KHAOS

Post-Exploitation активный

Современный C2-фреймворк, маршрутизирующий трафик агентов через облачные сервисы, которым уже доверяют корпоративные сети.


Установка
git clone https://github.com/28Zaaky/khaos-c2
cd khaos-c2
python3 -m venv venv && source venv/bin/activate
pip3 install -r server/requirements.txt
sudo apt update && sudo apt install nodejs npm -y
cd ui && npm install && npm run build && cd ..
openssl req -x509 -newkey rsa:2048 -sha256 -days 365 -nodes -keyout server/cert.key -out server/cert.pem -subj "/CN=khaos-c2"
cp server/config.example.yaml server/config.yaml
python3 server/main.py
pacman -S mingw-w64-x86_64-gcc mingw-w64-x86_64-mbedtls
cd server
python -m venv venv
venv\Scripts\activate
pip install -r requirements.txt
copy config.example.yaml config.yaml
python main.py
cd ui && npm install && npm run dev
.\agent\rebuild_agent.ps1
показать оригинал переведено ИИ

KHAØS C2

KHAØS C2

KHAØS — это современный постэксплуатационный C2-фреймворк с 5 скрытыми каналами и полной встроенной обфускацией, созданный @28Zaaky.

Лицензия: MIT Discord Веб-сайт


image


Полную инструкцию смотрите в документации.

Почему KHAØS

Большинство открытых C2-фреймворков имеют одну общую черту: они уже внесены в базы данных всех вендоров EDR. KHAØS был создан с учётом этого с самого первого дня.

Агент написан на C. Он использует косвенные системные вызовы, снимает хуки с ntdll из свежей копии с диска, патчит ETW и AMSI через аппаратные точки останова вместо патчинга байтов и обфусцирует стек во время сна. При каждой сборке генерируется новый ключ кодирования строк и XOR-шифрования учётных данных, поэтому два скомпилированных бинарника из одной конфигурации никогда не имеют одинаковой статической сигнатуры.

Со стороны сети доступно пять каналов: Microsoft Teams, GitHub Gist, DNS-over-HTTPS, HTTP/S и именованный канал SMB. Идея в том, что хотя бы один из них уже выглядит как обычный трафик в любой среде, где вы работаете.

Постэксплуатация охватывает стандартные возможности: оболочка, выполнение сборок (.NET CLR в процессе), загрузка BOF/COFF, четыре техники инъекции, кража и подмена токенов, дамп LSASS через прямой системный вызов, Kerberoasting, AS-REP roasting, SOCKS5, обратный проброс портов и латеральное перемещение через WMI. Отдельный криптер/лоадер обрабатывает маппинг PE в памяти, если требуется бесфайловый подход.

Интерфейс оператора — это React-приложение с встроенным конструктором полезных нагрузок, картой сети в реальном времени, хранилищем учётных данных и галереей скриншотов. Всё обновляется через WebSocket в реальном времени.


Возможности

image

Каналы

Канал Транспорт Маскируется под
Microsoft Teams HTTPS *.office.com Корпоративный трафик O365
GitHub Gist REST api.github.com Активность разработчиков
DNS-over-HTTPS DoH 1.1.1.1 Зашифрованные DNS-запросы
HTTP/S HTTPS Обычный веб-трафик
Именованный канал SMB SMB Внутреннее латеральное перемещение

Трафик шифруется с помощью ChaCha20-Poly1305, обмен ключами через X25519, уникальный для каждого агента и сессии.

Постэксплуатация

Категория Возможности
Выполнение Оболочка, выполнение сборок (.NET CLR в процессе), загрузчик BOF/COFF, скриншот
Инъекция Удалённый поток, перехват потока, EarlyBird APC, подмена модуля, самовнедрение
Идентификация Кража/создание/восстановление токена, getsystem (3 техники), обход UAC (ICMLuaUtil / fodhelper / sdclt)
Учётные данные Дамп LSASS (кастомный minidump), SAM/SYSTEM через SeBackupPrivilege, Kerberoasting, AS-REP roasting
Сеть SOCKS5-прокси, обратный проброс портов, SMB-пивот, латеральное перемещение через WMI
Персистентность Ключ автозапуска в реестре, запланированная задача (XML)

Криптер

Лоадер, который расшифровывает и рефлексивно маппит PE-агент в памяти.

cd crypter
python build.py                            # bake agent + build loader
python build.py --stager-url https://...   # with network stager

Быстрый старт

Linux (Kali / Ubuntu / Debian)

git clone https://github.com/28Zaaky/khaos-c2
cd khaos-c2
python3 -m venv venv && source venv/bin/activate
pip3 install -r server/requirements.txt

# install Node.js if missing
sudo apt update && sudo apt install nodejs npm -y
cd ui && npm install && npm run build && cd ..

# TLS cert
openssl req -x509 -newkey rsa:2048 -sha256 -days 365 -nodes \
    -keyout server/cert.key -out server/cert.pem -subj "/CN=khaos-c2"

cp server/config.example.yaml server/config.yaml
# edit config.yaml: jwt_secret + http.beacon_url
python3 server/main.py

Агент компилируется на Windows (см. ниже), затем доставляется на цель.

Windows

Требуется MSYS2 с MinGW-w64.

git clone https://github.com/28Zaaky/khaos-c2
cd khaos-c2
# MSYS2 shell — install build deps once
pacman -S mingw-w64-x86_64-gcc mingw-w64-x86_64-mbedtls
# Server
cd server
python -m venv venv
venv\Scripts\activate
pip install -r requirements.txt
copy config.example.yaml config.yaml
python main.py
# UI (separate terminal)
cd ui && npm install && npm run dev   # → http://localhost:5173
# Agent
.\agent\rebuild_agent.ps1        # runs make config + make lean, kills running agent first
# or: cd agent && make config && make standalone

Логин по умолчанию: operator / changeme


Сообщество

Discord: https://discord.gg/qNeK6cvwSq


Правовые аспекты

Только для авторизованного тестирования безопасности. Использование этого инструмента против систем, которыми вы не владеете или не имеете явного письменного разрешения на тестирование, является незаконным.


Создано 28Zaaky

ps. claude используется для проверки кода, пуша в GitHub и комментариев. Это не полностью сгенерированный ИИ проект, он основан на моих исследованиях.

Войдите, чтобы оставить комментарий