Современный C2-фреймворк, маршрутизирующий трафик агентов через облачные сервисы, которым уже доверяют корпоративные сети.
Современный C2-фреймворк (Command & Control) с поддержкой кастомных имплантов (Demon), reflective loading, sleep obfuscation, OPSEC-режимов и …
Постэксплуатационный фреймворк BC Security (форк оригинального PowerShell Empire). Поддерживает PowerShell, Python и C# агентов. Включает 300+ …
Модульный C2-фреймворк с веб-интерфейсом, поддерживающий множество агентов (Apollo, Poseidon, Medusa и др.) через Docker-контейнеры. Поддерживает Windows, …
.NET C2-фреймворк с веб-интерфейсом. Агент (Grunt) написан на C# и поддерживает HTTP/HTTPS/SMB. Включает ~150 задач: shellcode …
git clone https://github.com/28Zaaky/khaos-c2 cd khaos-c2 python3 -m venv venv && source venv/bin/activate pip3 install -r server/requirements.txt sudo apt update && sudo apt install nodejs npm -y cd ui && npm install && npm run build && cd .. openssl req -x509 -newkey rsa:2048 -sha256 -days 365 -nodes -keyout server/cert.key -out server/cert.pem -subj "/CN=khaos-c2" cp server/config.example.yaml server/config.yaml python3 server/main.py pacman -S mingw-w64-x86_64-gcc mingw-w64-x86_64-mbedtls cd server python -m venv venv venv\Scripts\activate pip install -r requirements.txt copy config.example.yaml config.yaml python main.py cd ui && npm install && npm run dev .\agent\rebuild_agent.ps1

KHAØS — это современный постэксплуатационный C2-фреймворк с 5 скрытыми каналами и полной встроенной обфускацией, созданный @28Zaaky.
Большинство открытых C2-фреймворков имеют одну общую черту: они уже внесены в базы данных всех вендоров EDR. KHAØS был создан с учётом этого с самого первого дня.
Агент написан на C. Он использует косвенные системные вызовы, снимает хуки с ntdll из свежей копии с диска, патчит ETW и AMSI через аппаратные точки останова вместо патчинга байтов и обфусцирует стек во время сна. При каждой сборке генерируется новый ключ кодирования строк и XOR-шифрования учётных данных, поэтому два скомпилированных бинарника из одной конфигурации никогда не имеют одинаковой статической сигнатуры.
Со стороны сети доступно пять каналов: Microsoft Teams, GitHub Gist, DNS-over-HTTPS, HTTP/S и именованный канал SMB. Идея в том, что хотя бы один из них уже выглядит как обычный трафик в любой среде, где вы работаете.
Постэксплуатация охватывает стандартные возможности: оболочка, выполнение сборок (.NET CLR в процессе), загрузка BOF/COFF, четыре техники инъекции, кража и подмена токенов, дамп LSASS через прямой системный вызов, Kerberoasting, AS-REP roasting, SOCKS5, обратный проброс портов и латеральное перемещение через WMI. Отдельный криптер/лоадер обрабатывает маппинг PE в памяти, если требуется бесфайловый подход.
Интерфейс оператора — это React-приложение с встроенным конструктором полезных нагрузок, картой сети в реальном времени, хранилищем учётных данных и галереей скриншотов. Всё обновляется через WebSocket в реальном времени.
| Канал | Транспорт | Маскируется под |
|---|---|---|
| Microsoft Teams | HTTPS *.office.com |
Корпоративный трафик O365 |
| GitHub Gist | REST api.github.com |
Активность разработчиков |
| DNS-over-HTTPS | DoH 1.1.1.1 |
Зашифрованные DNS-запросы |
| HTTP/S | HTTPS | Обычный веб-трафик |
| Именованный канал SMB | SMB | Внутреннее латеральное перемещение |
Трафик шифруется с помощью ChaCha20-Poly1305, обмен ключами через X25519, уникальный для каждого агента и сессии.
| Категория | Возможности |
|---|---|
| Выполнение | Оболочка, выполнение сборок (.NET CLR в процессе), загрузчик BOF/COFF, скриншот |
| Инъекция | Удалённый поток, перехват потока, EarlyBird APC, подмена модуля, самовнедрение |
| Идентификация | Кража/создание/восстановление токена, getsystem (3 техники), обход UAC (ICMLuaUtil / fodhelper / sdclt) |
| Учётные данные | Дамп LSASS (кастомный minidump), SAM/SYSTEM через SeBackupPrivilege, Kerberoasting, AS-REP roasting |
| Сеть | SOCKS5-прокси, обратный проброс портов, SMB-пивот, латеральное перемещение через WMI |
| Персистентность | Ключ автозапуска в реестре, запланированная задача (XML) |
Лоадер, который расшифровывает и рефлексивно маппит PE-агент в памяти.
cd crypter
python build.py # bake agent + build loader
python build.py --stager-url https://... # with network stager
git clone https://github.com/28Zaaky/khaos-c2
cd khaos-c2
python3 -m venv venv && source venv/bin/activate
pip3 install -r server/requirements.txt
# install Node.js if missing
sudo apt update && sudo apt install nodejs npm -y
cd ui && npm install && npm run build && cd ..
# TLS cert
openssl req -x509 -newkey rsa:2048 -sha256 -days 365 -nodes \
-keyout server/cert.key -out server/cert.pem -subj "/CN=khaos-c2"
cp server/config.example.yaml server/config.yaml
# edit config.yaml: jwt_secret + http.beacon_url
python3 server/main.py
Агент компилируется на Windows (см. ниже), затем доставляется на цель.
Требуется MSYS2 с MinGW-w64.
git clone https://github.com/28Zaaky/khaos-c2
cd khaos-c2
# MSYS2 shell — install build deps once
pacman -S mingw-w64-x86_64-gcc mingw-w64-x86_64-mbedtls
# Server
cd server
python -m venv venv
venv\Scripts\activate
pip install -r requirements.txt
copy config.example.yaml config.yaml
python main.py
# UI (separate terminal)
cd ui && npm install && npm run dev # → http://localhost:5173
# Agent
.\agent\rebuild_agent.ps1 # runs make config + make lean, kills running agent first
# or: cd agent && make config && make standalone
Логин по умолчанию: operator / changeme
Discord: https://discord.gg/qNeK6cvwSq
Только для авторизованного тестирования безопасности. Использование этого инструмента против систем, которыми вы не владеете или не имеете явного письменного разрешения на тестирование, является незаконным.
Создано 28Zaaky
ps. claude используется для проверки кода, пуша в GitHub и комментариев. Это не полностью сгенерированный ИИ проект, он основан на моих исследованиях.