Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
endgame — ENDGAME C2 FRAMEWORK — KI-gestützte Command-and-Control-Lösung für professionelle Red-Team-Operationen | Kitploit
Tools/GitHubGitHub/endgamec2framework/endgame
Privilege EscalationAufklärungExploit-FrameworksPayload-GenerierungLaterale BewegungPost-ExploitationPenetrationstestsCommand and ControlLernen & BildungRed TeamingKI-Sicherheit
2855vor 5h 57mVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
endgamec2framework/endgame

endgame

ENDGAME C2 FRAMEWORK — KI-gestützte Command-and-Control-Lösung für professionelle Red-Team-Operationen

Repository anzeigenWebseite

ENDGAME C2 FRAMEWORK


ENDGAME ist ein professionelles Command-and-Control-Framework, das für autorisierte Red-Team-Einsätze, Penetrationstests und pädagogische Sicherheitsforschung entwickelt wurde. Es wurde konzipiert, um realistische Gegnertechniken zu simulieren, die Erkennungsabdeckung zu bewerten und Sicherheitsteams zu helfen, ihre Verteidigungslücken zu verstehen – mit einer integrierten KI-Konsole, die natürliche Sprache in ausgeführte Befehle umwandelt und jedes Ergebnis automatisch analysiert.

Hecho con IA, pensado y dirigido por un humano.

🌐 endgamec2framework.com  ·  📄 Dokumentation








Schnellstart

root@kitploit:~
git clone https://github.com/endgamec2framework/endgame
cd endgame
./install.sh

Führen Sie ./install.sh erneut aus, um zu aktualisieren – es zieht den neuesten Code und baut neu, während Zertifikate und Operator-Profile erhalten bleiben.

Vollständige Setup-Anleitung: Dokumentation → Installation


🤖 KI-Konsole – Red Teaming in natürlicher Sprache

Die KI-Konsole von ENDGAME ist ein erstklassiges Feature, das einen KI-Co-Piloten direkt in den Operator-Workflow bringt. Es ist kein Chatbot, der am Rand angehängt ist – er lebt im selben Panel wie Ihre Agent-Terminals, kennt den vollständigen C2-Befehlssatz und hat Echtzeit-Kontext über das Ziel: Hostname, Betriebssystem, Benutzer, Privilegien und Transport.

So funktioniert es

  1. Klicken Sie mit der rechten Maustaste auf einen Agenten in der Agenten-Tabelle → KI-Konsole öffnen
  2. Ein 🤖-Tab öffnet sich im unteren Konsolenbereich – Seite an Seite mit Ihren regulären Terminal-Tabs
  3. Beschreiben Sie Ihr Ziel in natürlicher Sprache (in jeder Sprache)
  4. Die KI schlägt einen oder mehrere C2-Befehle vor, jeweils eingebettet in eine ▶ Ejecutar-Ausführungskarte
  5. Bestätigen Sie die Ausführung – die Aufgabe wird an den echten Agenten gesendet
  6. Die Ausgabe kommt zurück und die KI analysiert das Ergebnis automatisch und schlägt den nächsten Schritt vor
 
Links: Rechtsklick-Menü · Rechts: KI-Konsolen-Tab im Konsolenbereich geöffnet (qwen3.6)


Befehl auf einem echten mTLS-Agenten ausgeführt · KI analysiert die Ausgabe und schlägt SHELL tasklist /v für die Prozessaufzählung mit SYSTEM-Privilegien vor

Hauptfunktionen

Unterstützte Modelle (Ollama)

Jedes Modell, das in Ihrer Ollama-Instanz verfügbar ist, funktioniert. Empfohlen für Red-Team-Kontext:

  • qwen3.6:latest – Standard · schnell · gute Befehlsbefolgung
  • qwen3.6:35b-a3b-coding-mxfp8 – größer · stärkeres Code-/Befehlsverständnis
  • deepseek-r1:8b / deepseek-r1:32b – Reasoning-Modelle · gut bei mehrstufigen Angriffsketten
  • Jedes Anthropic-Claude-Modell über die Claude-API

Was enthalten ist

Agent-Fähigkeiten

✓ = implementiert · 🔧 = in Arbeit / geplant · — = nicht verfügbar


Plattformunterstützung

Build für Linux (von einem Linux-Host – Agenten werden nativ kompiliert):

root@kitploit:~
# Go
GOOS=linux GOARCH=amd64 go build -o agent_linux .

