
ENDGAME C2 FRAMEWORK — KI-gestützte Command-and-Control-Lösung für professionelle Red-Team-Operationen
ENDGAME ist ein professionelles Command-and-Control-Framework, das für autorisierte Red-Team-Einsätze, Penetrationstests und pädagogische Sicherheitsforschung entwickelt wurde. Es wurde konzipiert, um realistische Gegnertechniken zu simulieren, die Erkennungsabdeckung zu bewerten und Sicherheitsteams zu helfen, ihre Verteidigungslücken zu verstehen – mit einer integrierten KI-Konsole, die natürliche Sprache in ausgeführte Befehle umwandelt und jedes Ergebnis automatisch analysiert.
Hecho con IA, pensado y dirigido por un humano.
🌐 endgamec2framework.com · 📄 Dokumentation



git clone https://github.com/endgamec2framework/endgame
cd endgame
./install.sh
Führen Sie ./install.sh erneut aus, um zu aktualisieren – es zieht den neuesten Code und baut neu, während Zertifikate und Operator-Profile erhalten bleiben.
Vollständige Setup-Anleitung: Dokumentation → Installation
Die KI-Konsole von ENDGAME ist ein erstklassiges Feature, das einen KI-Co-Piloten direkt in den Operator-Workflow bringt. Es ist kein Chatbot, der am Rand angehängt ist – er lebt im selben Panel wie Ihre Agent-Terminals, kennt den vollständigen C2-Befehlssatz und hat Echtzeit-Kontext über das Ziel: Hostname, Betriebssystem, Benutzer, Privilegien und Transport.
🤖-Tab öffnet sich im unteren Konsolenbereich – Seite an Seite mit Ihren regulären Terminal-Tabs


Jedes Modell, das in Ihrer Ollama-Instanz verfügbar ist, funktioniert. Empfohlen für Red-Team-Kontext:
qwen3.6:latest – Standard · schnell · gute Befehlsbefolgungqwen3.6:35b-a3b-coding-mxfp8 – größer · stärkeres Code-/Befehlsverständnisdeepseek-r1:8b / deepseek-r1:32b – Reasoning-Modelle · gut bei mehrstufigen Angriffsketten✓ = implementiert · 🔧 = in Arbeit / geplant · — = nicht verfügbar
Build für Linux (von einem Linux-Host – Agenten werden nativ kompiliert):
# Go
GOOS=linux GOARCH=amd64 go build -o agent_linux .
# Rust
cargo build --release --target x86_64-unknown-linux-gnu
# C
make -f Makefile.linux AGENT_SERVER_URL=https://<c2>:<port>
# Nim
./build_linux.sh
Agent-Transporte: HTTP · HTTPS · mTLS · DNS · DoH · SMB-Pipe · TCP
Mesh-Relay: Agenten können sich als HTTP- oder TCP-Pivots registrieren; wenn ein Agent die direkte Verbindung zum Teamserver verliert (≥ 3 aufeinanderfolgende Beacon-Fehler), fällt er automatisch auf einen bekannten Peer zurück und leitet sein Beacon über den vorhandenen Transport dieses Agenten weiter. Der Teamserver verteilt die Peer-Liste in jeder Beacon-Antwort, sodass Agenten immer einen aktuellen Fallback haben. Im Gegensatz zu vollständig dezentralisierten P2P-Overlays (libp2p/DHT) sind Relay-Pfade in ENDGAME operator-designiert und protokolliert – der Operator entscheidet, welcher Agent als Pivot fungiert, und die Relay-Kette ist immer explizit und auf Abruf stoppbar.
