Nimbo-C2 est un autre cadre C2 (simple et léger).
L'agent Nimbo-C2 prend en charge X64 Windows & Linux. Il est écrit dans NIM, avec une utilisation de .NET sur Windows (en chargeant dynamiquement le CLR au processus). NIM est puissant, mais interagir avec Windows est beaucoup plus facile et robuste en utilisant PowerShell, donc cette combinaison est faite. L'agent Linux est plus mince et capable uniquement de commandes de base, y compris le chargement des elfe en utilisant la technique memfd
.
Tous les composants du serveur sont écrits en Python:
Mon travail ne serait pas possible sans l'excellent travail précédent effectué par d'autres, répertorié sous crédits.
UPX0
, UPX1
) pour rendre la détection et le déballage plus fort.config.jsonc
).memfd
en 2 modes.AVERTISSEMENT: Nimbo-C2 est censé être exécuté uniquement dans le conteneur Docker fourni
Notez que l'installation de cette façon peut causer des problèmes ou une incompatibilité à l'avenir car l'image Docker n'applique désormais pas les langues et les versions de bibliothèques, alors envisagez de passer à la méthode suivante.
cd
dans git clone https://github.com/itaymigdal/Nimbo-C2
cd Nimbo-C2
docker build -t nimbo-dependencies .
cd
à nouveau dans les fichiers source et exécutez l'image Docker de manière interactive, exposez le port 80 et montez le répertoire Nimbo-C2 au conteneur (afin que vous puissiez facilement accéder à tous les fichiers du projet, modifier config.jsonc
, télécharger et télécharger des fichiers à partir d'agents, etc.) . Pour Linux, remplacez ${pwd}
par $(pwd)
. cd Nimbo-C2
docker run -it --rm -p 80:80 -v ${pwd}:/Nimbo-C2 -w /Nimbo-C2 nimbo-dependencies
Ici, nous utilisons l'image Docker déjà construite, testée et stockée - recommandée .
git clone https://github.com/itaymigdal/Nimbo-C2
cd Nimbo-C2/Nimbo-C2
docker run -it --rm -p 80:80 -v ${pwd}:/Nimbo-C2 -w /Nimbo-C2 itaymigdal/nimbo-dependencies
Tout d'abord, modifiez config.jsonc
pour vos besoins.
Ensuite, exécutez avec: python3 Nimbo-C2.py
Utilisez la commande help
pour chaque écran et complétez l'onglet.
Vérifiez également le répertoire des exemples.
Nimbo-C2 > help
--== Agent ==--
agent list -> List active agents
agent interact <agent-id> -> Interact with the agent
agent remove <agent-id> -> Remove agent data
--== Builder ==--
build exe -> Build EXE agent (-h for help)
build dll -> Build DLL agent (-h for help)
build elf -> Build ELF agent (-h for help)
--== Listener ==--
listener start -> Start the listener
listener stop -> Stop the listener
listener status -> Print the listener status
--== General ==--
cls -> Clear the screen
help -> Print this help message
exit -> Exit Nimbo-C2
Nimbo-C2 [d337c406] > help
--== Send Commands ==--
cmd <shell-command> -> Execute a shell command
iex <powershell-scriptblock> -> Execute in-memory powershell command
spawn <process-cmdline> -> Spawn new process using WMI win32_process class
--== File Stuff ==--
download <remote-file> -> Download a file from the agent (wrap path with quotes)
upload <local-file> <remote-path> -> Upload a file to the agent (wrap paths with quotes)
--== Discovery Stuff ==--
pstree -> Show process tree
checksec -> Enum security products
software -> Enum installed software
windows -> Enum visible windows
modules -> Enum process loaded modules (exclude Microsoft Dlls)
modules_full -> Enum process loaded modules (include Microsoft Dlls)
--== Collection Stuff ==--
clipboard -> Retrieve clipboard
screenshot -> Retrieve screenshot
audio <record-time> -> Record audio (waits for completion)
keylog start -> Start a keylogger in a new thread
keylog dump -> Retrieve captured keystrokes
keylog stop -> Retrieve captured keystrokes and stop the keylogger
--== Post Exploitation Stuff ==--
lsass examine -> Examine Lsass protections
lsass direct -> Dump Lsass directly (elevation required)
lsass comsvcs -> Dump Lsass using Rundll32 and Comsvcs.dll (elevation required)
lsass eviltwin -> Dump Lsass using the Evil Lsass Twin method (elevation required)
sam -> Dump sam,security,system hives using reg.exe (elevation required)
shellc <raw-shellcode-file> <pid> -> Inject shellcode to a remote process using indirect syscalls
assembly <local-assembly> <args> -> Execute inline .NET assembly (pass all args as a single quoted string)
--== Evasion Stuff ==--
patch amsi -> Patch AMSI using indirect syscalls
patch etw -> Patch ETW using indirect syscalls
--== Persistence Stuff ==--
persist run <command> <key-name> -> Set run key (will try first HKLM, then HKCU)
persist spe <command> <process-name> -> Persist using Silent Process Exit technique (elevation required)
--== Privesc Stuff ==--
uac fodhelper <command> -> Elevate session using the Fodhelper UAC bypass technique
uac sdclt <command> -> Elevate session using the Sdclt UAC bypass technique
--== Interaction stuff ==--
msgbox <title> <text> -> Pop a message box in a new thread
speak <text> -> Speak a string using the microphone
--== Misc stuff ==--
critical <true/false> -> Set agent process as critical (BSOD on termination) (elevation required)
--== Communication Stuff ==--
sleep <sleep-time> <jitter-%> -> Change sleep time interval and jitter
clear -> Clear pending commands
collect -> Recollect agent data
die -> Kill the agent
--== General ==--
show -> Show agent details
back -> Back to main screen
cls -> Clear the screen
help -> Print this help message
exit -> Exit Nimbo-C2
Nimbo-2 [51a33cb9] > help
--== Send Commands ==--
cmd <shell-command> -> Execute a terminal command
--== File Stuff ==--
download <remote-file> -> Download a file from the agent (wrap path with quotes)
upload <local-file> <remote-path> -> Upload a file to the agent (wrap paths with quotes)
--== Post Exploitation Stuff ==--
memfd <mode> <elf-file> <commandline> -> Load ELF in-memory using the memfd_create syscall
implant mode: load the ELF as a child process and return
task mode: load the ELF as a child process, wait on it, and get its output when it's done
(pass the whole command line as a single quoted string)
--== Communication Stuff ==--
sleep <sleep-time> <jitter-%> -> Change sleep time interval and jitter
clear -> Clear pending commands
collect -> Recollect agent data
die -> Kill the agent
--== General ==--
show -> Show agent details
back -> Back to main screen
cls -> Clear the screen
help -> Print this help message
exit -> Exit Nimbo-C2
audio
, lsass
(sauf la méthode du Twin LSASS Evil) et les commandes sam
sauvent temporairement des artefacts sur disque avant de les exfiltrer et de les supprimer.persist
doit être effectué manuellement.Ce logiciel peut être buggy ou instable dans certains cas d'utilisation car il n'est pas complètement testé et constamment testé. N'hésitez pas à ouvrir des problèmes, des relations publiques et à me contacter pour quelque raison que ce soit à (Gmail | LinkedIn | Twitter).