# Rust
cargo build --release --target x86_64-unknown-linux-gnu

# C
make -f Makefile.linux AGENT_SERVER_URL=https://<c2>:<port>

# Nim
./build_linux.sh

Agent-Transporte: HTTP · HTTPS · mTLS · DNS · DoH · SMB-Pipe · TCP

Mesh-Relay: Agenten können sich als HTTP- oder TCP-Pivots registrieren; wenn ein Agent die direkte Verbindung zum Teamserver verliert (≥ 3 aufeinanderfolgende Beacon-Fehler), fällt er automatisch auf einen bekannten Peer zurück und leitet sein Beacon über den vorhandenen Transport dieses Agenten weiter. Der Teamserver verteilt die Peer-Liste in jeder Beacon-Antwort, sodass Agenten immer einen aktuellen Fallback haben. Im Gegensatz zu vollständig dezentralisierten P2P-Overlays (libp2p/DHT) sind Relay-Pfade in ENDGAME operator-designiert und protokolliert – der Operator entscheidet, welcher Agent als Pivot fungiert, und die Relay-Kette ist immer explizit und auf Abruf stoppbar.

Evasion: AMSI (VEH/DR0) · ETW-Blind · NTDLL-Unhook · Ekko-XOR-Sleep-Masking · indirekte Syscalls (Hell's Gate) · Stack-Spoofing · API-Hashing (PEB-Walk) · PPID-Spoof · Anti-Sandbox · Header-Wipe · UDRL-Phantom-DLL · BLOCKDLLS · DNS-Canary-Burn-Erkennung

Injektion: Remote-Thread · APC-Early-Bird · Thread-Hijack · Fork-and-Run · Hollowing

Post-Ex: Screenshot · Keylogger · Zwischenablage · LSASS-Dump · Token-Diebstahl · UAC-Bypass · Persistenz

Netzwerk-Erkennung: ARP (gibt MAC zurück, keine Erhöhung unter Windows) · ICMP-Ping-Sweep · TCP-Probe – pro Scan auswählbar

Lateral Movement: psexec · smbexec · atexec · wmi · dcom · winrm · ssh

MITRE ATT&CK: 50+ Befehle über 12 Taktiken zugeordnet · Navigator-Layer-Export · Technik-Matrix in der GUI

Siehe die vollständige Dokumentation für Befehle, API-Referenz, IOC-Liste und Operator-Anleitung.


Architektur-Anmerkungen

ENDGAME implementiert kontrolliertes Mesh-Relay anstelle eines vollständig dezentralisierten P2P-Overlays. Relay-Pfade sind operator-designiert: Der Operator wählt, welcher Agent als Pivot fungiert, und die Relay-Kette ist explizit, auf Abruf stoppbar und protokolliert – keine Abhängigkeit von öffentlicher DHT-Infrastruktur wie libp2p, die von Unternehmens-Firewalls routinemäßig blockiert wird.

Plattformübergreifende Agenten: Alle vier Agenten unterstützen jetzt Windows und Linux. Der Go-Agent unterstützt zusätzlich macOS. Plattformspezifische Funktionen (Windows-Evasion, AMSI/ETW-Patching, Hell's-Gate-Syscalls, Stack-Spoofing, Token-Diebstahl, PE-Injektion) sind nur für Windows und werden unter Linux ausgeklammert; der Linux-Build behält das vollständige Beacon, Shell, Dateioperationen, SOCKS5, Port-Scan, Persistenz, Anmeldedaten-Sammlung und Pivot-Funktionalität. Siehe die Plattformunterstützungs-Matrix unten für Details pro Funktion und das build_linux.sh-Skript in jedem Agent-Verzeichnis für die Linux-Kompilierung.

