
إطار عمل C2 من ENDGAME — قيادة وتحكم مدعومة بالذكاء الاصطناعي لعمليات الفريق الأحمر الاحترافية
ENDGAME هو إطار عمل احترافي للقيادة والتحكم، مصمم لمهام الفريق الأحمر المصرح بها، واختبار الاختراق، والبحث الأمني التعليمي. تم تصميمه لمحاكاة تقنيات الخصم الواقعية، وتقييم تغطية الكشف، ومساعدة فرق الأمن على فهم فجواتهم الدفاعية — مع وحدة تحكم ذكاء اصطناعي مدمجة تحوِّل اللغة الطبيعية إلى أوامر منفذة وتحلل كل نتيجة تلقائيًا.
مصنوع بالذكاء الاصطناعي، مدروس وموجه من قبل إنسان.
🌐 endgamec2framework.com · 📄 الوثائق



git clone https://github.com/endgamec2framework/endgame
cd endgame
./install.sh
أعد تشغيل ./install.sh للتحديث — سيسحب أحدث الكود ويعيد البناء مع الاحتفاظ بالشهادات وملفات تعريف المشغلين.
دليل التثبيت الكامل: الوثائق → التثبيت
تعتبر وحدة تحكم الذكاء الاصطناعي في ENDGAME ميزة من الدرجة الأولى تجلب مساعد ذكاء اصطناعي مباشرة إلى سير عمل المشغل. ليست مجرد روبوت محادثة جانبي — بل تعيش في نفس لوحة محطات الوكيل، وتعرف مجموعة أوامر C2 الكاملة، ولديها سياق فوري حول الهدف: اسم المضيف، نظام التشغيل، المستخدم، الامتيازات، وطريقة النقل.
🤖 في لوحة وحدة التحكم السفلية — جنبًا إلى جنب مع علامات التبويب الطرفية العادية


أي نموذج متاح في مثيل Ollama الخاص بك يعمل. الموصى بها لسياق الفريق الأحمر:
qwen3.6:latest — الافتراضي · سريع · اتباع جيد للتعليماتqwen3.6:35b-a3b-coding-mxfp8 — أكبر · استدلال أقوى على الأوامر/الكودdeepseek-r1:8b / deepseek-r1:32b — نماذج استدلال · جيدة في سلاسل الهجوم متعددة الخطوات✓ = منفذ · 🔧 = قيد التطوير / مخطط له · — = غير متاح
بناء لينكس (من مضيف لينكس — يتم تجميع الوكلاء محليًا):
# Go
GOOS=linux GOARCH=amd64 go build -o agent_linux .
# Rust
cargo build --release --target x86_64-unknown-linux-gnu
# C
make -f Makefile.linux AGENT_SERVER_URL=https://<c2>:<port>
# Nim
./build_linux.sh
طرق نقل الوكيل: HTTP · HTTPS · mTLS · DNS · DoH · أنبوب SMB · TCP
محور الترحيل الشبكي: يمكن للوكلاء التسجيل كمحاور HTTP أو TCP؛ عندما يفقد الوكيل الاتصال المباشر بخادم الفريق (≥ 3 إخفاقات متتالية للمنارة)، يعود تلقائيًا إلى أي نظير معروف ويعيد توجيه منارته عبر طريقة النقل الحالية لذلك الوكيل. يوزع خادم الفريق قائمة النظير في كل استجابة منارة ليبقى الوكلاء على اطلاع دائم بالنسخ الاحتياطي. على عكس طبقات الند للند اللامركزية بالكامل (libp2p/DHT)، فإن مسارات الترحيل في ENDGAME يحددها المشغل ويتم تسجيلها — يقرر المشغل أي وكيل يعمل كمحور، وسلسلة الترحيل دائمًا واضحة وقابلة للإيقاف عند الطلب.
