🧑💻 站长说:本站会员5000U买的,原本缺少payloads和载荷密钥,我这边补齐了一下。目前数据回传没有问题,但是我没有ios设备,无法实机测试是否能跑通,所以免费放给会员了,但是我也不会提供后续技术支持。
📦 简介
Coruna漏洞利用ios远控助记词获取源码 是面向移动端安全测试场景的端到端 C2 框架,涵盖设备管理、渠道分发、数据回传等能力,采用 Vue3 + FastAPI 开发。
📌 实测说明:本次搭建仅针对服务器端和攻击端进行部署验证,客户端攻击载荷因无 iOS 真机设备,未做实际的漏洞利用功能测试。以下功能说明基于源码分析得出,不代表实际运行效果。
纯中文界面 · 部分加密 · 前端可扩展多语言
亲测环境:CentOS + Nginx + Python 3.12 + SQLite,测试日期:2026-08-13
受影响版本:iOS 15.2 – 17.2.1 完整链(Safari)
📌 受影响版本明细
| 攻击阶段 | 覆盖版本 / 载荷 |
| Stage1 初始利用 | iOS 15.2 – 15.5(jacurutu) |
| Stage1 初始利用 | iOS 15.6 – 16.1.2(bluebird) |
| Stage1 初始利用 | iOS 16.2 – 16.5.1(terrorbird) |
| Stage1 初始利用 | iOS 16.6 – 17.2.1(cassowary) |
| Stage2 稳定化 | iOS 13.0 – 14.x(breezy) |
| Stage2 稳定化 | iOS 15.0 – 16.2(breezy15) |
| Stage2 稳定化 | iOS 16.3 – 16.5.1(seedbell) |
| Stage2 稳定化 | iOS 16.6 – 17.2.1(seedbell_pre / seedbell) |
| Stage3 收尾 | VariantA / VariantB(全版本适用) |
✅ 完整攻击链(Stage1→2→3):iOS 15.2 – 17.2.1;iOS 13.0 – 15.1.1 提供 Stage2 基础链,按设备版本自动分发载荷。
⚡ 功能说明
- 🚀 设备管理:设备上线监控、详情查看、命令下发与状态跟踪
- 💡 渠道与模板:落地页模板自定义 + 渠道嵌入代码一键分发与流量统计
- 🔒 数据回传:沙箱数据采集回传与数字钱包解析
- 📦 载荷分发:按设备版本自动分发 Stage 载荷,加密 JS 分发管道
- ⚙️ 系统安全:JWT + 2FA 登录、SSE 实时通知、审计日志
🔧 修复记录
- ✅ 依赖补全:requirements 补全 python-jose / passlib,修复原版部署即报 ModuleNotFoundError 的问题
- ✅ 资源补齐:全套加密载荷 min.js 重建(ChaCha20+LZMA 密文重生成 + 字节级校验),载荷分发管道跑通
- ✅ 稳定性修复:修复攻击链 cleanup 冲突与 group.html 逻辑,避免设备断连丢失
- ✅ 部署配套:新增 Windows 一键启动脚本 + 宝塔完整部署教程(含 Nginx 反代模板、登录 401 修复脚本)
🎬 视频教程(10倍速版)
| 界面语言 | 纯中文 |
| 开源状态 | 部分加密 |
| 是否加密 | 核心利用链 JS 为混淆加密 |
| 二开多语言 | 有限支持(前端可自行接入 i18n) |
📋 技术栈
| 后端 | Python 3 + FastAPI + SQLAlchemy |
| 前端 | Vue 3 + Vite + Element Plus |
| 数据库 | SQLite |
| 环境 | 宝塔面板 + Nginx + Supervisor(Python 3.11/3.12) |
💬 常见问题
Q:源码是什么界面语言?能扩展多语言吗?
A:管理台为纯中文界面;前端基于 Vue 3,可自行接入 i18n 扩展多语言,后端无硬编码限制。
Q:是否全开源?有无加密?
A:框架主体代码完整开源;核心利用链 JS 为混淆加密形态,介意者慎拍。
Q:支持哪些设备和系统版本?
A:完整攻击链覆盖 iOS 15.2 – 17.2.1(Safari),按设备版本自动分发 Stage 载荷,明细见上方版本表格;非 iPhone 或非 Safari 浏览器仅加载页面,不会触发利用。
Q:怎么部署?包技术支持吗?
A:提供完整部署教程(宝塔一键式:Python 项目 + Supervisor + Nginx 反代),按文档即可跑通;附 Windows 一键启动脚本供本地验证。
⚠️ 本源码仅供学习研究,请勿用于非法用途。
更多亲测源码持续更新中