Evasion: AMSI (VEH/DR0) · ETW-Blind · NTDLL-Unhook · Ekko-XOR-Sleep-Masking · indirekte Syscalls (Hell's Gate) · Stack-Spoofing · API-Hashing (PEB-Walk) · PPID-Spoof · Anti-Sandbox · Header-Wipe · UDRL-Phantom-DLL · BLOCKDLLS · DNS-Canary-Burn-Erkennung
Injektion: Remote-Thread · APC-Early-Bird · Thread-Hijack · Fork-and-Run · Hollowing
Post-Ex: Screenshot · Keylogger · Zwischenablage · LSASS-Dump · Token-Diebstahl · UAC-Bypass · Persistenz
Netzwerk-Erkennung: ARP (gibt MAC zurück, keine Erhöhung unter Windows) · ICMP-Ping-Sweep · TCP-Probe – pro Scan auswählbar
Lateral Movement: psexec · smbexec · atexec · wmi · dcom · winrm · ssh
MITRE ATT&CK: 50+ Befehle über 12 Taktiken zugeordnet · Navigator-Layer-Export · Technik-Matrix in der GUI
Siehe die vollständige Dokumentation für Befehle, API-Referenz, IOC-Liste und Operator-Anleitung.
ENDGAME implementiert kontrolliertes Mesh-Relay anstelle eines vollständig dezentralisierten P2P-Overlays. Relay-Pfade sind operator-designiert: Der Operator wählt, welcher Agent als Pivot fungiert, und die Relay-Kette ist explizit, auf Abruf stoppbar und protokolliert – keine Abhängigkeit von öffentlicher DHT-Infrastruktur wie libp2p, die von Unternehmens-Firewalls routinemäßig blockiert wird.
Plattformübergreifende Agenten: Alle vier Agenten unterstützen jetzt Windows und Linux. Der Go-Agent unterstützt zusätzlich macOS. Plattformspezifische Funktionen (Windows-Evasion, AMSI/ETW-Patching, Hell's-Gate-Syscalls, Stack-Spoofing, Token-Diebstahl, PE-Injektion) sind nur für Windows und werden unter Linux ausgeklammert; der Linux-Build behält das vollständige Beacon, Shell, Dateioperationen, SOCKS5, Port-Scan, Persistenz, Anmeldedaten-Sammlung und Pivot-Funktionalität. Siehe die Plattformunterstützungs-Matrix unten für Details pro Funktion und das build_linux.sh-Skript in jedem Agent-Verzeichnis für die Linux-Kompilierung.
DNS-Canaries: Jeder Payload-Build bettet eine einzigartige, pro-Build-Canary-Subdomain ein. Wenn eine Sandbox oder ein AV-Scanner die Binary dynamisch analysiert, löst der DNS-Lookup des Agenten beim Start canary.<token>.<c2_domain> auf – abgefangen vom autoritativen DNS-Server des C2 – und der Operator erhält eine Burn-Alert in Echtzeit über den Ereignisstream. Canaries werden pro Build in der Datenbank verfolgt und nie wiederverwendet.
Indirekte Syscalls + Stack-Spoofing (Nim): syscalls.nim löst SSNs zur Laufzeit über Hell's Gate auf (liest mov eax,SSN aus ntdll-Stubs) mit Halo's-Gate-Fallback für EDR-gepatchte Stubs. Wenn sowohl ein syscall;ret-Gadget als auch ein call rel32;ret-Gadget im ntdll-.text gefunden werden, aktualisiert der Agent auf 110-Byte-Spoofed-Stubs, die die Gadget-Adresse vor dem Syscall bei [RSP] platzieren – wodurch der für EDR sichtbare Call-Stack so aussieht, als stamme er aus ntdll und nicht aus Agent-Code.
API-Hashing (C): api_resolve.c verwendet DJB2-Hashing und einen PEB-InLoadOrderModuleList-Walk, um 33 sensible WinAPI-Funktionen zur Laufzeit aufzulösen. Keine dieser Funktionen erscheint in der Importtabelle der Binary.



HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon gespeichert sind, nach Ausführung von SharpUp. Kein Exploit erforderlich.
Dieses Tool ist nur für autorisierte Sicherheitstests, Bildungszwecke und Laborumgebungen bestimmt. Die Verwendung gegen Systeme ohne ausdrückliche schriftliche Autorisierung ist illegal und strengstens untersagt. Durch die Nutzung dieser Software stimmen Sie der Richtlinie zur ethischen Nutzung zu.
Bitte eröffnen Sie keine Issues bezüglich EDR/AV-Erkennung. Standard-Builds enthalten bekannte IOCs – siehe IOC-Dokumentation. Operatoren sollten für autorisierte Einsätze mit benutzerdefinierten Zertifikaten, Build-Flags und formbaren Profilen neu kompilieren.
| Funktion | Detail |
|---|
| In Konsolenbereich integriert | Öffnet sich als Tab – kein schwebendes Modal, kein Kontextwechsel |
| Vollständiges C2-Befehlsbewusstsein | Systemprompt enthält jeden verfügbaren Befehl, das OS/Arch/Privilegien des Agenten, Transport und aktuelle Aufgabenwarteschlange |
| Streaming-Antworten | Tokens streamen in Echtzeit, während das Modell sie generiert |
| Auto-Analyse-Schleife | Nach jeder Befehlsausführung wird die Ausgabe automatisch zur Interpretation und Empfehlung des nächsten Schritts an die KI zurückgesendet |
| Multi-Session | KI-Konsole für mehrere Agenten gleichzeitig öffnen – jeder Tab behält einen unabhängigen Chatverlauf |
| Anbieterunabhängig | Funktioniert mit Ollama (lokal, offline) oder Anthropic Claude API – je nachdem, was im KI-Tab konfiguriert ist |
| Bestätigung vor Ausführung | Jeder vorgeschlagene Befehl erfordert einen expliziten Klick – die KI sendet niemals autonom Aufgaben |
| Komponente | Zusammenfassung |
|---|
| Server | Go-Binary · Multi-Operator-Teamserver · SQLite-Op-Log · mTLS-API :31337 · DNS-Canary-Burn-Alerts |
| Web-GUI | Kill-Chain-Graph (Auto-Refresh) · Agentenkonsole · KI-Konsole · Loot-Manager · KI-Assistent · Multi-Operator |
| Agent (Go) | Windows · Linux · macOS · 7 Transporte · vollständige Evasions-Suite · API-Hashing (PEB-Walk, 22 Funktionen vom IAT) · Kerberos-Operationen · Inline-PE-Loader · CONFIG-Laufzeit · ~13 MB |
| Agent (Nim) | Windows · Linux · 7 Transporte inkl. SMB-Pipe · indirekte Syscalls (Hell's Gate) · Stack-Spoofing · NTDLL-Unhook · API-Hashing (PEB-Walk, 22 Funktionen vom IAT) · Inline-PE-Loader · BOF + .NET CLR · Keylogger · SOCKS5 · ISHELL · Browser-Anmeldedaten · Lateral Movement · Anti-Sandbox · ~1 MB |
| Agent (Rust) | Windows · Linux (x64) · 7 Transporte · indirekte Syscalls (Hell's Gate) · AMSI-Patch · Sleep-Masking · API-Hashing · Stack-Spoofing · NTDLL-Unhook · Anti-Sandbox · Arbeitszeiten · DNS-Canary · Kerberos-Operationen · Inline-PE-Loader · BOF + .NET CLR · ISHELL · Screenwatch · vollständige Injektions-Suite · BLOCKDLLS · PEB-Spoof · ETW-Patch · Browser-Anmeldedaten · Keylogger · SOCKS5 · Lateral Movement (8 Methoden) · ~507 KB |
| Agent (C) | Windows · Linux (x64) · 7 Transporte · EXE + DLL-Format · API-Hashing (PEB-Walk, 35 Funktionen vom IAT) · PPID-Spoof · Anti-Sandbox · Kerberos-Operationen · Inline-PE-Loader · NTDLL-Unhook · Keylogger · SOCKS5 · ISHELL · Browser-Anmeldedaten · .NET CLR · BOF · Lateral Movement · ~130 KB |