DNS-Canaries: Jeder Payload-Build bettet eine einzigartige, pro-Build-Canary-Subdomain ein. Wenn eine Sandbox oder ein AV-Scanner die Binary dynamisch analysiert, löst der DNS-Lookup des Agenten beim Start canary.<token>.<c2_domain> auf – abgefangen vom autoritativen DNS-Server des C2 – und der Operator erhält eine Burn-Alert in Echtzeit über den Ereignisstream. Canaries werden pro Build in der Datenbank verfolgt und nie wiederverwendet.

Indirekte Syscalls + Stack-Spoofing (Nim): syscalls.nim löst SSNs zur Laufzeit über Hell's Gate auf (liest mov eax,SSN aus ntdll-Stubs) mit Halo's-Gate-Fallback für EDR-gepatchte Stubs. Wenn sowohl ein syscall;ret-Gadget als auch ein call rel32;ret-Gadget im ntdll-.text gefunden werden, aktualisiert der Agent auf 110-Byte-Spoofed-Stubs, die die Gadget-Adresse vor dem Syscall bei [RSP] platzieren – wodurch der für EDR sichtbare Call-Stack so aussieht, als stamme er aus ntdll und nicht aus Agent-Code.

API-Hashing (C): api_resolve.c verwendet DJB2-Hashing und einen PEB-InLoadOrderModuleList-Walk, um 33 sensible WinAPI-Funktionen zur Laufzeit aufzulösen. Keine dieser Funktionen erscheint in der Importtabelle der Binary.


Screenshots




Graph-Ansicht + KI-Konsole – Abfrage: „Wer sind die Domänenadministratoren?" · Antwort identifiziert tywin.lannister, robert.baratheon, petyer.baelish, lord.varys in SEVENKINGDOMS.LOCAL

🎯 Vektor 1: Registry AutoLogon (KRITISCH) – KI-Konsole im rechten Panel angedockt, identifiziert Klartext-Anmeldedaten, die in HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon gespeichert sind, nach Ausführung von SharpUp. Kein Exploit erforderlich.

Rechtlicher Hinweis

Dieses Tool ist nur für autorisierte Sicherheitstests, Bildungszwecke und Laborumgebungen bestimmt. Die Verwendung gegen Systeme ohne ausdrückliche schriftliche Autorisierung ist illegal und strengstens untersagt. Durch die Nutzung dieser Software stimmen Sie der Richtlinie zur ethischen Nutzung zu.

Bitte eröffnen Sie keine Issues bezüglich EDR/AV-Erkennung. Standard-Builds enthalten bekannte IOCs – siehe IOC-Dokumentation. Operatoren sollten für autorisierte Einsätze mit benutzerdefinierten Zertifikaten, Build-Flags und formbaren Profilen neu kompilieren.

