Framework C2 full-stack para exploração de IoT (CVE-2020-25078) com painel web em tempo real, aquisição de alvos de múltiplas fontes, varredura de vulnerabilidades, pós-exploração, persistência, movimentação lateral e orquestração de botnet.
⚠️ APENAS PARA FINS EDUCACIONAIS / DE DEMONSTRAÇÃO
Este software é fornecido exclusivamente para fins educacionais e de pesquisa de segurança autorizada. Ele foi projetado para demonstrar vulnerabilidades comuns de IoT e técnicas de pós-exploração em um ambiente controlado e autorizado.
Você NÃO DEVE usar este software em:
- Qualquer sistema ou dispositivo que você não possua
- Qualquer sistema ou dispositivo para o qual você não tenha autorização explícita por escrito para testar
- Qualquer infraestrutura de produção sem aprovação prévia
O criador NÃO assume nenhuma responsabilidade ou obrigação por qualquer uso indevido, dano ou atividade ilegal conduzida com este software. Ao usar este software, você reconhece que é o único responsável por garantir a conformidade com todas as leis e regulamentos aplicáveis em sua jurisdição. O acesso não autorizado a sistemas de computador é ilegal sob leis como o Computer Fraud and Abuse Act (CFAA) e estatutos similares em todo o mundo.
Este projeto existe para demonstrar:
- Como o CVE-2020-25078 (divulgação de informações do DVR HiSilicon) funciona
- Fraquezas de segurança de dispositivos IoT e por que as atualizações de firmware são importantes
- Técnicas de pós-exploração para que os defensores entendam as TTPs dos atacantes
- A importância da segmentação de rede e higiene de credenciais
Se você não possui, não mexa.
ABYSS C2 é uma estrutura de Comando & Controle full-stack construída em Python/Flask com um painel web em tempo real com tema escuro. Ela demonstra toda a cadeia de ataque contra dispositivos IoT (especificamente DVRs e câmeras IP baseadas em HiSilicon afetadas pelo CVE-2020-25078) — desde reconhecimento e aquisição de alvos até exploração, pós-exploração, persistência, movimento lateral e exfiltração de dados.
CVE-2020-25078 é uma vulnerabilidade de travessia de caminho / divulgação de informações em dispositivos DVR/NVR baseados em HiSilicon Hi3516/Hi3518/Hi3519. Atacantes não autenticados podem acessar arquivos de configuração (/mnt/mtd/Config/Account*) contendo credenciais de administrador em texto simples por meio de travessia de diretório no servidor HTTP.
panel/ ├── server.py # Flask + SocketIO C2 web panel (~1200 lines, 50+ API routes) ├── database.py # SQLite ORM — 11 tables (cameras, vulns, creds, shells, DNS, ASN, etc.) ├── scanner.py # Multi-threaded TCP/HTTP vulnerability scanner ├── exploit.py # CVE-2020-25078 exploit — 37 vulnerable paths, 14 credential parsers ├── telnet_client.py # Raw telnet command execution against owned devices ├── brute.py # Multi-threaded brute force engine ├── web_exploit.py # Full website vulnerability scanner (CMS detection, exposed files, SQLi) ├── web_cves.py # CVE scanner — Log4Shell, Spring4Shell, Confluence, Ghostcat, etc. ├── web_bugs.py # Bug class scanner — SQLi, LFI, SSRF, XXE, CmdI, JWT, etc. ├── web_brute.py # Web brute force — forms, WordPress xmlrpc, Basic Auth, cred stuffing ├── network_exploit.py # Network service exploit scanner — SMB, RDP, VNC, databases, etc. ├── cred_spray.py # Multi-service credential spraying ├── recon_asn.py # ASN import, organization search, IP-to-ASN lookup ├── recon_dns.py # DNS recon — all record types, subdomain brute, zone transfer ├── recon_jarm.py # JARM TLS server fingerprinting ├── recon_waf.py # WAF detection and identification ├── recon_geoip.py # GeoIP lookup and bulk IP geolocation ├── portscan.py # TCP port scanner with banner grabbing, SYN option, multiple presets ├── persistence.py # SSH key injection, cron backdoors, full deployment ├── reverse_shell.py # Payload generator + multi-session listener ├── pivot_chain.py # Multi-hop command execution and TCP relay ├── socks_pivot.py # SOCKS5 proxy through compromised hosts ├── botnet.py # Bot grouping, fan-out commands, health checks, payload deployment ├── intel.py # Telegram/Discord webhooks, AbuseIPDB, screenshot capture ├── scheduler.py # APScheduler-based job scheduling ├── proxy_rotation.py # Proxy list rotation for stealth ├── stealth.py # Traffic obfuscation utilities ├── inject_key.py # SSH key injection variants ├── inject_ssh.py # SSH-based injection ├── launch.py # Simple launcher wrapper ├── auto_exploit.py # Automated exploitation routines ├── templates/ │ └── index.html # Dark-themed SPA — 8 tabs, real-time updates, terminal └── requirements.txt # Python dependencies
### Esquema do Banco de Dados
O banco de dados SQLite (`cameras.db`, criado automaticamente na primeira execução) contém 11 tabelas: