全栈C2框架用于物联网利用(CVE-2020-25078),具备实时Web面板、多源目标获取、漏洞扫描、后渗透、持久化、横向移动及僵尸网络编排功能。
⚠️ 仅供教育/演示目的
本软件仅供在受控且授权环境中进行教育和授权的安全研究。旨在演示常见的 IoT 漏洞及后渗透技术。
您不得在以下设备上使用本软件:
- 任何您不拥有的系统或设备
- 任何未经您明确书面授权测试的系统或设备
- 任何未经事先批准的生产基础设施
创建者对使用本软件进行的任何滥用、损坏或非法活动不承担任何责任。 使用本软件即表示您承认自己有责任确保遵守所在司法管辖区所有适用法律法规。未经授权访问计算机系统在诸如《计算机欺诈与滥用法》(CFAA)及全球类似法规下均属非法。
本项目旨在演示:
- CVE-2020-25078(HiSilicon DVR 信息泄露)的工作原理
- IoT 设备安全弱点及固件更新的重要性
- 后渗透技术,以便防御者了解攻击者的 TTP
- 网络分段与凭据卫生的重要性
若不属于您,请不要触碰。
ABYSS C2 是一个基于 Python/Flask 构建的全栈命令控制框架,配备实时暗色主题网页面板。它演示了针对 IoT 设备(特别是受 CVE-2020-25078 影响的 HiSilicon 平台 DVR 和 IP 摄像头)的完整攻击链——从侦察和目标获取到利用、后渗透、持久化、横向移动及数据窃取。
CVE-2020-25078 是 HiSilicon Hi3516/Hi3518/Hi3519 系列 DVR/NVR 设备中的一个路径遍历/信息泄露漏洞。未认证攻击者可通过 HTTP 服务器的目录遍历访问包含明文管理员凭据的配置文件(/mnt/mtd/Config/Account*)。
---``` panel/ ├── server.py # Flask + SocketIO C2 web panel (~1200 lines, 50+ API routes) ├── database.py # SQLite ORM — 11 tables (cameras, vulns, creds, shells, DNS, ASN, etc.) ├── scanner.py # Multi-threaded TCP/HTTP vulnerability scanner ├── exploit.py # CVE-2020-25078 exploit — 37 vulnerable paths, 14 credential parsers ├── telnet_client.py # Raw telnet command execution against owned devices ├── brute.py # Multi-threaded brute force engine ├── web_exploit.py # Full website vulnerability scanner (CMS detection, exposed files, SQLi) ├── web_cves.py # CVE scanner — Log4Shell, Spring4Shell, Confluence, Ghostcat, etc. ├── web_bugs.py # Bug class scanner — SQLi, LFI, SSRF, XXE, CmdI, JWT, etc. ├── web_brute.py # Web brute force — forms, WordPress xmlrpc, Basic Auth, cred stuffing ├── network_exploit.py # Network service exploit scanner — SMB, RDP, VNC, databases, etc. ├── cred_spray.py # Multi-service credential spraying ├── recon_asn.py # ASN import, organization search, IP-to-ASN lookup ├── recon_dns.py # DNS recon — all record types, subdomain brute, zone transfer ├── recon_jarm.py # JARM TLS server fingerprinting ├── recon_waf.py # WAF detection and identification ├── recon_geoip.py # GeoIP lookup and bulk IP geolocation ├── portscan.py # TCP port scanner with banner grabbing, SYN option, multiple presets ├── persistence.py # SSH key injection, cron backdoors, full deployment ├── reverse_shell.py # Payload generator + multi-session listener ├── pivot_chain.py # Multi-hop command execution and TCP relay ├── socks_pivot.py # SOCKS5 proxy through compromised hosts ├── botnet.py # Bot grouping, fan-out commands, health checks, payload deployment ├── intel.py # Telegram/Discord webhooks, AbuseIPDB, screenshot capture ├── scheduler.py # APScheduler-based job