| Loader | C / Go / Nim / Shellcode-Stubs |
| Berichte | HTML · JSON · CSV · MITRE ATT&CK Navigator Layer · KI-Executive-Zusammenfassung |
| Go (Ekko) | Nim | Rust | C |
|---|
| Plattform | Win · Linux · macOS | Win · Linux | Win · Linux | Win · Linux |
| Größe | ~13 MB | ~1.2 MB | ~507 KB | ~130 KB |
| Transporte | HTTP · HTTPS · mTLS · DNS · DoH · SMB · TCP | HTTP · HTTPS · mTLS · DNS · DoH · SMB · TCP | HTTP · HTTPS · mTLS · DNS · DoH · SMB · TCP | HTTP · HTTPS · mTLS · DNS · DoH · SMB · TCP |
| DLL-Format | ✓ | ✓ | ✓ | ✓ |
| Shell / Dateioperationen / Sysinfo | ✓ | ✓ | ✓ | ✓ |
| Upload / Download | ✓ | ✓ | ✓ | ✓ |
| Screenshot | ✓ | ✓ | ✓ | ✓ |
| Screenwatch (live) | ✓ | ✓ | ✓ | ✓ |
| Keylogger | ✓ | ✓ | ✓ | ✓ |
| Zwischenablage-Überwachung | ✓ | ✓ | ✓ | ✓ |
| LSASS-Dump (MINIDUMP) | ✓ | ✓ | ✓ | ✓ |
| AMSI-Patch | ✓ (VEH / DR0) | ✓ | ✓ xor-ret-Patch | ✓ |
| ETW-Blind | ✓ | ✓ + NtSetInfoProcess | ✓ EtwEventWrite-Patch | ✓ |
| NTDLL-Unhook | ✓ | ✓ | ✓ | ✓ |
| Indirekte Syscalls | ✓ Hell's Gate + Halo's Gate | ✓ Hell's Gate + Halo's Gate | ✓ Hell's Gate + Halo's Gate | ✓ Hell's Gate + Halo's Gate |
| Stack-Spoofing | ✓ call-preceded RET-Gadget | ✓ 110-Byte-Spoofed-Stubs | ✓ 110-Byte-Spoofed-Stubs | ✓ 110-Byte-Spoofed-Stubs |
| API-Hashing (IAT-Entfernung) | ✓ DJB2 + PEB-Walk · 22 Funktionen | ✓ DJB2 + PEB-Walk · 22 Funktionen | ✓ DJB2 + PEB-Walk · 21 Funktionen | ✓ DJB2 + PEB-Walk · 35 Funktionen |
| Sleep-Masking | ✓ Ekko XOR + NOACCESS | ✓ XOR nicht-ausführbare Sektionen + NtDelayExecution | ✓ XOR + NtDelayExecution | ✓ XOR + NOACCESS |
| Anti-Sandbox | ✓ 12-Check-Score-Modell | ✓ CPU/RAM/Disk/Idle-Checks (-d:SandboxChecks) | ✓ CPU/RAM/Disk/Benutzername-Score | ✓ Score-Modell |
| CONFIG-Laufzeit | ✓ Sleep · Jitter · Arbeitszeiten · Injektionsmethode | ✓ Sleep · Jitter · Arbeitszeiten | ✓ Sleep · Jitter | ✓ Sleep · Jitter · Arbeitszeiten |
| Arbeitszeiten-Gating | ✓ | ✓ | ✓ | ✓ |
| DNS-Canary | ✓ Startup-Burn-Lookup | ✓ Startup-Burn-Lookup | ✓ Startup-Burn-Lookup | ✓ Startup-Burn-Lookup |
| PE-Header-Wipe | ✓ | ✓ | ✓ | ✓ |
| HWBP-Clear | ✓ | ✓ | ✓ | ✓ |
| PPID-Spoof | ✓ | ✓ | ✓ | ✓ |
| BLOCKDLLS / PEB-Spoof | ✓ | ✓ | ✓ | ✓ |
| EDR-Stille (ETW/Hook) | ✓ | ✓ | ✓ | ✓ |
| Hook + HWBP-Erkennung | ✓ | ✓ | ✓ | ✓ |
| Kerberos (klist · ptt · purge) | ✓ LSA-API | ✓ LSA-API | ✓ LSA-API | ✓ LSA-API |
| Inline-PE-Ausführung | ✓ vollständiger PE64-Loader | ✓ vollständiger PE64-Loader | ✓ vollständiger PE64-Loader | ✓ vollständiger PE64-Loader |
