
KHAOS ist ein modernes C2-Framework, das den Agentenverkehr über Cloud-Dienste leitet, die bereits von Unternehmensnetzwerken als vertrauenswürdig angesehen werden.
KHAØS ist ein modernes Post-Exploitation-C2-Framework mit 5 verdeckten Kanälen und vollständiger Umgehung, erstellt von @28Zaaky.
Die meisten Open-Source-C2s haben eines gemeinsam: Sie sind bereits in der Datenbank jedes EDR-Anbieters. KHAØS wurde von Anfang an mit diesem Gedanken entwickelt.
Der Agent ist in C geschrieben. Er verwendet indirekte Syscalls, enthakt ntdll von einer frischen Festplattenkopie, patcht ETW und AMSI über Hardware-Breakpoints anstatt über Byte-Patching und verschleiert seinen Stack während des Schlafens. Jeder Build generiert seinen String-Verschlüsselungsschlüssel und seine Credential-XOR neu, sodass zwei kompilierte Binärdateien aus derselben Konfiguration niemals eine statische Signatur gemeinsam haben.
Auf der Netzwerkseite gibt es fünf Kanäle: Microsoft Teams, GitHub Gist, DNS-over-HTTPS, HTTP/S und SMB Named Pipe. Die Idee ist, dass mindestens einer von ihnen in Ihrer Umgebung wie normaler Datenverkehr aussieht.
Die Post-Exploitation-Abdeckung ist die übliche: Shell, Execute-Assembly (.NET CLR im Prozess), BOF/COFF-Ladeprogramm, vier Injection-Techniken, Token-Diebstahl und -Impersonation, LSASS-Dump via direktem Syscall, Kerberoasting, AS-REP-Roasting, SOCKS5, Reverse-Port-Forward und WMI-Lateral-Movement. Ein separates Crypter/Loader-System übernimmt das In-Memory-PE-Mapping, falls Sie stageless arbeiten müssen.
Die Operator-Benutzeroberfläche ist eine React-App mit integriertem Payload-Builder, Live-Netzwerkkarte, Credential-Store und Screenshot-Galerie. Alles wird in Echtzeit über WebSocket aktualisiert.
Der Datenverkehr ist mit ChaCha20-Poly1305 verschlüsselt, Schlüsselaustausch über X25519, eindeutig pro Agent und Sitzung.
Ladeprogramm, das die Agent-PE entschlüsselt und reflektierend im Speicher abbildet.
cd crypter
python build.py # Agent einbetten + Loader bauen
python build.py --stager-url https://... # mit Netzwerk-Stager
git clone https://github.com/28Zaaky/khaos-c2
cd khaos-c2
python3 -m venv venv && source venv/bin/activate
pip3 install -r server/requirements.txt
# Node.js installieren, falls nicht vorhanden
sudo apt update && sudo apt install nodejs npm -y
cd ui && npm install && npm run build && cd ..
# TLS-Zertifikat
openssl req -x509 -newkey rsa:2048 -sha256 -days 365 -nodes \
-keyout server/cert.key -out server/cert.pem -subj "/CN=khaos-c2"
cp server/config.example.yaml server/config.yaml
# config.yaml bearbeiten: jwt_secret + http.beacon_url
python3 server/main.py
Der Agent wird unter Windows kompiliert (siehe unten) und dann auf dem Ziel abgelegt.
Erfordert MSYS2 mit MinGW-w64.
git clone https://github.com/28Zaaky/khaos-c2
cd khaos-c2
# MSYS2-Shell – Build-Abhängigkeiten einmal installieren
pacman -S mingw-w64-x86_64-gcc mingw-w64-x86_64-mbedtls
# Server
cd server
python -m venv venv
venv\Scripts\activate
pip install -r requirements.txt
copy config.example.yaml config.yaml
python main.py
# UI (separates Terminal)
cd ui && npm install && npm run dev # → http://localhost:5173
# Agent
.\agent\rebuild_agent.ps1 # führt make config + make lean aus, beendet zuerst laufenden Agenten
# oder: cd agent && make config && make standalone
Standard-Login: operator / changeme
Discord: https://discord.gg/qNeK6cvwSq
Nur für autorisierte Sicherheitstests. Die Verwendung dieses Tools gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche schriftliche Erlaubnis zum Testen haben, ist illegal.
Erstellt von 28Zaaky
ps. Claude wird für Code-Review, GitHub-Push und Kommentare verwendet. Es ist kein vollständig KI-generiertes Projekt, es entstand aus meiner Forschung.
| Kanal | Transport | Vermischt sich mit |
|---|
| Microsoft Teams | HTTPS *.office.com | O365-Unternehmensverkehr |
| GitHub Gist | REST api.github.com | Entwickleraktivität |
| DNS-over-HTTPS | DoH 1.1.1.1 | Verschlüsselte DNS-Abfragen |
| HTTP/S | HTTPS | Generischer Webverkehr |
| SMB Named Pipe | SMB | Internes Lateral Movement |
| Kategorie | Fähigkeiten |
|---|
| Ausführung | Shell, Execute-Assembly (.NET CLR im Prozess), BOF/COFF-Ladeprogramm, Screenshot |
| Injection | Remote Thread, Thread-Hijack, EarlyBird APC, Module Stomp, Self-Injection |
| Identität | Token stehlen / erstellen / zurücksetzen, getsystem (3 Techniken), UAC-Bypass (ICMLuaUtil / fodhelper / sdclt) |
| Anmeldeinformationen | LSASS-Dump (benutzerdefinierter Minidump), SAM/SYSTEM-Hive via SeBackupPrivilege, Kerberoast, AS-REP-Roast |
| Netzwerk | SOCKS5-Proxy, Reverse-Port-Forward, SMB-Pivot, WMI-Lateral-Movement |
| Persistenz | Registry-Run-Key, geplanter Task (XML) |