التهرب: AMSI (VEH/DR0) · تعمية ETW · إلغاء ربط NTDLL · إخفاء النوم Ekko XOR · استدعاءات نظام غير مباشرة (Hell's Gate) · تزوير المكدس · تجزئة API (سير PEB) · تزوير PPID · مكافحة الصندوق الرملي · مسح الرأس · DLL شبحية UDRL · BLOCKDLLS · كشف حرق DNS canary
الحقن: سلوك عن بعد · APC مبكر · اختطاف سلوك · fork-and-run · تجويف
ما بعد الاستغلال: لقطة شاشة · مسجل لوحة مفاتيح · الحافظة · تفريغ LSASS · سرقة الرمز المميز · تجاوز UAC · استمرارية
اكتشاف الشبكة: ARP (يعيد MAC، لا يتطلب رفع صلاحية على ويندوز) · فحص ping ICMP · فحص TCP — قابل للاختيار لكل مسح
الحركة الجانبية: psexec · smbexec · atexec · wmi · dcom · winrm · ssh
MITRE ATT&CK: أكثر من 50 أمرًا عبر 12 تكتيكًا · تصدير طبقة Navigator · مصفوفة التقنيات في الواجهة الرسومية
راجع الوثائق الكاملة للأوامر ومرجع API وقائمة IOCs ودليل المشغل.
ينفذ ENDGAME الترحيل الشبكي المتحكم به بدلاً من طبقة الند للند اللامركزية بالكامل. مسارات الترحيل يحددها المشغل: يختار المشغل أي وكيل يعمل كمحور، وسلسلة الترحيل واضحة وقابلة للإيقاف عند الطلب ويتم تسجيلها — لا اعتماد على بنية تحتية عامة لـ DHT مثل libp2p التي تحجبها جدران الحماية المؤسسية بشكل روتيني.
وكلاء عبر المنصات: تدعم جميع الوكلاء الأربعة الآن ويندوز ولينكس. يدعم وكيل Go أيضًا ماك. الميزات الخاصة بالمنصة (تهرب ويندوز، تصحيح AMSI/ETW، استدعاءات Hell's Gate، تزوير المكدس، سرقة الرمز المميز، حقن PE) خاصة بويندوز ويتم تجميعها خارجيًا على لينكس؛ يحتفظ بناء لينكس بوظائف المنارة الكاملة والشل وعمليات الملفات وSOCKS5 وفحص المنفذ والاستمرارية وجمع بيانات الاعتماد والمحور. انظر مصفوفة دعم المنصات أدناه لتفاصيل الميزات وبرنامج build_linux.sh في دليل كل وكيل لتجميع لينكس.
DNS canaries: يضم كل بناء حمولة نطاقًا فرعيًا فريدًا للحرق لكل بناء. عندما يحلل الصندوق الرملي أو ماسح مكافحة الفيروسات الثنائي بشكل حيوي، يقوم بحث DNS عند بدء تشغيل الوكيل بحل canary.<token>.<c2_domain> — يتم اعتراضه بواسطة خادم DNS الموثوق لـ C2 — ويتلقى المشغل تنبيه حرق فوري عبر تدفق الأحداث. يتم تتبع الكناري لكل بناء في قاعدة البيانات ولا يعاد استخدامها أبدًا.
استدعاءات نظام غير مباشرة + تزوير المكدس (Nim): يحل syscalls.nim أرقام SSNs في وقت التشغيل عبر Hell's Gate (يقرأ mov eax,SSN من مكدسات ntdll) مع النسخ الاحتياطي Halo's Gate للمكدسات المصححة من EDR. عند العثور على كل من أداة syscall;ret وأداة call rel32;ret في .text لـ ntdll، يقوم الوكيل بالترقية إلى مكدسات مزيفة بحجم 110 بايت تزرع عنوان الأداة في [RSP] قبل استدعاء النظام — مما يجعل المكدس المرئي لـ EDR يبدو وكأنه نشأ من داخل ntdll وليس من كود الوكيل.
تجزئة API (C): يستخدم api_resolve.c تجزئة DJB2 وسير قائمة InLoadOrderModuleList من PEB لحل 33 دالة WinAPI حساسة في وقت التشغيل. لا تظهر أي من هذه الدوال في جدول استيراد الثنائي.



HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon بعد تشغيل SharpUp. لا حاجة لاستغلال.
هذه الأداة مخصصة لاختبار الأمان المصرح به والاستخدام التعليمي وبيئات المختبرات فقط. الاستخدام ضد أنظمة دون إذن كتابي صريح غير قانوني وممنوع منعًا باتًا. باستخدام هذا البرنامج، فإنك توافق على سياسة الاستخدام الأخلاقي.
