
NebulaPulsar — это фреймворк импланта в памяти (доказательство концепции) для веб-шеллов на Java (JSP) и ASP.NET (ASPX/ASHX/ASMX), изначально разработанный в рамках проекта Alien.
Обновление: Этот проект теперь стал подпроектом Alien для демонстрации моих идей и экспериментальных целей.
NebulaPulsar — это прототип фреймворка для внедрения в память на Java (JSP) и ASP.NET (ASPX/ASHX/ASMX), изначально разработанный в рамках проекта Alien.
В отличие от традиционных демонстраций веб-шеллов, сосредоточенных исключительно на выполнении команд, NebulaPulsar исследует, как имплант в памяти может установить зашифрованный канал связи, динамически загружать полезные нагрузки и выполнять их полностью в памяти.
Проект предназначен для исследований в области безопасности, анализа вредоносного ПО и обучения защите. Он не предназначен для использования в качестве оперативного атакующего фреймворка.
Технические детали:
Если вы находите этот проект полезным или информативным, я буду искренне признателен за ⭐ в репозитории. Ваша поддержка станет отличной мотивацией продолжать улучшать этот инструмент.
«Если вы стыдите исследования атак, вы недооцениваете их вклад. Нападение и защита — не равны. Защита — дитя нападения». — Джон Ламберт
Этот проект создан исключительно для образовательных, исследовательских и защитных целей в области кибербезопасности.
Его цель — изучить реализацию современных имплантов в памяти, зашифрованной связи и динамического выполнения полезных нагрузок на платформах Java и .NET.
Проект не предназначен для несанкционированного доступа, сохранения постоянства или вредоносного развертывания. Любое использование против систем без явного разрешения категорически не рекомендуется.
Автор не несет ответственности за любое неправильное использование или ущерб, возникший в результате использования этого проекта.
Во время разработки Alien я хотел лучше понять, как устроены современные веб-шеллы и импланты, работающие в памяти.
Многие общедоступные веб-шеллы сосредоточены на функциональности, но редко объясняют почему они реализованы именно так. Такие возможности, как зашифрованная связь, выполнение полезных нагрузок в памяти, динамическая загрузка классов и сессионные импланты, часто рассматриваются как черные ящики.
NebulaPulsar был создан, чтобы восполнить этот пробел.
Вместо клонирования существующей реализации этот проект исследует основные концепции современных имплантов памяти и демонстрирует, как эти идеи могут быть реализованы на платформах Java и .NET.
В процессе разработки я изучал такие темы, как:
ClassLoaderAssembly.Load() и рефлексияЦель — понять как работают эти методы, а не поощрять их неправильное использование.
Этот фреймворк разделен на два уровня:
NebulaPulsar — это резидентный имплант в памяти. Он отвечает за:
DarkMatter — это полезная нагрузка, выполняемая NebulaPulsar.
Она реализует фактическую логику постэксплуатации, оставаясь независимой от транспортного уровня, что упрощает расширение дополнительными модулями и возможностями.
NebulaPulsar сначала внедряется в целевой веб-шелл и остается резидентным в памяти.
После инициализации он устанавливает зашифрованный канал связи и ожидает входящие полезные нагрузки.
Последующие полезные нагрузки, такие как DarkMatter, затем доставляются через этот канал. NebulaPulsar расшифровывает полезную нагрузку, загружает ее непосредственно в память и передает ей управление.
DarkMatter отвечает за реализацию более продвинутой функциональности, в то время как NebulaPulsar остается легковесным и сосредоточен на управлении полезными нагрузками и связи.
Загрузка:
wget https://github.com/iss4cf0ng/NebulaPulsar/releases/latest/download/NebulaPulsar.tar.gz
tar -xzf NebulaPulsar.tar.gz
cd ./NebulaPulsar
Запуск с помощью Python:
python3 main.py --url http://localhost/nebulapulsar.jsp --script java --encoding='utf-8'
Спасибо, что ознакомились с этим проектом. Отзывы и предложения приветствуются.