Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
SharpCovertTube — YouTube como canal C2 - Controlar sistemas Windows enviando vídeos QR para o YouTube | Kitploit
Ferramentas/GitHubGitHub/ricardojoserf/sharpcoverttube
Ferramentas de Criptografia/DescriptografiaGeração de PayloadsMecanismos de PersistênciaExfiltração de DadosComando e ControleAprendizado e EducaçãoRed Teaming
GitHubricardojoserf/sharpcoverttube

SharpCovertTube

YouTube como canal C2 - Controlar sistemas Windows enviando vídeos QR para o YouTube

Ver Repositório
10212há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

SharpCovertTube

SharpCovertTube é um programa criado para controlar sistemas Windows remotamente através do upload de vídeos no Youtube.

O programa monitora um canal do Youtube até que um vídeo seja carregado, decodifica o código QR da miniatura do vídeo carregado e executa um comando. Os códigos QR nos vídeos podem usar valores em texto claro ou criptografados com AES.

Ele possui duas versões, binário e binário de serviço, e inclui um script Python para gerar os vídeos maliciosos. Seu propósito é servir como um método de persistência utilizando apenas requisições web à API do Google.

img1

Uso

Execute o listener no seu sistema Windows:

img1

Ele verificará o canal do Youtube a cada intervalo de tempo específico (10 minutos por padrão) até que um novo vídeo seja carregado. Neste caso, carregamos "whoami.avi" da pasta example-videos:

Após detectar que há um novo vídeo no canal, ele decodifica o código QR da miniatura do vídeo, executa o comando e a resposta é codificada em base64 e exfiltrada usando DNS:

img3

Isso também funciona para códigos QR com cargas úteis criptografadas com AES e respostas de comando mais longas. Neste exemplo, o arquivo "dirtemp_aes.avi" de example-videos é carregado e o conteúdo de c:\temp é exfiltrado usando várias consultas DNS:

img4

O registro em arquivo é opcional, mas verifique se a pasta existe; o valor padrão é "c:\temp\.sharpcoverttube.log", portanto "c:\temp" deve existir.

A exfiltração via DNS também é opcional e pode ser facilmente testada usando o colaborador do Burp:

img8

Como alternativa, criei um script para criar facilmente vídeos QR, fazer upload no Youtube e monitorar e analisar as consultas DNS codificadas em base64. A configuração para usar este script como servidor C2 é explicada na pasta c2-server:

c2_0


Configuração

Existem alguns valores que você pode alterar; você pode encontrá-los no arquivo Configuration.cs para o binário regular e o binário de serviço. Apenas os dois primeiros valores precisam ser atualizados:

  • channel_id (Obrigatório!!!): Obtenha seu ID do canal do Youtube a partir daqui.
  • api_key (Obrigatório!!!): Para obter a chave da API, crie um aplicativo e gere a chave a partir daqui.
  • payload_aes_key (Opcional. Padrão: "0000000000000000"): Chave AES para decodificar códigos QR (se estiver usando AES). Deve ser uma string de 16 caracteres.
  • payload_aes_iv (Opcional. Padrão: "0000000000000000"): Chave IV para decodificar códigos QR (se estiver usando AES). Deve ser uma string de 16 caracteres.
  • seconds_delay (Opcional. Padrão: 600): Segundos de atraso até verificar se um novo vídeo foi carregado. Se o valor for baixo, você excederá o limite de taxa da API.
  • debug_console (Opcional. Padrão: true): Mostrar mensagens de depuração no console ou não.
  • log_to_file (Opcional. Padrão: true): Escrever mensagens de depuração no arquivo de log ou não.
  • log_file (Opcional. Padrão: "c:\temp\.sharpcoverttube.log"): Caminho do arquivo de log.
  • dns_exfiltration (Opcional. Padrão: true): Exfiltrar respostas de comando via DNS ou não.
  • dns_hostname (Opcional. Padrão: ".test.org"): Nome de host DNS para exfiltrar a resposta dos comandos executados no sistema.

img6


Gerando vídeos com códigos QR

Você pode gerar os vídeos usando o script do servidor na pasta c2-server ou simplesmente executando o script generate_video.py. Para este último, primeiro instale as dependências:

root@kitploit:~
pip install Pillow opencv-python pyqrcode pypng pycryptodome rebus

Caso esteja usando Linux, você também pode precisar de:

root@kitploit:~
apt-get install libgl1

Em seguida, execute o script generate_video.py:

root@kitploit:~
python generate_video.py -t TYPE -f FILE -c COMMAND [-k AESKEY] [-i AESIV]
  • TYPE (-t) deve ser "qr" para cargas úteis em texto claro ou "qr_aes" se estiver usando criptografia AES.
  • FILE (-f) é o caminho onde o vídeo será gerado.
  • COMMAND (-c) é o comando a ser executado no sistema.
  • AESKEY (-k) é a chave para criptografia AES, necessária apenas se estiver usando o tipo "qr_aes". Deve ser uma string de 16 caracteres e igual à do arquivo Program.cs no SharpCovertTube.
  • AESIV (-i) é o IV para criptografia AES, necessário apenas se estiver usando o tipo "qr_aes". Deve ser uma string de 16 caracteres e igual à do arquivo Program.cs no SharpCovertTube.

Exemplos

Gere um vídeo com um valor QR de "whoami" em texto claro no caminho c:\temp\whoami.avi:

root@kitploit:~
python generate_video.py -t qr -f c:\temp\whoami.avi -c whoami

Gere um vídeo com um valor QR criptografado com AES de "dir c:\windows\temp" com a chave e IV "0000000000000000" no caminho c:\temp\dirtemp_aes.avi:

root@kitploit:~
python generate_video.py -t qr_aes -f c:\temp\dirtemp_aes.avi -c "dir c:\windows\temp" -k 0000000000000000 -i 0000000000000000

img5


Executando como um serviço

Você pode encontrar o código para executá-lo como um serviço na pasta SharpCovertTube_Service. Ele possui as mesmas funcionalidades, exceto a auto-exclusão, que não faria sentido neste caso.

É possível instalá-lo com o InstallUtil; ele está preparado para ser executado como usuário SYSTEM e você precisa instalá-lo como administrador:

root@kitploit:~
InstallUtil.exe SharpCovertTube_Service.exe

Você pode então iniciá-lo com:

root@kitploit:~
net start "SharpCovertTube Service"

img7

Caso você tenha privilégios administrativos, isso pode ser mais discreto do que o binário comum, mas a "Description" e "DisplayName" devem ser atualizadas (como pode ser visto na imagem acima). Se você não tiver esses privilégios, não poderá instalar serviços, então só poderá usar o binário comum.


Notas

  • O arquivo deve ser de 64 bits!!! Isso se deve ao código usado para decodificação de QR, que é emprestado do projeto QR-Capture de Stefan Gansevles, que emprestou parte dele do projeto QRCode de Uzi Granot, que por sua vez emprestou parte dele do projeto Camera_Net de Zakhar Semenov (depois perdi o rastro). Então, obrigado a todos eles!

  • Este projeto é uma adaptação do covert-tube, um projeto que desenvolvi em 2021 usando apenas Python, que foi inspirado pelos blogs da Welivesecurity sobre os malwares Casbaneiro e Numando.

  • Este projeto é uma Prova de Conceito (PoC) para mostrar como quase qualquer coisa na Internet pode ser usada como canal C2, espero que seja inspirador para alguém. O projeto é destinado a fins educacionais; se você usar indevidamente o serviço do Youtube, poderá ter problemas, como o Youtube excluir seu canal.

Baixar ferramenta