يرجى عدم فتح مشكلات تتعلق بكشف EDR/AV. تتضمن البنيات الافتراضية IOCs معروفة — راجع وثائق IOC. يجب على المشغلين إعادة التجميع بشهادات مخصصة وعلامات بناء وملفات تعريف قابلة للتشكيل للمهام المصرح بها.
| الإمكانية | التفاصيل |
|---|
| مدمجة في لوحة التحكم | تفتح كعلامة تبويب — لا نافذة عائمة، لا تغيير في السياق |
| إدراك كامل لأوامر C2 | يتضمن المطالبة النظامية كل أمر متاح، ونظام تشغيل/بنية/امتيازات الوكيل، وطريقة النقل، وقائمة المهام الحالية |
| استجابات متدفقة | تتدفق الرموز في الوقت الفعلي أثناء إنشاء النموذج لها |
| حلقة تحليل تلقائي | بعد كل تنفيذ أمر، يتم إرسال الإخراج تلقائيًا إلى الذكاء الاصطناعي لتفسيره والتوصية بالخطوة التالية |
| جلسات متعددة | افتح وحدة تحكم الذكاء الاصطناعي لعدة وكلاء في وقت واحد — تحتفظ كل علامة تبويب بسجل محادثة مستقل |
| مستقل عن المزود | يعمل مع Ollama (محلي، بدون اتصال) أو Anthropic Claude API — أيهما تم تكوينه في علامة تبويب الذكاء الاصطناعي |
| التأكيد قبل التنفيذ | كل أمر مقترح يتطلب نقرة صريحة — لا يرسل الذكاء الاصطناعي المهام بشكل مستقل أبدًا |
| المكون | الملخص |
|---|
| الخادم | ملف Go ثنائي · خادم فريق متعدد المشغلين · سجل عمليات SQLite · واجهة برمجة تطبيقات mTLS :31337 · تنبيهات حرق DNS canary |
| واجهة الويب | رسم بياني لسلسلة القتل (تحديث تلقائي) · وحدة تحكم الوكيل · وحدة تحكم الذكاء الاصطناعي · مدير الغنائم · مساعد الذكاء الاصطناعي · متعدد المشغلين |
| الوكيل (Go) | ويندوز · لينكس · ماك · 7 طرق نقل · مجموعة كاملة للتهرب · تجزئة API (سير PEB، 22 دالة خارج IAT) · عمليات Kerberos · محمل PE مضمّن · CONFIG وقت التشغيل · ~13 ميغابايت |
| الوكيل (Nim) | ويندوز · لينكس · 7 طرق نقل بما في ذلك أنبوب SMB · استدعاءات نظام غير مباشرة (Hell's Gate) · تزوير المكدس · إلغاء ربط NTDLL · تجزئة API (سير PEB، 22 دالة خارج IAT) · محمل PE مضمّن · BOF + .NET CLR · مسجل لوحة مفاتيح · SOCKS5 · ISHELL · بيانات اعتماد المتصفح · حركة جانبية · مكافحة الصندوق الرملي · ~1 ميغابايت |
| الوكيل (Rust) | ويندوز · لينكس (x64) · 7 طرق نقل · استدعاءات نظام غير مباشرة (Hell's Gate) · تصحيح AMSI · إخفاء النوم · تجزئة API · تزوير المكدس · إلغاء ربط NTDLL · مكافحة الصندوق الرملي · ساعات العمل · DNS canary · عمليات Kerberos · محمل PE مضمّن · BOF + .NET CLR · ISHELL · شاشة المراقبة · مجموعة كاملة للحقن · BLOCKDLLS · تزوير PEB · تصحيح ETW · بيانات اعتماد المتصفح · مسجل لوحة مفاتيح · SOCKS5 · حركة جانبية (8 طرق) · ~507 كيلوبايت |
| الوكيل (C) | ويندوز · لينكس (x64) · 7 طرق نقل · تنسيق EXE + DLL · تجزئة API (سير PEB، 35 دالة خارج IAT) · تزوير PPID · مكافحة الصندوق الرملي · عمليات Kerberos · محمل PE مضمّن · إلغاء ربط NTDLL · مسجل لوحة مفاتيح · SOCKS5 · ISHELL · بيانات اعتماد المتصفح · .NET CLR · BOF · حركة جانبية · ~130 كيلوبايت |
