本仓库包含一个完整的概念验证(PoC),旨在研究现代威胁架构。该项目模拟了一个无文件攻击环境,并配备由椭圆曲线密码学和安全擦除协议保护的命令与控制(C2)基础设施。
系统通过三个主要模块的协调执行来运行,旨在规避传统防御并确保服务器端密钥的持久性。
load.py)攻击始于一个阶段0的Stager。其主要功能是绕过端点检测与响应(EDR):
5001。exec()之前,实现secure_wipe以销毁密钥和明文源代码。BitLockC2Server.py)服务器作为一个用于管理加密资产的加固保险库运行:
--del命令激活一个数据粉碎算法,用随机垃圾数据覆盖文件,并使用os.fsync()确保硬件缓冲区刷新。BitLock-client.py)被注入的模块按照军事标准执行文件加密:
Windows、/bin/、/etc/)以避免操作系统崩溃,并确保结果报告可见。graph TD
A[客户端:运行load.py] -->|1. 发送临时密钥| B(C2服务器:端口5001)
B -->|2. 发送加密的有效载荷| A
A -->|3. 在RAM中解密并执行| C[BitLock-Payload]
C -->|4. ECDHE交换| D(C2服务器:端口5000)
D -->|5. 将密钥存储在保险库中| E[(PBKDF2加密数据库)]
C -->|6. AES-GCM加密| F[.locked文件]
C -->|7. 自销毁| G[进程结束]
本项目严格用于教育和研究目的。
为进攻性安全研究和关键基础设施防御而开发。
| 模块 | 技术 | 取证目的 |
|---|
| 交换 | ECDHE (P-384) | 通过网络嗅探防止密钥恢复。 |
| 派生 | HKDF (SHA-256) | 从共享秘密生成对称密钥。 |
| 加密 | AES-256-GCM | 保证数据的机密性和完整性。 |
| 数据库保护 | PBKDF2 (480k次迭代) | 最大程度抵抗离线暴力破解攻击。 |
| 擦除 | 7遍覆盖 | 中和取证恢复工具(FTK/EnCase)。 |