iDigitalFlame/ThunderStorm

GitHub: iDigitalFlame/ThunderStorm

ThunderStorm 是一个基于 Golang 和 XMT 库构建的多组件 C2 框架,提供从 implant 生成、批量部署、持久化到团队协作操作的完整红队基础设施。

Stars: 43 | Forks: 9

# ThunderStorm 项目 [![License: GPL v3](https://img.shields.io/badge/License-GPLv3-blue.svg)](https://www.gnu.org/licenses/gpl-3.0) [![Latest](https://img.shields.io/github/v/tag/iDigitalFlame/ThunderStorm)](https://github.com/iDigitalFlame/ThunderStorm/releases) ![cirrus](https://static.pigsec.cn/wp-content/uploads/repos/cas/02/0227344f93edee0d7b81fe05ed65b2ac7237785f70c7965f79389c2df0fad6f6.png) ![doppler](https://static.pigsec.cn/wp-content/uploads/repos/cas/e7/e7b5b5f4682d02356dfee6a53dc576fd0199e4e4eea79fca23b9135e0178028f.png) ![bolt](https://static.pigsec.cn/wp-content/uploads/repos/cas/f9/f901480dcb74977b35da3de0b6e5b8687ee2927d0f4ed59eaef87c3ca79034ee.png) ![stormfront](https://static.pigsec.cn/wp-content/uploads/repos/cas/51/519c8863b3943ce36ef142369de5be5856dc48e5336d04ad9fb4c56559c4cd68.png) ![jetstream](https://static.pigsec.cn/wp-content/uploads/repos/cas/3d/3dbd5cd099ed8abfc4ac0d381309515d50dd6228af57f8b872cf7a82a9ce5ce9.png) ![flurry](https://static.pigsec.cn/wp-content/uploads/repos/cas/a7/a705afb1c2b9062d0e7b5f626ed7d38e5ef33bb024cfa8732b23f0268f81b74d.png) ![cloudseed](https://static.pigsec.cn/wp-content/uploads/repos/cas/5e/5ed9ea6ce9c508f8947766ee1ae3eb6770a42f8db79002a84bd44740203a8ca5.png) 使用 [XMT](https://github.com/iDigitalFlame/xmt) 的 Golang 完整 C2 解决方案 ThunderStorm 由多个协同工作的组件构成。 [文档仓库](docs) 已上线并包含新内容,包括: - [快速入门指南](docs/Quickstart.md)! - [Bolt Console 命令行参考](docs/Commands.md) 指南。 - [数据标识符参考](docs/Identifiers.md) 指南。 ## ![cirrus](https://static.pigsec.cn/wp-content/uploads/repos/cas/02/0227344f93edee0d7b81fe05ed65b2ac7237785f70c7965f79389c2df0fad6f6.png) Cirrus *我闻到了风暴即将来临的气息* Cirrus 是 XMT 的 ReST cradle,并作为主要的“teamserver”。它可以 用于控制和向 Bolt(implant)下发任务。 Cirrus 会自动捕获 Job 和新的 Bolt,并具有一个 websocket 接口, 可用于获取当前发生事件的最新动态。 __ReST 文档正在编写中(我保证!)__ ## ![bolt](https://static.pigsec.cn/wp-content/uploads/repos/cas/f9/f901480dcb74977b35da3de0b6e5b8687ee2927d0f4ed59eaef87c3ca79034ee.png) Bolt *有时闪电确实会击中两次* Bolt 是一个基本的 implant,可用于任何客户端设备。Bolt 可以 以多种模式构建,并会首先使用其内置的 Profile 与 C2 进行通信。 Bolt 可以被自定义以作为服务/守护进程或作为 DLL 运行。 ## ![jetstream](https://static.pigsec.cn/wp-content/uploads/repos/cas/3d/3dbd5cd099ed8abfc4ac0d381309515d50dd6228af57f8b872cf7a82a9ce5ce9.png) JetStream *向前飞,快如闪电* JetStream 是一个紧凑而复杂的 Bolt 构建引擎。JetStream 能够为许多不同的平台(包括 Windows DLL)创建 新的 Bolt,并且可以轻松地混淆、 加密、签名和打包二进制文件。 ## ![cloudseed](https://static.pigsec.cn/wp-content/uploads/repos/cas/5e/5ed9ea6ce9c508f8947766ee1ae3eb6770a42f8db79002a84bd44740203a8ca5.png) CloudSeed *倾盆而下* CloudSeed 补充了 JetStream 的功能,能够批量构建 Bolt 和 Flurry。 使用 JetStream,CloudSeed 可以构建数百个随时可部署的实例。 这是 __我们__ 对纵深防御(Defense-in-Depth)的回应。 ## ![flurry](https://static.pigsec.cn/wp-content/uploads/repos/cas/a7/a705afb1c2b9062d0e7b5f626ed7d38e5ef33bb024cfa8732b23f0268f81b74d.png) Flurry *层层叠加即可* Flurry(旧名 Launcher)接入 XMT 的 Guardian 功能,能够在一个不同的进程中 自动重启被杀死或崩溃的 Bolt。这些依赖于配置好的 Guardian 类型和一系列存储的文件系统路径(或 URL!)来获取 Bolt。 ## ![doppler](https://static.pigsec.cn/wp-content/uploads/repos/cas/e7/e7b5b5f4682d02356dfee6a53dc576fd0199e4e4eea79fca23b9135e0178028f.png) Doppler *你必须找到风暴之眼,才能知道哪里有动作* Doppler 是一个 Python 前端 CLI,可用于与 Cirrus 交互。Doppler 支持多用户同时使用(它可以被多次运行),并使用 Cirrus websocket 获取有关 Job 和 Bolt 的实时数据。 命令的工作布局类似于 PowerShell Empire 的格式(除了 退出 shell 不会关闭服务器)。Doppler 会自动为你管理 文件路径(用于下载、上传、shellcode)并且可以管理多个 Bolt。 Doppler 可以接受命令行参数、环境变量,甚至是配置文件! 配置文件的布局以及匹配的环境变量和参数如下所示: ``` { "cirrus": "http://localhost:7777", // env:DOPPLER_HOST args:[-a, --api] "cirrus_password": "", //env:DOPPLER_PW args:[-p, --password] "default_exec": true, // env:DOPPLER_NO_EMPTY args:[-N, ==no-empty] "default_asm": "", // env:DOPPLER_ASM args:[-A, --as,] "default_dll": "", // env:DOPPLER_DLL args:[-D, --dll] "default_pipe": "" // env:DOPPLER_PIPE args:[-P, --pipe] } ``` 实际的 JSON 配置文件: ``` { "cirrus": "http://localhost:7777", "cirrus_password": "", "default_exec": true, "default_asm": "", "default_dll": "", "default_pipe": "" } ``` ## 待办事项: *更新于 02/24/23* - 编写 Cirrus API 文档 - WC2 设置 / 配置 API - 交互式创建 Profile 的方法 __免责声明:请仅出于合法原因使用。如果您因__ __使用不当而惹上麻烦,或者如果有人控制了您的环境并__ __正在使用 ThunderStorm(或其衍生版本),我概不负责。__ [![ko-fi](https://ko-fi.com/img/githubbutton_sm.svg)](https://ko-fi.com/Z8Z4121TDS)
标签:C2框架, DNS 反向解析, Golang, IP 地址批量处理, 免杀混淆, 后门植入, 安全学习资源, 安全编程, 日志审计, 网络信息收集, 逆向工具