
Framework de pesquisa sobre criptovirologia avançada. Implementação de Handshake ECDHE, criptografia autenticada AES-GCM e execução fileless em memória para ambientes de laboratório.
Este repositório contém uma Prova de Conceito (PoC) abrangente projetada para o estudo de arquiteturas de ameaças modernas. O projeto simula um ambiente de ataque fileless (sem arquivos) com uma infraestrutura de comando e controle (C2) protegida por criptografia de curva elíptica e protocolos de exclusão segura.
O sistema opera por meio de uma execução coordenada de três módulos principais, projetados para evadir defesas tradicionais e garantir a persistência das chaves no servidor.
load.py)O ataque inicia com um Stager de Estágio 0. Sua função principal é a evasão de EDR (Endpoint Detection and Response):
5001.secure_wipe para destruir a chave e o código fonte em texto puro antes de invocar exec().BitLockC2Server.py)O servidor funciona como um cofre blindado para a gestão de ativos criptográficos:
--del ativa um algoritmo de trituração de dados (data shredding) que sobrescreve os arquivos com lixo aleatório e utiliza os.fsync() para garantir o esvaziamento do buffer de hardware.BitLock-client.py)O módulo injetado executa a criptografia de arquivos com padrões militares:
Windows, /bin/, /etc/) para evitar o colapso do sistema operacional e assegurar a visibilidade do relatório de resultados.graph TD
A[Cliente: Ejecuta load.py] -->|1. Envía Clave Efímera| B(Servidor C2: Puerto 5001)
B -->|2. Envía Payload Cifrado| A
A -->|3. Descifra y Ejecuta en RAM| C[BitLock-Payload]
C -->|4. Intercambio ECDHE| D(Servidor C2: Puerto 5000)
D -->|5. Almacena Llave en Bóveda| E[(DB Cifrada PBKDF2)]
C -->|6. Cifrado AES-GCM| F[Archivos .locked]
C -->|7. Auto-destrucción| G[Proceso Finalizado]
Este projeto é estritamente para fins educacionais e de pesquisa.
Desenvolvido para a pesquisa de segurança ofensiva e defesa de infraestruturas críticas.
| Módulo | Tecnologia | Propósito Forense |
|---|
| Intercâmbio | ECDHE (P-384) | Evitar recuperação de chaves via sniffing de rede. |
| Derivação | HKDF (SHA-256) | Gerar chaves simétricas a partir de segredos compartilhados. |
| Criptografia | AES-256-GCM | Garantir confidencialidade e integridade dos dados. |
| Proteção DB | PBKDF2 (480k iter.) | Máxima resistência contra ataques de força bruta offline. |
| Exclusão | 7-Pass Overwrite | Neutralizar ferramentas de recuperação forense (FTK/EnCase). |