Tool herunterladen
FunktionDetail
In Konsolenbereich integriertÖffnet sich als Tab – kein schwebendes Modal, kein Kontextwechsel
Vollständiges C2-BefehlsbewusstseinSystemprompt enthält jeden verfügbaren Befehl, das OS/Arch/Privilegien des Agenten, Transport und aktuelle Aufgabenwarteschlange
Streaming-AntwortenTokens streamen in Echtzeit, während das Modell sie generiert
Auto-Analyse-SchleifeNach jeder Befehlsausführung wird die Ausgabe automatisch zur Interpretation und Empfehlung des nächsten Schritts an die KI zurückgesendet
Multi-SessionKI-Konsole für mehrere Agenten gleichzeitig öffnen – jeder Tab behält einen unabhängigen Chatverlauf
AnbieterunabhängigFunktioniert mit Ollama (lokal, offline) oder Anthropic Claude API – je nachdem, was im KI-Tab konfiguriert ist
Bestätigung vor AusführungJeder vorgeschlagene Befehl erfordert einen expliziten Klick – die KI sendet niemals autonom Aufgaben
KomponenteZusammenfassung
ServerGo-Binary · Multi-Operator-Teamserver · SQLite-Op-Log · mTLS-API :31337 · DNS-Canary-Burn-Alerts
Web-GUIKill-Chain-Graph (Auto-Refresh) · Agentenkonsole · KI-Konsole · Loot-Manager · KI-Assistent · Multi-Operator
Agent (Go)Windows · Linux · macOS · 7 Transporte · vollständige Evasions-Suite · API-Hashing (PEB-Walk, 22 Funktionen vom IAT) · Kerberos-Operationen · Inline-PE-Loader · CONFIG-Laufzeit · ~13 MB
Agent (Nim)Windows · Linux · 7 Transporte inkl. SMB-Pipe · indirekte Syscalls (Hell's Gate) · Stack-Spoofing · NTDLL-Unhook · API-Hashing (PEB-Walk, 22 Funktionen vom IAT) · Inline-PE-Loader · BOF + .NET CLR · Keylogger · SOCKS5 · ISHELL · Browser-Anmeldedaten · Lateral Movement · Anti-Sandbox · ~1 MB
Agent (Rust)Windows · Linux (x64) · 7 Transporte · indirekte Syscalls (Hell's Gate) · AMSI-Patch · Sleep-Masking · API-Hashing · Stack-Spoofing · NTDLL-Unhook · Anti-Sandbox · Arbeitszeiten · DNS-Canary · Kerberos-Operationen · Inline-PE-Loader · BOF + .NET CLR · ISHELL · Screenwatch · vollständige Injektions-Suite · BLOCKDLLS · PEB-Spoof · ETW-Patch · Browser-Anmeldedaten · Keylogger · SOCKS5 · Lateral Movement (8 Methoden) · ~507 KB
Agent (C)Windows · Linux (x64) · 7 Transporte · EXE + DLL-Format · API-Hashing (PEB-Walk, 35 Funktionen vom IAT) · PPID-Spoof · Anti-Sandbox · Kerberos-Operationen · Inline-PE-Loader · NTDLL-Unhook · Keylogger · SOCKS5 · ISHELL · Browser-Anmeldedaten · .NET CLR · BOF · Lateral Movement · ~130 KB
LoaderC / Go / Nim / Shellcode-Stubs
BerichteHTML · JSON · CSV · MITRE ATT&CK Navigator Layer · KI-Executive-Zusammenfassung
Go (Ekko)NimRustC
PlattformWin · Linux · macOSWin · LinuxWin · LinuxWin · Linux
Größe~13 MB~1.2 MB~507 KB~130 KB
TransporteHTTP · HTTPS · mTLS · DNS · DoH · SMB · TCPHTTP · HTTPS · mTLS · DNS · DoH · SMB · TCPHTTP · HTTPS · mTLS · DNS · DoH · SMB · TCPHTTP · HTTPS · mTLS · DNS · DoH · SMB · TCP
DLL-Format✓✓✓✓
Shell / Dateioperationen / Sysinfo✓✓✓✓
Upload / Download✓✓✓✓
Screenshot✓✓✓✓
Screenwatch (live)✓✓✓✓
Keylogger✓✓✓✓
Zwischenablage-Überwachung✓✓✓✓
LSASS-Dump (MINIDUMP)✓✓✓✓
AMSI-Patch✓ (VEH / DR0)✓✓ xor-ret-Patch✓
ETW-Blind✓✓ + NtSetInfoProcess✓ EtwEventWrite-Patch✓
