• a******* 下载了资源 派特版|骏飞掌上四合一微信H5游戏源码下载|附搭建视频
  • a******* 下载了资源 派特版|骏飞掌上四合一微信H5游戏源码下载|附搭建视频
  • p******e 下载了资源 发卡授权秒U系统源码下载imToken钱包无提示+trx授权改权限源码
  • p******e 登录了本站
  • 奇*猫 下载了资源 快猫视频会员付费视频系统/x站视频模板/苹果CMS影视模板/可打包成双端APP
  • 奇*猫 下载了资源 安卓app报毒处理系统源码/安卓apk去毒误报毒处理系统源码
  • 奇*猫 下载了资源 完美运行的返佣商城分销商城理财商城开源PHP+VUE源码
  • 奇*猫 下载了资源 亲|抖音矩阵云混剪系统 短视频矩阵营销系统V2.2.1
  • 奇*猫 下载了资源 亲|PHP全开源二级域名分发对接易支付php源码下载
  • 奇*猫 下载了资源 货币兑换平台系统源码 货币在线兑换平台源码 货币转换平台源码
资源下载
下载价格包年VIP专享
仅限包年VIP下载升级包年VIP
588元即可开通永久会员

源码系统概览

文章正文

这套 C2 服务器源码用于 iOS 浏览器漏洞利用链的投递与管理,采用 Python FastAPI 后端与 Vue3 单页前端架构。后端拆分为管理后台(admin.main:app,7001 端口)与漏洞投递服务(exploit_server.py,7070 端口)两个独立进程,数据库使用 SQLite 并预置了设备、渗出记录与日志等演示数据。

漏洞链脚本按 iOS 版本分段覆盖 15.0 至 18.x,分 Stage 1/2/3 三个阶段投递。需要明确的是,本包属于进攻性安全工具,仅可在授权测试或隔离研究环境中使用,任何未授权部署均违反法律。下文从架构、部署与安全三个角度展开。

源码简介

后端管理模块基于 FastAPI 构建,提供认证、设备管理、渗出数据查看、命令队列与审计日志等功能,接口层通过 JWT 与 bcrypt 鉴权,并集成 slowapi 限流与 OTP 二次验证。

漏洞投递模块独立运行,按受害设备的 iOS 版本与浏览器类型选择合适的 Stage 脚本组合,通过 iframe 嵌入与重定向完成漏洞触发。

数据库层使用 SQLAlchemy + SQLite,库文件 darksword.db 已预置两台设备、七条渗出记录与一万七千条日志用于效果演示。

前端基于 Vue3 + Element Plus 构建,含登录、仪表盘、设备列表、渗出数据、命令下发与系统设置等页面,构建产物由 admin.main 自动托管。

适用场景

  • 漏洞利用链投递架构的安全研究与防御视角分析
  • C2 服务器通信机制与渗出通道的逆向分析
  • FastAPI 安全配置(JWT/限流/OTP/CORS)的参考实现
  • iOS 浏览器漏洞覆盖版本与 Stage 组合策略的研究资料

技术栈与运行环境

层级 组件 版本
后端 Python 3.11 + FastAPI + SQLAlchemy ≥0.110 / ≥2.0
数据 SQLite(darksword.db) 预置演示数据
前端 Vue3 + Element Plus + Pinia + ECharts Vite 构建
安全 JWT + bcrypt + OTP + slowapi 限流 多层鉴权

对比 OKX 和 Bitget 这类正规平台,本系统在目标形态、合规属性与开源程度方面差异显著,主要对比对比如下表。

对比维度 本源码系统 Cobalt Strike
目标平台 iOS Safari 浏览器漏洞链 多平台通用
架构形态 自托管 Python 服务 商业 C2 框架
漏洞覆盖 iOS 15.0–18.x 分段 Stage 依赖外部模块
开源程度 源码可审计 闭源商业软件
合规属性 仅限授权测试 同限授权环境

