RedditC2
滥用 Reddit API 来承载 C2 流量,由于蓝队成员大多使用 Reddit,这可能是一种使流量看起来合法的好方法。
🚫 [声明]:使用此项目仅用于教育/测试目的。在未经授权的机器上使用是严格禁止的。如果发现有人将其用于非法/恶意意图,本仓库的作者将不承担任何责任。
要求
在 python3 中安装 PRAW 库:
快速开始
参阅快速入门指南以立即上手!
演示
https://user-images.githubusercontent.com/37262788/206015879-589614d5-1a7a-4c21-a342-75bdfc677a61.mp4
工作流程
团队服务器
- 进入特定的 Reddit 帖子,发表一条包含命令的新评论(格式:"in: <加密命令>")
- 查找包含 "out:" 字样的新评论
- 如果未找到此类评论,返回步骤 2
- 解析评论,解密并读取其输出
- 将现有评论编辑为 "executed",以避免重复执行
客户端
- 进入特定的 Reddit 帖子,读取包含 "in:" 的最新评论
- 如果没有检测到新评论,返回步骤 1
- 从评论中解析出命令,解密并在本地执行
- 加密命令的输出,并将其回复到相应的评论中(格式:"out:" <加密输出>)
下面是一个用于理解目的的 XOR 加密 C2 流量演示:

扫描结果
由于它是一个自定义 C2 植入程序,其行为完全合法,因此不会被任何防病毒软件检测到。

待办事项
致谢
特别感谢 @T4TCH3R 与我合作并为这个项目做出贡献。