NTDLL-Unhook✓✓✓✓
Indirekte Syscalls✓ Hell's Gate + Halo's Gate✓ Hell's Gate + Halo's Gate✓ Hell's Gate + Halo's Gate✓ Hell's Gate + Halo's Gate
Stack-Spoofing✓ call-preceded RET-Gadget✓ 110-Byte-Spoofed-Stubs✓ 110-Byte-Spoofed-Stubs✓ 110-Byte-Spoofed-Stubs
API-Hashing (IAT-Entfernung)✓ DJB2 + PEB-Walk · 22 Funktionen✓ DJB2 + PEB-Walk · 22 Funktionen✓ DJB2 + PEB-Walk · 21 Funktionen✓ DJB2 + PEB-Walk · 35 Funktionen
Sleep-Masking✓ Ekko XOR + NOACCESS✓ XOR nicht-ausführbare Sektionen + NtDelayExecution✓ XOR + NtDelayExecution✓ XOR + NOACCESS
Anti-Sandbox✓ 12-Check-Score-Modell✓ CPU/RAM/Disk/Idle-Checks (-d:SandboxChecks)✓ CPU/RAM/Disk/Benutzername-Score✓ Score-Modell
CONFIG-Laufzeit✓ Sleep · Jitter · Arbeitszeiten · Injektionsmethode✓ Sleep · Jitter · Arbeitszeiten✓ Sleep · Jitter✓ Sleep · Jitter · Arbeitszeiten
Arbeitszeiten-Gating✓✓✓✓
DNS-Canary✓ Startup-Burn-Lookup✓ Startup-Burn-Lookup✓ Startup-Burn-Lookup✓ Startup-Burn-Lookup
PE-Header-Wipe✓✓✓✓
HWBP-Clear✓✓✓✓
PPID-Spoof✓✓✓✓
BLOCKDLLS / PEB-Spoof✓✓✓✓
EDR-Stille (ETW/Hook)✓✓✓✓
Hook + HWBP-Erkennung✓✓✓✓
Kerberos (klist · ptt · purge)✓ LSA-API✓ LSA-API✓ LSA-API✓ LSA-API
Inline-PE-Ausführung✓ vollständiger PE64-Loader✓ vollständiger PE64-Loader✓ vollständiger PE64-Loader✓ vollständiger PE64-Loader
Prozessinjektion✓ remote · APC · Hijack · Fork-and-Run · Hollow✓ remote · APC✓ remote · APC · Hijack · Fork-and-Run · Hollow✓ remote · APC
BOF / .NET CLR✓✓ BOF + .NET CLR✓ BOF + .NET CLR✓ BOF + .NET CLR
Token-Diebstahl / -Impersonation✓✓✓✓
Token-Vault (speichern · wiederverwenden)✓✓✓✓
GETSYSTEM / UAC-Bypass✓✓✓✓
Persistenz✓✓✓✓
Lateral Movement✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas
SOCKS5 / Port-Forwarding✓✓✓✓
Reverse-SOCKS✓✓✓✓
Port-Scan✓✓✓✓
Mesh-Relay-Pivot✓ HTTP + TCP✓ HTTP + TCP✓ HTTP + TCP✓ HTTP + TCP
Anmeldedaten-Sammlung✓ GPP · WiFi · Browser · NTDS✓ GPP · WiFi · Browser · NTDS✓ WiFi · Browser✓ GPP · WiFi · Browser · NTDS
Registry-Operationen✓✓✓✓
ADS (lesen · schreiben · auflisten · löschen)✓✓✓✓
COM-Hijack✓✓✓✓
Timestomp✓✓✓✓
Interaktive Shell (ISHELL)✓✓✓✓
MITRE ATT&CK50+ Befehle · 12 TaktikenEvasion · Post-Ex · LateralEvasion · Post-Ex · LateralEvasion · Post-Ex · Lateral
FunktionWindows (alle Agenten)Linux (Go · Rust · C · Nim)macOS (nur Go)
Beacon + Beaconing (HTTP/HTTPS/mTLS/TCP/DNS)✓✓✓
Shell / Dateioperationen / Upload / Download✓✓✓
SYSINFO / PS / ENV✓✓✓
Port-Scan✓✓✓
SOCKS5 / Reverse-SOCKS / Port-Forwarding✓✓✓
Mesh-Relay-Pivot (HTTP + TCP)✓✓✓
Persistenz✓ Registry/Service/Schtask✓ cron / systemd-Benutzer✓ LaunchAgent
Screenshot✓ GDI✓ ImageMagick (falls X11)✓
Anmeldedaten-Sammlung✓ Browser · WiFi · GPP · NTDS✓ Browser (Linux-Pfade)✓ Browser
Nur Windows (Evasion)
AMSI-Patch / ETW-Blind✓——
Indirekte Syscalls (Hell's Gate)✓——
Stack-Spoofing (110-Byte-Stubs)✓——
API-Hashing / IAT-Entfernung✓——
Sleep-Masking (XOR + NOACCESS)✓——
NTDLL-Unhook✓——
PPID-Spoof / BLOCKDLLS / PEB-Spoof✓——
Token-Diebstahl / UAC-Bypass✓——
Prozessinjektion✓——
Inline-PE-Ausführung / .NET CLR✓——
Keylogger / Zwischenablage-Überwachung✓——
Lateral Movement (8 Methoden)✓——
Kerberos (klist/ptt/purge)✓——