iDigitalFlame/ThunderStorm
GitHub: iDigitalFlame/ThunderStorm
ThunderStorm 是一个基于 Golang 和 XMT 库构建的多组件 C2 框架,提供从 implant 生成、批量部署、持久化到团队协作操作的完整红队基础设施。
Stars: 43 | Forks: 9
# ThunderStorm 项目
[](https://www.gnu.org/licenses/gpl-3.0)
[](https://github.com/iDigitalFlame/ThunderStorm/releases)
      
使用 [XMT](https://github.com/iDigitalFlame/xmt) 的 Golang 完整 C2 解决方案
ThunderStorm 由多个协同工作的组件构成。
[文档仓库](docs) 已上线并包含新内容,包括:
- [快速入门指南](docs/Quickstart.md)!
- [Bolt Console 命令行参考](docs/Commands.md) 指南。
- [数据标识符参考](docs/Identifiers.md) 指南。
##  Cirrus
*我闻到了风暴即将来临的气息*
Cirrus 是 XMT 的 ReST cradle,并作为主要的“teamserver”。它可以
用于控制和向 Bolt(implant)下发任务。
Cirrus 会自动捕获 Job 和新的 Bolt,并具有一个 websocket 接口,
可用于获取当前发生事件的最新动态。
__ReST 文档正在编写中(我保证!)__
##  Bolt
*有时闪电确实会击中两次*
Bolt 是一个基本的 implant,可用于任何客户端设备。Bolt 可以
以多种模式构建,并会首先使用其内置的 Profile 与 C2 进行通信。
Bolt 可以被自定义以作为服务/守护进程或作为 DLL 运行。
##  JetStream
*向前飞,快如闪电*
JetStream 是一个紧凑而复杂的 Bolt 构建引擎。JetStream 能够为许多不同的平台(包括 Windows DLL)创建
新的 Bolt,并且可以轻松地混淆、
加密、签名和打包二进制文件。
##  CloudSeed
*倾盆而下*
CloudSeed 补充了 JetStream 的功能,能够批量构建 Bolt 和 Flurry。
使用 JetStream,CloudSeed 可以构建数百个随时可部署的实例。
这是 __我们__ 对纵深防御(Defense-in-Depth)的回应。
##  Flurry
*层层叠加即可*
Flurry(旧名 Launcher)接入 XMT 的 Guardian 功能,能够在一个不同的进程中
自动重启被杀死或崩溃的 Bolt。这些依赖于配置好的 Guardian
类型和一系列存储的文件系统路径(或 URL!)来获取 Bolt。
##  Doppler
*你必须找到风暴之眼,才能知道哪里有动作*
Doppler 是一个 Python 前端 CLI,可用于与 Cirrus 交互。Doppler
支持多用户同时使用(它可以被多次运行),并使用 Cirrus
websocket 获取有关 Job 和 Bolt 的实时数据。
命令的工作布局类似于 PowerShell Empire 的格式(除了
退出 shell 不会关闭服务器)。Doppler 会自动为你管理
文件路径(用于下载、上传、shellcode)并且可以管理多个 Bolt。
Doppler 可以接受命令行参数、环境变量,甚至是配置文件!
配置文件的布局以及匹配的环境变量和参数如下所示:
```
{
"cirrus": "http://localhost:7777", // env:DOPPLER_HOST args:[-a, --api]
"cirrus_password": "", //env:DOPPLER_PW args:[-p, --password]
"default_exec": true, // env:DOPPLER_NO_EMPTY args:[-N, ==no-empty]
"default_asm": "", // env:DOPPLER_ASM args:[-A, --as,]
"default_dll": "", // env:DOPPLER_DLL args:[-D, --dll]
"default_pipe": "" // env:DOPPLER_PIPE args:[-P, --pipe]
}
```
实际的 JSON 配置文件:
```
{
"cirrus": "http://localhost:7777",
"cirrus_password": "",
"default_exec": true,
"default_asm": "",
"default_dll": "",
"default_pipe": ""
}
```
## 待办事项:
*更新于 02/24/23*
- 编写 Cirrus API 文档
- WC2 设置 / 配置 API
- 交互式创建 Profile 的方法
__免责声明:请仅出于合法原因使用。如果您因__
__使用不当而惹上麻烦,或者如果有人控制了您的环境并__
__正在使用 ThunderStorm(或其衍生版本),我概不负责。__
[](https://ko-fi.com/Z8Z4121TDS)
标签:C2框架, DNS 反向解析, Golang, IP 地址批量处理, 免杀混淆, 后门植入, 安全学习资源, 安全编程, 日志审计, 网络信息收集, 逆向工具