starlark — tudo sem arquivos, tudo em processo.


Destaques Principais e Recursos Únicos

🐍 Agentes Programáveis (Motor Starlark Embutido e Proxy da API Win32)

Cada agente carrega seu próprio motor de scripting, então você pode adicionar nova lógica de pós-exploração sem compilar ou enviar binários.

  • Scripts rodam inteiramente em memória — sem necessidade de Python, Bash ou PowerShell no alvo, e sem interpretadores de comando sendo iniciados.
  • Um conjunto completo de APIs embutidas cobre I/O de arquivos, HTTP, execução de comandos e mais, diretamente do código do script.
  • No Windows, scripts podem chamar funções nativas Win32 diretamente — o agente faz proxy direto para DLLs do sistema.
  • Módulos são arquivos Starlark simples com um pequeno manifesto JSON, então adicionar os seus próprios é fácil e sem arquivos.

Por que isso importa: escrever e estender a funcionalidade do agente torna-se tão simples quanto editar um script, sem nenhum dos vestígios de deixar um interpretador ou um novo binário no alvo.


🔐 Fixação de Identidade Criptográfica TOFU

Os agentes vinculam sua identidade a uma chave criptográfica na primeira vez que falam com você — e esse vínculo nunca muda.

  • Re-registro com credenciais diferentes é tratado como impostor e rejeitado.
  • Remover um agente é uma decisão explícita do operador, não algo que uma chave roubada possa fazer silenciosamente.

Por que isso importa: sequestro de sessão e clonagem de agente simplesmente não acontecem; cada agente com quem você fala é aquele que você registrou.


🔒 Sigilo Direto Perfeito (PFS)

Cada link C2 e de peer usa chaves ECDH efêmeras com chaves de criptografia derivadas da sessão.

Por que isso importa: mesmo que uma chave de longo prazo seja comprometida depois, ela não pode ser usada para descriptografar tráfego que já passou.


🕸️ Rede Mesh de Gossip P2P Autônoma

Os agentes se descobrem e retransmitem tráfego através de uma malha de gossip, então a operação não entra em colapso quando um link ou um servidor desaparece.

  • Peers se conectam via mTLS 1.3 camuflado ou UDP confiável (KCP), com cada salto criptografado.
  • O tráfego contorna relays mortos automaticamente — sem cirurgia manual de proxy no meio da operação.
  • Segmentos sem acesso direto ao C2 permanecem alcançáveis através de seus vizinhos.

Por que isso importa: a rede faz o pivoting por você. Corte um link, perca uma máquina ou bloqueie o C2 — os agentes se redirecionam sozinhos.


📂 Sistema de Arquivos P2P

Arquivos se movem entre agentes diretamente, não apenas através do C2.

  • Transferências trafegam por túneis peer-to-peer criptografados, então redes internas não criam gargalo no seu servidor.
  • Arquivos são armazenados em cache na memória do agente como blobs criptografados e servidos aos peers sob demanda.
  • Se nenhum peer tem um arquivo, o agente o busca do C2 automaticamente.

Por que isso importa: a entrega é rápida e quase invisível ao canal C2 — ideal para ambientes com restrição de saída.


📡 Listeners Multi-Protocolo e Stagers Plugáveis

Conseguir um agente dentro é tratado com a mesma seriedade que mantê-lo vivo.

  • Listeners HTTP, TCP e UDP com enquadramento confiável e perfis HTTP personalizáveis.
  • Um stager de aproximadamente 2KB construído sobre syscalls diretas do Linux — sem libc, sem toolchain no alvo.
  • Transportes de stager plugáveis e packers auto-descompactáveis permitem misturar o acesso inicial em qualquer canal que seu alvo permita, e derrotar a correspondência de assinaturas estáticas no processo.
  • O código do stage e do agente respeita a disciplina de leitura/escrita/execução — nunca RWX.

Por que isso importa: acesso inicial pequeno, adaptável e higiênico em memória significa que você pode aterrissar em hosts que de outra forma estariam fora de alcance.


🧩 Suporte Nativo Cross-Platform a BOF e PICO (COFF, ELF e PICO)

Execute módulos C compilados em processo em qualquer plataforma:

  • Binários COFF/BOF do Windows com empacotamento de argumentos tipados.
  • Objetos relocáveis ELF do Linux carregados diretamente na memória do agente.
  • Módulos PICO do Crystal-Kit com spoofing de callstack SilentMoonwalk.
  • Kerbeus-BOF, Remote-OPs e uma suíte de Consciência Situacional vêm prontos para uso.

Por que isso importa: BOFs são tão bons quanto seu loader — o emp3r0r os executa em processo sem novo processo e sem deixar rastro, tanto no Linux quanto no Windows.


🔑 Tokens do Windows, Sessões Netonly e Tickets Kerberos (PTT)

Uma vez que você está em um host Windows, o emp3r0r permite que você se torne os usuários nele — sem nunca deixar uma ferramenta.

  • Roube um token de acesso de qualquer processo em execução e use-o em todos os lugares: módulos Go, Starlark, BOFs.
  • Crie sessões netonly descartáveis com a flag --user de um módulo: elas mantêm a identidade do seu próprio agente e apenas tomam emprestada a do usuário alvo para acesso de saída — qualquer senha funciona, nada é jamais validado.
  • Importe tickets Kerberos com a flag --ticket para pass-the-ticket completo: sua identidade de rede se torna a do ticket (digamos, o Domain Admin) enquanto sua identidade local nunca muda.
  • Todo módulo ciente de token aceita --token, --user e --ticket, então trocar de identidade está a uma flag de distância — incluindo criar uma sessão e carregar um ticket em um único comando.
  • Tickets vivem por sessão de logon, então o material do DA permanece em quarentena em uma sessão descartável que você pode purgar, e o próprio processo do agente permanece limpo.

Por que isso importa: movimento lateral para máquinas que não executam nenhum agente — compartilhamentos SMB, controle de serviço, CIFS — torna-se uma parte normal do seu fluxo de trabalho, autenticado como o usuário que você tomou emprestado, não como uma ferramenta em disco.


🧦 Pivoting SOCKS5 e tun2socks no Lado do Operador

Faça pivoting sem queimar outro implant: o C2 executa um proxy SOCKS5 que retransmite através do agente que você selecionar, e o lado do operador pode ir um passo além com um dispositivo TUN transparente.

Categorias