| المحملات | كود C / Go / Nim / كود شل |
| التقارير | HTML · JSON · CSV · طبقة MITRE ATT&CK Navigator · ملخص تنفيذي بالذكاء الاصطناعي |
| Go (Ekko) | Nim | Rust | C |
|---|
| المنصة | وين · لينكس · ماك | وين · لينكس | وين · لينكس | وين · لينكس |
| الحجم | ~13 ميغابايت | ~1.2 ميغابايت | ~507 كيلوبايت | ~130 كيلوبايت |
| طرق النقل | HTTP · HTTPS · mTLS · DNS · DoH · SMB · TCP | HTTP · HTTPS · mTLS · DNS · DoH · SMB · TCP | HTTP · HTTPS · mTLS · DNS · DoH · SMB · TCP | HTTP · HTTPS · mTLS · DNS · DoH · SMB · TCP |
| تنسيق DLL | ✓ | ✓ | ✓ | ✓ |
| عمليات شل / ملف / معلومات النظام | ✓ | ✓ | ✓ | ✓ |
| رفع / تنزيل | ✓ | ✓ | ✓ | ✓ |
| لقطة شاشة | ✓ | ✓ | ✓ | ✓ |
| شاشة المراقبة (مباشر) | ✓ | ✓ | ✓ | ✓ |
| مسجل لوحة مفاتيح | ✓ | ✓ | ✓ | ✓ |
| مراقبة الحافظة | ✓ | ✓ | ✓ | ✓ |
| تفريغ LSASS (MINIDUMP) | ✓ | ✓ | ✓ | ✓ |
| تصحيح AMSI | ✓ (VEH / DR0) | ✓ | ✓ تصحيح xor-ret | ✓ |
| تعمية ETW | ✓ | ✓ + NtSetInfoProcess | ✓ تصحيح EtwEventWrite | ✓ |
| إلغاء ربط NTDLL | ✓ | ✓ | ✓ | ✓ |
| استدعاءات نظام غير مباشرة | ✓ Hell's Gate + Halo's Gate | ✓ Hell's Gate + Halo's Gate | ✓ Hell's Gate + Halo's Gate | ✓ Hell's Gate + Halo's Gate |
| تزوير المكدس | ✓ أداة RET مسبوقة باستدعاء | ✓ مكدسات مزيفة بحجم 110 بايت | ✓ مكدسات مزيفة بحجم 110 بايت | ✓ مكدسات مزيفة بحجم 110 بايت |
| تجزئة API (إزالة IAT) | ✓ DJB2 + سير PEB · 22 دالة | ✓ DJB2 + سير PEB · 22 دالة | ✓ DJB2 + سير PEB · 21 دالة | ✓ DJB2 + سير PEB · 35 دالة |
| إخفاء النوم | ✓ Ekko XOR + NOACCESS | ✓ XOR للأقسام غير القابلة للتنفيذ + NtDelayExecution | ✓ XOR + NtDelayExecution | ✓ XOR + NOACCESS |
| مكافحة الصندوق الرملي | ✓ نموذج درجات 12 فحصًا | ✓ فحوصات وحدة المعالجة المركزية/الذاكرة/القرص/الخمول (-d:SandboxChecks) | ✓ درجات وحدة المعالجة المركزية/الذاكرة/القرص/اسم المستخدم | ✓ نموذج درجات |
| CONFIG وقت التشغيل | ✓ وقت النوم · الارتعاش · ساعات العمل · طريقة الحقن | ✓ وقت النوم · الارتعاش · ساعات العمل | ✓ وقت النوم · الارتعاش | ✓ وقت النوم · الارتعاش · ساعات العمل |
| بوابة ساعات العمل | ✓ | ✓ | ✓ | ✓ |
| DNS canary | ✓ بحث حرق عند بدء التشغيل | ✓ بحث حرق عند بدء التشغيل | ✓ بحث حرق عند بدء التشغيل | ✓ بحث حرق عند بدء التشغيل |
| مسح رأس PE | ✓ | ✓ | ✓ | ✓ |
| مسح HWBP | ✓ | ✓ | ✓ | ✓ |
| تزوير PPID | ✓ | ✓ | ✓ | ✓ |
| BLOCKDLLS / تزوير PEB | ✓ | ✓ | ✓ | ✓ |
| إسكات EDR (ETW/خطاف) | ✓ | ✓ | ✓ | ✓ |
| كشف الخطاف + HWBP | ✓ | ✓ | ✓ | ✓ |
| Kerberos (klist · ptt · purge) | ✓ واجهة برمجة تطبيقات LSA | ✓ واجهة برمجة تطبيقات LSA | ✓ واجهة برمجة تطبيقات LSA | ✓ واجهة برمجة تطبيقات LSA |
| تنفيذ PE مضمّن | ✓ محمل PE64 كامل | ✓ محمل PE64 كامل | ✓ محمل PE64 كامل | ✓ محمل PE64 كامل |
