
Revenant — сторонний агент для Havoc, демонстрирующий техники обхода защиты в контексте C2-фреймворка
Revenant — это сторонний агент для Havoc, написанный на C и основанный на Talon. Данный имплант призван расширить возможности Talon за счёт реализации скрытых методов выполнения, мощного функционала и большей настраиваемости.

Этот проект задуман как автономный имплант для Havoc C2. Целевой функционал для конечного пользователя выглядит следующим образом:
- Скачайте репозиторий
- Распакуйте Revenant.zip
- pip install black
- Запустите Havoc (./havoc server --profile ./profiles/havoc.yaotl -v --debug & ./havoc client )
- Перейдите в корневую папку
- python Revenant.py
- ???
- ПРОФИТ
Совместимость с x86 и Win 7:
- Отключите NativeAPI
Примечание: Revenant использует NtCreateUserProcess для реализации функциональности NativeAPI. NtCreateUserProcess не поддерживается в x86 или Win 7
- pwsh - выполняет команды через powershell.exe -> pwsh ls
- shell - выполняет команды через cmd.exe -> shell dir
- download - скачивает файл в папку loot -> download C:\test.txt
- upload - загружает файл в нужную папку -> upload /home/test.txt C:\temp\test.txt
- exit - убивает текущий имплант -> exit
- Sleep - Задать время сна в секундах
- Polymorphic - Включить/отключить полиморфизм во время сборки и выполнения
- Obfuscation - Обфусцировать строки с помощью XOR
- Arch - x86/x64
- Native - Использовать NativeAPI, где он реализован
- AntiDbg - Использовать антиотладочные проверки при инициализации
- RandCmdIDs - Рандомизировать идентификаторы команд
- Unhooking - Метод GhostFart/Perun's Fart для снятия хуков, выполнения команды и повторной установки хуков
Примечание: RandCmdIDs рандомизирует CmdIDs в итоговом исполняемом файле. Revenant НЕ сохраняет эти случайные CmdIDs; они будут работать только в активной сессии. Если вам нужен переиспользуемый исполняемый файл, НЕ включайте эту опцию.
- Добавить exec-assembly
- Добавить команды cd, ls, whoami
- Уменьшить энтропию