Revenant 是一个基于 Talon、使用 C 语言编写的 Havoc 第三方代理。该植入体旨在扩展 Talon 植入体,实现隐蔽执行方法、强大功能以及更高的可定制性。

本项目旨在成为一个自包含的 Havoc C2 植入体。最终用户功能目标如下:
- 下载仓库
- 解压 Revenant.zip
- pip install black
- 启动 Havoc (./havoc server --profile ./profiles/havoc.yaotl -v --debug & ./havoc client )
x86 与 Win 7 兼容性:
- 禁用 NativeAPI
注意:Revenant 使用 NtCreateUserProcess 来提供 NativeAPI 功能。x86 或 Win 7 不支持 NtCreateUserProcess
- pwsh - 通过 powershell.exe 执行命令 -> pwsh ls
- shell - 通过 cmd.exe 执行命令 -> shell dir
- download - 将文件下载到 loot 文件夹 -> download C:\test.txt
- upload - 将文件上传到指定文件夹 -> upload /home/test.txt C:\temp\test.txt
- exit - 终止当前植入体 -> exit
- Sleep - 设置休眠时间(秒)
- Polymorphic - 在构建和运行时启用/禁用多态
- Obfuscation - 使用 XOR 混淆字符串
- Arch - x86/x64
- Native - 在实现处使用 NativeAPI
- AntiDbg - 在初始化时利用反调试检查
- RandCmdIDs - 随机化命令 ID
- Unhooking - 使用 GhostFart/Perun 的 Fart 方法取消挂钩、执行命令,然后重新挂钩
注意:RandCmdIDs 会随机化输出可执行文件中的 CmdID。Revenant 不存储这些随机 CmdID;它们仅对当前活跃会话有效。如果你想要一个可重复使用的可执行文件,请不要启用此选项。
- 添加 exec-assembly
- 添加 cd、ls、whoami 命令
- 降低熵