| حقن العملية | ✓ عن بعد · APC · اختطاف · fork-and-run · تجويف | ✓ عن بعد · APC | ✓ عن بعد · APC · اختطاف · fork-and-run · تجويف | ✓ عن بعد · APC |
| BOF / .NET CLR | ✓ | ✓ BOF + .NET CLR | ✓ BOF + .NET CLR | ✓ BOF + .NET CLR |
| سرقة / انتحال الرمز المميز | ✓ | ✓ | ✓ | ✓ |
| خزانة الرموز (تخزين · إعادة استخدام) | ✓ | ✓ | ✓ | ✓ |
| GETSYSTEM / تجاوز UAC | ✓ | ✓ | ✓ | ✓ |
| الاستمرارية | ✓ | ✓ | ✓ | ✓ |
| الحركة الجانبية | ✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas | ✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas | ✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas | ✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas |
| SOCKS5 / إعادة توجيه المنفذ | ✓ | ✓ | ✓ | ✓ |
| SOCKS عكسي | ✓ | ✓ | ✓ | ✓ |
| فحص المنفذ | ✓ | ✓ | ✓ | ✓ |
| محور ترحيل الشبكي | ✓ HTTP + TCP | ✓ HTTP + TCP | ✓ HTTP + TCP | ✓ HTTP + TCP |
| جمع بيانات الاعتماد | ✓ GPP · WiFi · المتصفح · NTDS | ✓ GPP · WiFi · المتصفح · NTDS | ✓ WiFi · المتصفح | ✓ GPP · WiFi · المتصفح · NTDS |
| عمليات السجل | ✓ | ✓ | ✓ | ✓ |
| ADS (قراءة · كتابة · سرد · حذف) | ✓ | ✓ | ✓ | ✓ |
| اختطاف COM | ✓ | ✓ | ✓ | ✓ |
| تزييف الطابع الزمني | ✓ | ✓ | ✓ | ✓ |
| شل تفاعلي (ISHELL) | ✓ | ✓ | ✓ | ✓ |
| MITRE ATT&CK | 50+ أمر · 12 تكتيك | تهرب · ما بعد الاستغلال · جانبي | تهرب · ما بعد الاستغلال · جانبي | تهرب · ما بعد الاستغلال · جانبي |
| الميزة | ويندوز (جميع الوكلاء) | لينكس (Go · Rust · C · Nim) | ماك (Go فقط) |
|---|
| المنارة والموجات (HTTP/HTTPS/mTLS/TCP/DNS) | ✓ | ✓ | ✓ |
| عمليات شل / ملفات / رفع / تنزيل | ✓ | ✓ | ✓ |
| SYSINFO / PS / ENV | ✓ | ✓ | ✓ |
| فحص المنفذ | ✓ | ✓ | ✓ |
| SOCKS5 / SOCKS عكسي / إعادة توجيه المنفذ | ✓ | ✓ | ✓ |
| محور ترحيل شبكي (HTTP + TCP) | ✓ | ✓ | ✓ |
| الاستمرارية | ✓ سجل/خدمة/مهمة مجدولة | ✓ cron / systemd مستخدم | ✓ LaunchAgent |
| لقطة شاشة | ✓ GDI | ✓ ImageMagick (إذا كان X11) | ✓ |
| جمع بيانات الاعتماد | ✓ المتصفح · WiFi · GPP · NTDS | ✓ المتصفح (مسارات لينكس) | ✓ المتصفح |
| خاص بويندوز (تهرب) | |||
| تصحيح AMSI / تعمية ETW | ✓ | — | — |
| استدعاءات نظام غير مباشرة (Hell's Gate) | ✓ | — | — |
| تزوير المكدس (مكدسات بحجم 110 بايت) | ✓ | — | — |
| تجزئة API / إزالة IAT | ✓ | — | — |
| إخفاء النوم (XOR + NOACCESS) | ✓ | — | — |
| إلغاء ربط NTDLL | ✓ | — | — |
| تزوير PPID / BLOCKDLLS / تزوير PEB | ✓ | — | — |
| سرقة الرمز المميز / تجاوز UAC | ✓ | — | — |
| حقن العملية | ✓ | — | — |
| تنفيذ PE مضمّن / .NET CLR | ✓ | — | — |
| مسجل لوحة مفاتيح / مراقبة الحافظة | ✓ | — | — |
| الحركة الجانبية (8 طرق) | ✓ | — | — |
| Kerberos (klist/ptt/purge) | ✓ | — | — |