RedditC2
Злоупотребление API Reddit для размещения C2-трафика, поскольку большинство членов синей команды используют Reddit, это может быть отличным способом сделать трафик легитимным.
🚫 [Отказ от ответственности]: Использование данного проекта предназначено только для образовательных/тестовых целей. Его использование на несанкционированных машинах строго запрещено. Если кто-то будет уличен в использовании его в незаконных/злонамеренных целях, автор репозитория не несет ответственности.
Требования
Установите библиотеку PRAW в python3:
Быстрый старт
Смотрите Руководство по быстрому старту о том, как сразу приступить к работе!
Демонстрация
https://user-images.githubusercontent.com/37262788/206015879-589614d5-1a7a-4c21-a342-75bdfc677a61.mp4
Рабочий процесс
Teamserver
- Перейдите к конкретному посту Reddit и опубликуйте новый комментарий с командой ("in: <зашифрованная команда>")
- Проверяйте наличие нового комментария, содержащего слово "out:"
- Если такого комментария нет, вернитесь к шагу 2
- Разберите комментарий, расшифруйте его и прочитайте вывод
- Отредактируйте существующий комментарий на "выполнено", чтобы избежать повторного выполнения
Клиент
- Перейдите к конкретному посту Reddit и прочитайте последний комментарий, содержащий "in:"
- Если новый комментарий не обнаружен, вернитесь к шагу 1
- Извлеките команду из комментария, расшифруйте ее и выполните локально
- Зашифруйте вывод команды и ответьте на соответствующий комментарий ("out: <зашифрованный вывод>")
Ниже приведена демонстрация XOR-зашифрованного C2-трафика для пояснения:

Результаты сканирования
Поскольку это кастомный C2-имплант, он не обнаруживается ни одним антивирусом, так как поведение полностью легитимно.

ЗАДАЧИ
Благодарности
Особая благодарность @T4TCH3R за совместную работу и вклад в этот проект.