AdaptixC2: 用于实际攻击的新开源框架

phantom

版主

phantom Rep
0
0
0
Rep
0
phantom Vouches
Vouches
0
8 MONTHS
8 8 MONTHS OF SERVICE
phantom 获得
0
0
0
获得
0
phantom 凭证
0
0
0
凭证
0
主题
27
点赞
1
HakB
8
在社区成长 8 月
LEVEL 90 100 XP
 

执行摘要​

2025 年5 月上旬,Unit 42 研究人员观察到AdaptixC2 被用来感染多个系统。
AdaptixC2 是最近确定的开源后利用和对抗性仿真框架,专为威胁行为者在活动中使用的渗透测试人员而设计。与许多著名的C2 框架不同,AdaptixC2 在很大程度上仍处于人们的关注之下。可以证明其在现实世界攻击中的用途的公共文档有限。我们的研究着眼于AdaptixC2 的功能,帮助安全团队防御它。
AdaptixC2 是一个多功能的后开发框架。威胁参与者使用它在受感染的系统上执行命令、传输文件和执行数据泄露。由于它是开源的,威胁参与者可以轻松地对其进行定制和调整以适应其特定目标。这使其成为一种高度灵活且危险的工具。
AdaptixC2 作为威胁行为者在野外使用的工具的出现凸显了攻击者使用可定制框架来逃避检测的日益增长的趋势。
通过以下产品,Palo Alto Networks 客户可以更好地免受本文所述的威胁:
高级DNS 安全
高级威胁防御
高级URL 过滤
高级野火
Cortex XDR 和XSIAM
如果您认为自己可能已受到威胁或有紧急事项,请联系Unit 42 事件响应团队。
相关单元42 主题
Pentesting Tools, C2

AdaptixC2 对抗框架的技术分析​

AdaptixC2 是一个开源C2 框架,我们最近看到它被用于多个现实世界的攻击。
我们发现了两种AdaptixC2 感染。一个案例利用了社会工程技术。我们非常有信心地评估其他人使用基于人工智能的代码生成工具。

AdaptixC2 功能​

AdaptixC2 是一种红队工具,可用于执行对抗性操作,可进行扩展以进行自定义。如果威胁行为者使用它,他们可以全面控制受影响的机器,以执行各种操作。其中包括:
操作文件系统
列出目录
创建、修改和删除文件和文件夹
枚举正在运行的进程
终止特定应用程序
启动新程序执行
威胁行为者利用这些功能在环境中建立和维持立足点,进一步探索受感染的系统,并随后在网络中移动。
为了促进隐蔽通信和绕过网络限制,该框架支持复杂的隧道功能,包括SOCKS4/5 代理功能和端口转发。这使得攻击者即使在网络受到严密保护的情况下也能够维持通信通道。
AdaptixC2 被设计为模块化,使用“扩展器”,就像监听器和代理的插件一样。这使得黑客可以创建自定义的有效负载和方法来避免特定于他们所攻击的系统的检测。 AdaptixC2 还支持信标对象文件(BOF),攻击者可以在代理进程中直接运行用C 语言编写的小型自定义程序来逃避检测。
AdaptixC2 的信标代理配备了专用命令,用于快速、秘密地传输数据。这些代理支持x86和x64架构,并且可以以各种格式生成,包括:
独立可执行文件(EXE)
动态链接库(DLL)
服务可执行文件
原始shellcode
攻击者可以使用AdaptixC2 框架从受感染的网络窃取数据。此数据泄露功能允许为文件下载和上传配置块大小,因为基于网络的检测可能会将较小的段视为不太可疑。
AdaptixC2 界面以图形视图显示链接的代理和会话。图1 显示了攻击者对多阶段攻击如何进展以及可在目标网络中移动的路径的看法。
图1. 图形视图– AdaptixC2 服务器。 Source: AdaptixC2 GitHub。AdaptixC2 还具有帮助攻击者维护操作安全(OpSec) 的功能。其中包括帮助它们融入正常网络流量的参数:
KillDate – 设置使信标停止工作的日期
工作时间– 这将信标设置为仅在特定时间内处于活动状态
此外,威胁行为者可以使用自定义混淆、反分析和规避技术来修改和增强代理,使其成为不断发展的威胁。

