源码系统概览
文章正文
这套 C2 基础设施后台源码采用 ThinkPHP 8 框架开发,与漏洞投递 C2 分离部署,负责设备入库、频道管理、钱包派生与数据聚合。
后台通过 /api/ingest 接口接收 C2 解密后的设备数据,工具目录含 derive_wallets.py 用于从 iOS 18 war_decrypt 派生多链钱包地址与余额查询。
投放域名使用 DGA 生成(x7v9c2b4n6m8l0k.icu),频道脚本通过 Python 生成与 patch。
包内 .env 明文留存默认账号 admin/admin123 与 INGEST_TOKEN。
下文从架构、部署与安全三个角度展开。
源码简介
后台基于 ThinkPHP 8 的 app/common.php、BaseController、middleware.php 等标准结构组织,通过 .env 管理数据库、管理账号、C2 通信令牌与投放域名。
工具层 derive_wallets.py 通过 stdin 输入 secrets JSON,调用 eth-account、mnemonic、tronpy、solders 派生多链地址并查询原生余额,支持空账户停止条件。
客户端目录含 channel_gen.py、patch_channel.py 与 requirements-channel.txt,配合 Nginx rewrite 配置实现频道动态生成与投放。
SQL 层含 install.sql 与多份迁移(alter_channel / alter_device_wallets / migrate_mnemonic_scan 等),显示其长期迭代。
适用场景
- C2 设备管理与数据聚合架构的安全研究
- DGA 域名生成与频道分发机制的逆向分析
- iOS 18 war_decrypt 钱包派生流程的防御视角研究
- ThinkPHP 8 在恶意基础设施中的配置模式分析
技术栈与运行环境
| 层级 | 组件 | 版本 |
|---|---|---|
| 后台 | PHP 8.1 + ThinkPHP 8 + MySQL | Apache-2.0 框架 |
| 工具 | Python derive_wallets.py + eth-account | 多链派生 |
| 频道 | Python channel_gen + patch + Nginx rewrite | 动态投放 |
| DGA | x7v9c2b4n6m8l0k.icu | 算法生成 |
对比 OKX 和 Bitget 这类正规平台,本系统在合规属性、数据用途与开源许可方面的区别,主要对比对比如下表。
| 对比维度 | 本源码系统 | OKX / Bitget |
|---|---|---|
| 数据用途 | 管理被控设备与钱包 | 用户自有资产交易 |
| 合规属性 | C2 基础设施,违法犯罪 | 持牌合规经营 |
| 域名策略 | DGA 算法生成 | 固定品牌域名 |
| 开源许可 | Apache-2.0(仅框架层) | 不适用 |
运行环境为 PHP 8.1 + MySQL 5.7 + Python 3.10+。
功能亮点
- ThinkPHP 8 标准分层架构
- /api/ingest 接口接收 C2 入库
- derive_wallets.py 多链钱包派生与余额查询
- 频道动态生成与 patch 系统
- DGA 域名与投放映射
- 设备在线状态与心跳管理
技术架构与部署指南
安装与部署提示
本文仅用于安全研究记录,不代表任何运营指引。
# 1. 后台部署
cd admin
composer install --no-dev
cp .env.example .env
php think install
# 2. 钱包派生工具
pip install eth-account mnemonic tronpy solders
python tools/derive_wallets.py < secrets.json
网站根目录指向 admin/public,伪静态使用 deploy/nginx.conf。默认账号 admin/admin123,首登后须立即改密码。
13.0, 13.1, 13.1.1, 13.1.2, 13.1.3, 13.2, 13.2.2, 13.2.3, 13.3, 13.3.1, 13.4, 13.4.1, 13.5, 13.5.1, 13.6, 13.6.1, 13.7
IOS14:
14.0, 14.0.1, 14.1
14.5, 14.5.1, 14.6, 14.7, 14.7.1, 14.8, 14.8.1
IOS15:
15.0, 15.0.1, 15.0.2, 15.1, 15.1.1
15.2, 15.2.1, 15.3, 15.3.1, 15.4, 15.4.1, 15.5
15.6, 15.6.1, 15.7, 15.7.1, 15.7.2, 15.7.3, 15.7.4, 15.7.5, 15.7.6,
IOS16:
16.0, 16.0.1, 16.0.2, 16.0.3, 16.1, 16.1.1, 16.1.2
16.2, 16.3, 16.3.1
16.4, 16.4.1, 16.5, 16.5.1
16.6, 16.6.1, 16.7, 16.7.1, 16.7.2, 16.7.3, 16.7.4
IOS17:
17.0, 17.0.1, 17.0.2, 17.0.3, 17.1, 17.1.1, 17.1.2, 17.2, 17.2.1
18.4 – 18.7.1
26.0 – 26.0.1 需要app
截图与演示说明
常见问题
问. 后台与 C2 什么关系?
README 明确说明与 C2 分开部署,C2 解密后 POST 到 /api/ingest 入库,后台不直接投递漏洞。
问. derive_wallets.py 做什么?
从 iOS 18 war_decrypt 的 secrets 派生多链钱包地址并查询原生余额,支持空账户停止条件。
问. DGA 域名是什么?
投放域名通过算法生成(示例 x7v9c2b4n6m8l0k.icu),避免固定域名被封。
安全风险提示
本包风险等级为最高危。其一本工具为 C2 设备管理与钱包派生基础设施,在国内属违法犯罪工具。其二,.env 明文留存默认账号与 INGEST_TOKEN,部署前须全部替换。其三,包内 payload zip 与频道脚本含攻击性功能代码。研究完成后建议整包隔离或销毁。
下载说明
本源码为第三方渠道流出的本地源码包(编号 81216),无公开 GitHub 仓库,无在线来源页面,下载链接由发布者自行配置。文件仅供安全研究,下载后禁止部署到任何真实服务器或用于未授权目标。
存疑或不可审计文件
本包所有 PHP 与 Python 文件均为明文,审计无障碍。需特别说明的是,payload 压缩包(next-chain.zip、L.A.OJ.zip)未解压核验,内含攻击性利用代码的可能性极高。derive_wallets.py 依赖第三方加密库,完整行为需运行验证。
补充信息
更新日志
- 包内无正式 CHANGELOG,SQL 迁移脚本显示多次迭代
- 框架层 ThinkPHP 8 遵循 Apache-2.0 协议
- 业务系统层未声明独立许可证
许可证与版权说明
composer.json 声明 Apache-2.0 协议,但该声明仅覆盖 ThinkPHP 框架本身,业务代码未附独立许可证。
本工具为 C2 基础设施,在国内属于违法犯罪工具,任何部署与使用后果自负。