运行环境为 Linux 任意发行版 + Python 3.11(推荐 venv 或 uv venv),无需 PHP/Laravel/MySQL。

功能亮点

  • 双进程架构 管理后台与漏洞投递服务分离
  • iOS 全版本覆盖 Stage 1/2/3 脚本适配 15.0-18.x
  • JWT + bcrypt + OTP 多层鉴权与限流防护
  • 设备管理与渗出数据可视化
  • 命令队列与结果回传机制
  • 审计日志与数据保留策略可配置
  • Vue3 前端含仪表盘与实时状态

技术架构与部署指南

安装与部署提示

本文仅用于安全研究记录,不代表任何运营指引。部署前须确认拥有合法授权,隔离环境操作。

# 1. 后端依赖安装
cd server
python3.11 -m venv .venv
.venv/bin/pip install -r requirements.txt
# 2. 启动两个服务
.venv/bin/python -m uvicorn admin.main:app --host 0.0.0.0 --port 7001
.venv/bin/python exploit_server.py -p 7070 --c2-host http://your-host:7070
# 3. Nginx 反代配置
# / 代理到 7001;/ch /if /t /upload /payloads /cmd /cmd_result /stage /group 代理到 7070

配置文件 server/admin/.env 含 SECRET_KEY、CORS_ORIGINS 与 DARKSWORD_PUBLIC_BASE,生产环境须替换为自有密钥与域名。

截图与演示说明

常见问题

问. 这套源码能直接用于攻击吗?
不能。漏洞利用链仅对特定 iOS 版本在未修复设备上有效,且本包属于进攻性工具,任何未授权使用均违法,仅限授权渗透测试或隔离研究。

问. 数据库用什么?
使用 SQLite(server/darksword.db),非 MySQL。库内已预置演示数据,研究时可直接查看效果。

问. 默认登录账号是什么?
admin / admin123,首登后须在系统管理改密码。.env 中的 SECRET_KEY 用于 JWT 签名,生产环境必须更换。

问. 两个服务有什么区别?
admin.main:app(7001)是管理后台,供运营者查看设备与渗出数据;exploit_server.py(7070)是漏洞投递服务,向目标设备投递 Stage 脚本。

问. 支持哪些 iOS 版本?
覆盖 15.0 至 18.x,按版本区间组合 Breezy、Jacurutu、BlueBird、TerrorBird、Cassowary、SeedBell 等 Stage 脚本。

安全风险提示

本包属于进攻性安全工具,风险等级为确认高危。

其一,本工具设计用于对目标设备实施漏洞利用与数据渗出,任何未授权部署与使用均违反《网络安全法》等法规,仅限合法授权测试。

其二,.env 明文留存 SECRET_KEY 与历史 IP 地址,部署前须全部替换。

其三,预置的 SQLite 数据库含演示渗出记录,研究后应清理。

其四,漏洞投递服务若暴露公网且未配置访问控制,可能被反向利用。研究完成后建议整包隔离保存。

下载说明

本源码为第三方渠道流出的本地源码包(编号 81093),无公开 GitHub 仓库,无在线来源页面,下载链接由发布者自行配置。

包内含完整 Python 后端、Vue3 前端、漏洞链脚本与部署教程,文件仅供安全研究,下载后禁止用于未授权目标或接入生产环境。

存疑或不可审计文件

本包无可审计性障碍,所有 Python 与 JS 文件均为明文。需特别说明的是,预置的 SQLite 数据库(darksword.db)含演示用设备指纹与渗出记录,研究时按测试数据处理。漏洞链脚本(Stage1/2/3 系列 JS)为功能性利用代码,本文不引用其核心逻辑。

补充信息

更新日志

  • 包内无正式 CHANGELOG,前端 package.json 标注 v0.1.0,最后更新 2026 年
  • 数据库预置数据时间线对应研究测试阶段
  • 无 LICENSE 文件,整体许可证状态为未声明

许可证与版权说明

包内未附开源许可证文件。未声明许可证意味着默认保留所有权利,与采用 MIT 或 Apache 协议的项目相比,本项目在授权层面风险更高。本工具仅限合法授权的安全测试,任何未授权使用后果自负。

在线客服请认准 @Pan10yuanma   👈直接点击联系客服,注意核实账号!!!

 
显示验证码
没有账号?注册  忘记密码?