Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
LOLBITS — ** 已停止维护 ** C2框架,使用后台智能传输服务(BITS)作为通信协议,并采用直接系统调用 + Dinvoke 来规避EDR用户态钩子。 | Kitploit
工具/GitHubGitHub/kudaes/lolbits
权限提升漏洞利用框架横向移动后渗透利用命令与控制红队Payload 开发
GitHubkudaes/lolbits

LOLBITS

** 已停止维护 ** C2框架,使用后台智能传输服务(BITS)作为通信协议,并采用直接系统调用 + Dinvoke 来规避EDR用户态钩子。

查看仓库
2223883年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

License

root@kitploit:~
			 ██╗      ██████╗ ██╗     ██████╗ ██╗████████╗███████╗
			 ██║     ██╔═══██╗██║     ██╔══██╗██║╚══██╔══╝██╔════╝
			 ██║     ██║   ██║██║     ██████╔╝██║   ██║   ███████╗
			 ██║     ██║   ██║██║     ██╔══██╗██║   ██║   ╚════██║
			 ███████╗╚██████╔╝███████╗██████╔╝██║   ██║   ███████║
			 ╚══════╝ ╚═════╝ ╚══════╝╚═════╝ ╚═╝   ╚═╝   ╚══════╝

目录

  • 关于项目
    • 致谢
  • 开始使用
    • 前提条件
    • 部署设置
  • 使用方法
  • 贡献
  • 许可证
  • 联系方式

关于项目

LOLBITS 是一个 C2 框架,利用微软的 后台智能传输服务 (BITS) 在被入侵主机与后端之间建立通信通道。C2 后端隐藏在一个看似无害的 Flask Web 应用之后,只有当应用接收到的 HTTP 请求包含有效认证头时才能访问。由于该工具旨在用于高度监控的环境,因此实现了以下功能以避免 EDR 和 AV 检测:

  • ETW 和 AMSI 绕过。
  • 使用直接系统调用以避免 EDR 用户态 API 挂钩。
  • 结合 DInvoke 手动映射 kernel32.dll 和 advapi32.dll。
  • 在与 C2 后端建立通信通道之前进行基本的沙箱检测。
  • 使用后台模式的 BITS 生成通信通道,不干扰用户体验。

在架构方面,LOLBITS 由三个主要元素组成:

  • C# 代理:负责在被入侵主机上执行命令,并在任务完成后将输出发送回 C2 服务器。
  • Flask Web 应用:充当调度器。该元素允许将 C2 基础设施隐藏在无害网站背后,同时在接收到经过认证的请求时向代理提供新命令。
  • C2 控制台:用于控制代理。

为了防止代理内容检查,代理与 C2 服务器之间发送的所有相关内容均使用预设随机密钥的 RC4 进行加密。基础设施行为的高级示意图如下:

高级示意图

为避免蓝队重放某些旧请求并发现 C2 后端基础设施,每个认证头都是随机生成的,并且仅对单个周期有效(一个周期由一次 POST 请求和一次 GET 请求组成,顺序固定)。旧的认证头将被忽略,那些请求将显示无害网站。

致谢

该工具的某些功能是通过复用其他项目的代码或得益于众多网络安全研究人员的工作实现的。以下列出了一些以某种方式用于改进本工具的外部工作和项目链接:

  • Salsa Tools
  • Dinvoke
  • SharpSploit
  • Windows 系统调用表
  • CheckPlease 沙箱规避

开始使用

前提条件

C2 基础设施需要 Windows Server 2016 或更高版本,并安装 Python 3.4+ 和 PowerShell 5.1+。 C# 代理已在 Windows Server 2012、Windows Server 2016、Windows Server 2019、Windows 7、Windows 8.1 和 Windows 10 上成功测试。编译代理需要:

  • Visual Studio 2017 或更高版本。
  • .NET Framework 4.5 或更高版本。

部署设置

  1. 在你的 C2 服务器上克隆此仓库
root@kitploit:~
git clone https://github.com/Kudaes/LOLBITS.git
  1. 通过 Windows Server 管理器安装 Web 服务器 (IIS)。确保安装 CGI、ASP.NET 和 .NET 扩展性角色。

服务器角色

同时安装 IIS 的 .NET Framework 和 BITS 功能。

服务器功能

  1. 以管理员身份执行 setup.ps1 脚本,以部署整个基础设施并配置 C# 代理。

  2. 编译 C# 代理。编译将生成一个 .exe 和一个外部依赖项(Newtonsoft.Json.dll)。你可以使用 ILMerge 生成单个 .exe,或者直接将两个文件发送到目标主机。为避免输出 DEBUG 信息,请确保将项目编译为 Windows 应用程序。

Windows 应用程序

  1. (可选) 默认情况下,setup.ps1 脚本将在 IIS 中创建一个名为 lawlbits 的新网站,监听默认 HTTP 端口 (80/TCP)。该新网站未使用 HTTP over TLS,尽管 C# 代理发送给 C2 的请求内容已使用 RC4 和预设随机密钥进行了加密,但仍建议为新网站设置 HTTPS。为此,我建议使用 Let's Encrypt 配置 lawlbits,这是设置 HTTPS 的最简单方法之一。之后,记住修改 Program.cs 中的 Url 变量,将默认的 HTTP 改为 HTTPS。

使用方法

要获得反向 shell,只需在 C2 服务器的 cmd 中键入 python lawlbin.py,然后在被入侵主机上执行 C# 代理。

由于本项目源于之前一个失败项目的遗留代码,部分旧功能得以保留。旧项目是一个 shell,所有可用命令都通过 Living of The Land Binaries 执行。这就是 LOLBITS 中 LOL 的由来,因此以下功能仅使用 LOLBINS 运行(这有助于绕过 AWS 和一些 AV/EDR 过滤器):

  • download:从远程 Webdav 下载文件到被入侵主机。
  • base64encode:使用 base64 编码本地文件内容。
  • base64decode:解码 base64 编码的文件。
  • compile:将 .cs 文件编译为 .exe 或 .dll。

尽管这些功能在某些环境中可能很有趣(嗯,不用 Powershell 下载远程文件?我喜欢!),我保留它们只是为了复用 C2 控制台的部分旧代码。以下是一些其他功能,我相信在经典的红队场景中会更实用:

  • inject:从 C2 下载 shellcode (.bin) 或 PE (.NET 程序集) 文件并在内存中执行。此命令可使负载永不接触磁盘(未加密),从而避免 AV 检测。.NET 程序集只能加载到同一调用进程中,而 shellcode 可以注入到自身或其他进程(仅限 x64 进程)。
  • psh:生成一个 Powershell 反向 shell。该 shell 需要通过额外的软件(如 netcat)处理(只需运行 nc -lvp <端口>)。
  • send:使用此选项将文件从 C2 发送到被入侵主机。发送的文件将以未加密形式存储在磁盘上。
  • getsystem:尝试获取系统权限。需要高完整性级别。
  • impersonate:尝试从其他进程窃取访问令牌,以“变成”另一个用户。
  • runas:使用有效凭据修改你的安全上下文,并以其他(本地或域)用户身份登录。
  • rev2self:移除由 getsystem、impersonate 或 runas 执行的安全上下文更改。
  • exfiltrate:将文件从被入侵主机发送到你的 C2。

要获取使用提示,只需键入 help 或 <somecommand> help。

贡献

任何贡献都将受到极大赞赏。

  1. Fork 本项目
  2. 创建你的功能分支 (git checkout -b feature/AmazingFeature)
  3. 提交你的更改 (git commit -m '添加某些 AmazingFeature')
  4. 推送到分支 (git push origin feature/AmazingFeature)
  5. 打开一个 Pull Request

许可证

基于 GNU 许可证分发。有关更多信息,请参阅 LICENSE。

联系方式

我的 Twitter

我的 LinkedIn

下载工具