scheduling ├── proxy_rotation.py # Proxy list rotation for stealth ├── stealth.py # Traffic obfuscation utilities ├── inject_key.py # SSH key injection variants ├── inject_ssh.py # SSH-based injection ├── launch.py # Simple launcher wrapper ├── auto_exploit.py # Automated exploitation routines ├── templates/ │ └── index.html # Dark-themed SPA — 8 tabs, real-time updates, terminal └── requirements.txt # Python dependencies
### 数据库模式
SQLite 数据库(`cameras.db`,首次运行时自动创建)包含 11 个表:
| 表名 | 用途 |
|-------|---------|
| `cameras` | 受攻击设备 — IP、凭据、型号、固件、序列号、状态 |
| `command_log` | 每条已执行命令及其输出的完整审计跟踪 |
| `scan_results` | 扫描历史 — 哪些 IP 已扫描及是否脆弱 |
| `web_vulns` | 已发现的 Web 漏洞(CVE、严重性、证据) |
| `network_vulns` | 已发现的网络服务漏洞 |
| `shells` | 活跃的反向 shell 会话 |
| `dns_records` | DNS 侦察结果 |
| `cred_vault` | 按服务组织的已收集凭据 |
| `asn_targets` | ASN 前缀及导入的 IP 范围 |
| `web_targets` | 带有元数据的 Web 目标(状态、服务器、CMS、JARM、WAF) |
| `scan_jobs` | 作业跟踪 — 扫描类型、目标、时长、结果数量 |
| `scan_log` | 用于审计的模块级活动日志 |
---
## 安装
### 先决条件
- Python 3.10 或更新版本
- pip
- Git(可选)
### 步骤 1 — 克隆或下载```bash
git clone https://github.com/YOUR_USERNAME/abyss-c2.git
cd abyss-c2
python -m venv venv
venv\Scripts\activate
source venv/bin/activate
### 步骤 3 — 安装依赖```bash
pip install -r requirements.txt
暴力破解模块期望在项目根目录下存在一个 rockyou.txt 字典文件。由于 GitHub 文件大小限制(100MB),该文件未包含在此存储库中。```bash
cp /usr/share/wordlists/rockyou.txt.gz . gunzip rockyou.txt.gz
如果您不需要暴力破解,其他模块无需词表即可工作。
### 步骤 5 — 启动```bash
python server.py
在浏览器中打开 **http://localhost:5000**。
数据库在首次运行时自动创建——无需设置。
初次打开面板时,您会看到:
这是您的指挥中心。您可以在此执行以下操作:
从搜索引擎获取目标:
手动扫描:
192.168.1.0/24)设备被攻陷后(出现在表格中):
批量操作:
Web扫描模式(通过WEB按钮切换):
六个侦察模块:
| 模块 | 功能 |
|---|---|
| ASN 查询 | 导入ASN的所有前缀、搜索组织、查询IP所属ASN |
| DNS 侦察 | 完整的DNS枚举 — A、AAAA、MX、NS、TXT、SOA、CNAME记录 + 子域暴力破解 + AXFR区域传输尝试 |
| JARM 指纹 | TLS服务器指纹识别 — 即使在负载均衡器后面也能识别TLS实现 |
| WAF 检测 | 识别目标前端的WAF(Cloudflare、CloudFront、Imperva、Akamai等) |
| GeoIP | 任何IP的地理位置和ISP查询 |
| 端口扫描 | TCP端口扫描,6种预设——Web、Top 100、Top 1000、全端口、IoT、数据库——带服务指纹识别 |
CVE 扫描器 — 检查20+个已知CVE: Log4Shell (CVE-2021-44228)、Spring4Shell (CVE-2022-22965)、Confluence (CVE-2022-26134)、Ghostcat (CVE-2020-1938)、Struts2 (CVE-2017-5638)、Jenkins (CVE-2018-1000861)、GitLab (CVE-2021-22205)、Exchange ProxyShell/ProxyLogon、F5 BIG-IP (CVE-2022-1388)、Citrix (CVE-2019-19781)、MOVEit (CVE-2023-34362)、Ivanti (CVE-2024-21887)、vCenter (CVE-2021-21972)、PHPUnit (CVE-2017-9841)、GeoServer (CVE-2024-36401)、Apache Solr (CVE-2019-17558) 以及WordPress插件漏洞。
漏洞类别扫描器 — 测试: 盲注SQL注入、命令注入、本地文件包含、服务端请求伪造、XML外部实体、JWT攻击、子域名劫持、HTTP请求走私、GraphQL内省、CORS配置错误。
Web 暴力破解 — 四种模式:
结果出现在下方的 已发现漏洞 表格中。