配置​

AdaptixC2 的配置已加密,并通过专门的配置文件结构支持三种主要信标类型:
BEACON_HTTP 用于基于网络的通信
BEACON_SMB 用于命名管道通信
BEACON_TCP 用于直接TCP 连接
HTTP 配置文件是最常见的信标变体,包含典型的Web 通信参数,例如:
服务器
港口
SSL 设置
HTTP 方法
URI
标头
用户代理字符串
当HTTP 可能被阻止或监视时,SMB 配置文件使用Windows 命名管道。 TCP 配置文件用于创建直接套接字连接,并可以选择预先添加数据以进行基本协议混淆。
AdaptixC2 包含一个内置的默认配置,用于演示典型的部署参数。默认HTTP 配置文件使用HTTPS 通信以172.16.196.1:4443 为目标,使用/uri.php 端点的POST 方法和用于信标识别的X-Beacon-Id 参数。
图2 显示了如何配置信标。
图2.Beacon HTTP 构建器UI。 Source: AdaptixC2 文档。单击“创建”后,信标生成器使用RC4 加密配置,然后将其嵌入到已编译的信标中。加密后的配置存储如下:
4字节:配置大小(32位整数)
N字节: RC4加密的配置数据
16字节: RC4加密密钥
以下代码是密钥提取逻辑,取自AgentConfig.cpp:
ULONG profileSize=packer-Unpack32();
这个加密密钥=(PBYTE) MemAllocLocal(16);
memcpy(this-encrypt_key, packer-data() + 4 + profileSize, 16);
DecryptRC4(packer-data()+4, profileSize, this-encrypt_key, 16);
1234567
ULONG profileSize=packer-Unpack32();this-encrypt_key=(PBYTE) MemAllocLocal(16);memcpy(this-encrypt_key, packer-data() + 4 + profileSize, 16);DecryptRC4(packer-data()+4, profileSize, this-encrypt_key, 16);

从恶意样本中提取配置​

由于加密简单且可预测,防御者可以开发一个提取器,自动从样本中提取配置。此提取工具的工作方式应与信标加载其自己的配置相同。
提取器在PE 文件的.rdata 部分中找到配置。然后提取大小(前4 个字节)、加密数据块和RC4 密钥(后16 个字节)。使用嵌入的RC4密钥解密数据后,它通过解包以下字段来解析明文配置:
代理类型
SSL 标志
服务器数量
服务器/端口
HTTP参数
定时设置
使用这种方法,我们创建了一个可以处理AdaptixC2 样本并获取其嵌入配置的工具。完整的提取器代码支持BEACON_HTTP 变体。配置提取器示例部分提供了此工具。研究人员可以使用此提取器来分析AdaptixC2 样本或调整代码以适应其他变体。
以下是信标内置的默认配置。
{
'代理类型': 3192652105,
'use_ssl': 正确,
'servers_count': 1,
'服务器': ['172.16.196.1'],
‘端口’: [4443],
'http_method': '发布',
'uri': '/uri.php',
'参数': 'X-Beacon-Id',
'user_agent': 'Mozilla/5.0 (Windows NT 6.2; rv:20.0) Gecko/20121202 Firefox/20.0',
'http_headers': '\r\n',
'ans_pre_size': 26,
'ans_size': 47,
'kill_date': 0,
'工作时间': 0,
'睡眠延迟': 2,
'抖动_延迟': 0,
'listener_type': 0,
“下载块大小”: 102400
}
123456789101112131415161718192021222324252627282930313233343536373839
{'agent_type': 3192652105,'use_ssl': true,'servers_count': 1,'服务器': ['172.16.196.1'],'端口': [4443],'http_method': 'POST','uri': '/uri.php','参数': 'X-Beacon-Id','user_agent': 'Mozilla/5.0 (Windows NT 6.2; rv:20.0) Gecko/20121202 Firefox/20.0','http_headers': '\r\n','ans_pre_size': 26,'ans_size': 47,'kill_date': 0,'working_time': 0,'sleep_delay': 2,'jitter_delay': 0,'listener_type': 0,'下载块大小': 102400}

AdaptixC2 场景​

场景 1:虚假 HelpDesk 支持导致 AdaptixC2 感染​

2025 年5 月,我们调查了多起威胁行为者安装AdaptixC2 信标的事件。在某些情况下,我们观察到威胁行为者使用相同的攻击向量,如图3 所示。
图3. 受害计算机上安装的AdaptixC2 的攻击向量。 Source: Unit 42 Quick Assist 远程监控和管理(RMM) 工具。
威胁行为者经常滥用合法产品来达到恶意目的。这并不一定意味着被滥用的合法产品存在缺陷或恶意。
2025 年第42 单元全球事件响应报告: 社会工程版指出,像这样的社会工程技术是我们观察到的最普遍的妥协初始访问向量。这种初始访问为攻击者提供了在目标系统中的立足点,而无需绕过防火墙等外围防御
 
顶部