RedditC2
Abusando da API do Reddit para hospedar o tráfego C2, já que a maioria dos membros da equipe azul usa o Reddit, pode ser uma ótima maneira de fazer o tráfego parecer legítimo.
🚫 [Aviso]: O uso deste projeto é apenas para fins educacionais/de teste. Usá-lo em máquinas não autorizadas é estritamente proibido. Se alguém for encontrado usando-o para propósitos ilegais/maliciosos, o autor do repositório não será responsabilizado.
Requisitos
Instale a biblioteca PRAW no python3:
pip3 install praw
Início rápido
Veja o guia de início rápido para começar rapidamente!
Demonstração
https://user-images.githubusercontent.com/37262788/206015879-589614d5-1a7a-4c21-a342-75bdfc677a61.mp4
Fluxo de trabalho
Servidor da equipe
- Vá para o post específico do Reddit e publique um novo comentário com o comando ("in: ")
- Leia por um novo comentário que inclua a palavra "out:"
- Se nenhum comentário for encontrado, volte ao passo 2
- Analise o comentário, descriptografe-o e leia sua saída
- Edite o comentário existente para "executed", para evitar reexecutá-lo
Cliente
- Vá para o post específico do Reddit e leia o comentário mais recente que inclua "in:"
- Se nenhum novo comentário for detectado, volte ao passo 1
- Extraia o comando do comentário, descriptografe-o e execute-o localmente
- Criptografe a saída do comando e responda ao respectivo comentário ("out:" <saída criptografada>)
Abaixo está uma demonstração do tráfego C2 criptografado com XOR para fins de entendimento:

Resultados de escaneamento
Como se trata de um implante C2 personalizado, ele não é detectado por nenhum AV, pois o comportamento é completamente legítimo.

A FAZER
Créditos
Agradecimento especial a @T4TCH3R por trabalhar comigo e contribuir para este projeto.