| Prozessinjektion | ✓ remote · APC · Hijack · Fork-and-Run · Hollow | ✓ remote · APC | ✓ remote · APC · Hijack · Fork-and-Run · Hollow | ✓ remote · APC |
| BOF / .NET CLR | ✓ | ✓ BOF + .NET CLR | ✓ BOF + .NET CLR | ✓ BOF + .NET CLR |
| Token-Diebstahl / -Impersonation | ✓ | ✓ | ✓ | ✓ |
| Token-Vault (speichern · wiederverwenden) | ✓ | ✓ | ✓ | ✓ |
| GETSYSTEM / UAC-Bypass | ✓ | ✓ | ✓ | ✓ |
| Persistenz | ✓ | ✓ | ✓ | ✓ |
| Lateral Movement | ✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas | ✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas | ✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas | ✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas |
| SOCKS5 / Port-Forwarding | ✓ | ✓ | ✓ | ✓ |
| Reverse-SOCKS | ✓ | ✓ | ✓ | ✓ |
| Port-Scan | ✓ | ✓ | ✓ | ✓ |
| Mesh-Relay-Pivot | ✓ HTTP + TCP | ✓ HTTP + TCP | ✓ HTTP + TCP | ✓ HTTP + TCP |
| Anmeldedaten-Sammlung | ✓ GPP · WiFi · Browser · NTDS | ✓ GPP · WiFi · Browser · NTDS | ✓ WiFi · Browser | ✓ GPP · WiFi · Browser · NTDS |
| Registry-Operationen | ✓ | ✓ | ✓ | ✓ |
| ADS (lesen · schreiben · auflisten · löschen) | ✓ | ✓ | ✓ | ✓ |
| COM-Hijack | ✓ | ✓ | ✓ | ✓ |
| Timestomp | ✓ | ✓ | ✓ | ✓ |
| Interaktive Shell (ISHELL) | ✓ | ✓ | ✓ | ✓ |
| MITRE ATT&CK | 50+ Befehle · 12 Taktiken | Evasion · Post-Ex · Lateral | Evasion · Post-Ex · Lateral | Evasion · Post-Ex · Lateral |
| Funktion | Windows (alle Agenten) | Linux (Go · Rust · C · Nim) | macOS (nur Go) |
|---|
| Beacon + Beaconing (HTTP/HTTPS/mTLS/TCP/DNS) | ✓ | ✓ | ✓ |
| Shell / Dateioperationen / Upload / Download | ✓ | ✓ | ✓ |
| SYSINFO / PS / ENV | ✓ | ✓ | ✓ |
| Port-Scan | ✓ | ✓ | ✓ |
| SOCKS5 / Reverse-SOCKS / Port-Forwarding | ✓ | ✓ | ✓ |
| Mesh-Relay-Pivot (HTTP + TCP) | ✓ | ✓ | ✓ |
| Persistenz | ✓ Registry/Service/Schtask | ✓ cron / systemd-Benutzer | ✓ LaunchAgent |
| Screenshot | ✓ GDI | ✓ ImageMagick (falls X11) | ✓ |
| Anmeldedaten-Sammlung | ✓ Browser · WiFi · GPP · NTDS | ✓ Browser (Linux-Pfade) | ✓ Browser |
| Nur Windows (Evasion) | |||
| AMSI-Patch / ETW-Blind | ✓ | — | — |
| Indirekte Syscalls (Hell's Gate) | ✓ | — | — |
| Stack-Spoofing (110-Byte-Stubs) | ✓ | — | — |
| API-Hashing / IAT-Entfernung | ✓ | — | — |
| Sleep-Masking (XOR + NOACCESS) | ✓ | — | — |
| NTDLL-Unhook | ✓ | — | — |
| PPID-Spoof / BLOCKDLLS / PEB-Spoof | ✓ | — | — |
| Token-Diebstahl / UAC-Bypass | ✓ | — | — |
| Prozessinjektion | ✓ | — | — |
| Inline-PE-Ausführung / .NET CLR | ✓ | — | — |
| Keylogger / Zwischenablage-Überwachung | ✓ | — | — |
| Lateral Movement (8 Methoden) | ✓ | — | — |
| Kerberos (klist/ptt/purge) | ✓ | — | — |