Полнофункциональный C2-фреймворк для эксплуатации IoT-устройств (CVE-2020-25078) с веб-панелью в реальном времени, сбором целей из нескольких источников, сканированием уязвимостей, пост-эксплуатацией, закреплением, горизонтальным перемещением и оркестрацией ботнета.
⚠️ ТОЛЬКО В ОБРАЗОВАТЕЛЬНЫХ / ДЕМОНСТРАЦИОННЫХ ЦЕЛЯХ
Это программное обеспечение предоставляется исключительно для образовательных целей и авторизованных исследований безопасности. Оно предназначено для демонстрации распространенных уязвимостей IoT и техник постэксплуатации в контролируемой, авторизованной среде.
ЗАПРЕЩАЕТСЯ использовать это программное обеспечение на:
- Любой системе или устройстве, которое вам не принадлежит
- Любой системе или устройстве, на которое у вас нет явного письменного разрешения на тестирование
- Любой производственной инфраструктуре без предварительного одобрения
Создатель не несет НИКАКОЙ ответственности за любое неправомерное использование, ущерб или незаконные действия, совершенные с помощью этого программного обеспечения. Используя это программное обеспечение, вы подтверждаете, что несете единоличную ответственность за соблюдение всех применимых законов и нормативных актов в вашей юрисдикции. Несанкционированный доступ к компьютерным системам является незаконным согласно таким законам, как Computer Fraud and Abuse Act (CFAA) и аналогичным нормативным актам по всему миру.
Этот проект существует для демонстрации:
- Как работает CVE-2020-25078 (раскрытие информации HiSilicon DVR)
- Слабые места безопасности устройств IoT и почему важны обновления прошивки
- Техники постэксплуатации, чтобы защитники понимали TTP атакующих
- Важность сегментации сети и гигиены учетных данных
Если вы не владеете устройством, не трогайте его.
ABYSS C2 — это полнофункциональный фреймворк Command & Control, написанный на Python/Flask с темной веб-панелью в реальном времени. Он демонстрирует полную цепочку атак на устройства IoT (в частности, DVR и IP-камеры на базе HiSilicon, затронутые CVE-2020-25078) — от разведки и получения целей до эксплуатации, постэксплуатации, закрепления, бокового перемещения и эксфильтрации данных.
CVE-2020-25078 — это уязвимость обхода пути / раскрытия информации в устройствах DVR/NVR на базе HiSilicon Hi3516/Hi3518/Hi3519. Неаутентифицированные злоумышленники могут получить доступ к конфигурационным файлам (/mnt/mtd/Config/Account*), содержащим учетные данные администратора в открытом виде, через обход каталогов в HTTP-сервере.
panel/ ├── server.py # Flask + SocketIO C2 web panel (~1200 lines, 50+ API routes) ├── database.py # SQLite ORM — 11 tables (cameras, vulns, creds, shells, DNS, ASN, etc.) ├── scanner.py # Multi-threaded TCP/HTTP vulnerability scanner ├── exploit.py # CVE-2020-25078 exploit — 37 vulnerable paths, 14 credential parsers ├── telnet_client.py # Raw telnet command execution against owned devices ├── brute.py # Multi-threaded brute force engine ├── web_exploit.py # Full website vulnerability scanner (CMS detection, exposed files, SQLi) ├── web_cves.py # CVE scanner — Log4Shell, Spring4Shell, Confluence, Ghostcat, etc. ├── web_bugs.py # Bug class scanner — SQLi, LFI, SSRF, XXE, CmdI, JWT, etc. ├── web_brute.py # Web brute force — forms, WordPress xmlrpc, Basic Auth, cred stuffing ├── network_exploit.py # Network service exploit scanner — SMB, RDP, VNC, databases, etc. ├── cred_spray.py # Multi-service credential spraying ├── recon_asn.py # ASN import, organization search, IP-to-ASN lookup ├── recon_dns.py # DNS recon — all record types, subdomain brute, zone transfer ├── recon_jarm.py # JARM TLS server fingerprinting ├── recon_waf.py # WAF detection and identification ├── recon_geoip.py # GeoIP lookup and bulk IP geolocation ├── portscan.py # TCP port scanner with banner grabbing, SYN option, multiple presets ├── persistence.py # SSH key injection, cron backdoors, full deployment ├── reverse_shell.py # Payload generator + multi-session listener ├── pivot_chain.py # Multi-hop command execution and TCP relay ├── socks_pivot.py # SOCKS5 proxy through compromised hosts ├── botnet.py # Bot grouping, fan-out commands, health checks, payload deployment ├── intel.py # Telegram/Discord webhooks, AbuseIPDB, screenshot capture ├── scheduler.py # APScheduler-based job scheduling ├── proxy_rotation.py # Proxy list rotation for stealth ├── stealth.py # Traffic obfuscation utilities ├── inject_key.py # SSH key injection variants ├── inject_ssh.py # SSH-based injection ├── launch.py # Simple launcher wrapper ├── auto_exploit.py # Automated exploitation routines ├── templates/ │ └── index.html # Dark-themed SPA — 8 tabs, real-time updates, terminal └── requirements.txt # Python dependencies
### Схема базы данных
База данных SQLite (`cameras.db`, создаётся автоматически при первом запуске) содержит 11 таблиц: