Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
lockjaw — Modulares Windows-C2-Framework mit einem Rust-Teamserver, Zig-Implantat, indirekten Syscalls, AMSI-Bypass, reflektiver/PoolParty-Injektion, In-Memory-BOF-Ausführung und HTTP/DNS-Transporten. | Kitploit
Tools/GitHubGitHub/g13net/lockjaw
Penetrationstest-FrameworksExploit-FrameworksPersistenzmechanismenIDS/IPS-UmgehungLaterale BewegungPost-ExploitationCommand and ControlRed TeamingShellcode-GenerierungPayload-EntwicklungRemote-Access-Trojaner
26320vor 4 TagenNoch nicht geprüft
DNS-Analyse
GitHubg13net/lockjaw

lockjaw

Modulares Windows-C2-Framework mit einem Rust-Teamserver, Zig-Implantat, indirekten Syscalls, AMSI-Bypass, reflektiver/PoolParty-Injektion, In-Memory-BOF-Ausführung und HTTP/DNS-Transporten.

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Lockjaw - Fortgeschrittenes Windows-C2-Framework (v0.2.15)

Lockjaw ist ein fortschrittliches, modulares Command-and-Control-(C2)-Framework, das für Red-Team-Einsätze, adversary Simulationen und Stealth-Operationen entwickelt wurde. Es verwendet eine moderne Split-Language-Architektur: einen hochgradig nebenläufigen Rust-Teamserver, gekoppelt mit einem evasiven, abhängigkeitsfreien Zig-Implantat und reinen Assembly-Position-Independent-Code-(PIC)-Stagern.

DIES IST ALPHA-SOFTWARE Nutzung auf eigenes Risiko. Nicht alle Funktionen wurden getestet, der Code wurde nicht überprüft. Es gibt Bugs und bestimmte Befehle funktionieren möglicherweise nicht.

Folgendes wurde getestet:

  • Teamserver- und Client-Kommunikation
  • EXE-Implantat
  • Agent-Befehle für Recon
  • Prozess-Injection

BOF-Unterstützung wurde nicht getestet.


Architekturübersicht

                      +------------------------------------+
                      |       Operator CLI (Python)        |
                      |   Async TUI / Prompt-Toolkit       |
                      +-----------------+------------------+
                                        | HTTPS / REST API (Port 50051)
                                        v
                      +------------------------------------+
                      |       Lockjaw Teamserver           |
                      |          (Rust / Tokio)            |
                      |  - SQLite Storage (SQLx)           |
                      |  - Dynamic Zig Cross-Compiler      |
                      |  - Multi-Transport Listener Manager|
                      +--------+------------------+--------+
                               |                  |
                    HTTPS / HTTP                  DNS (UDP 53)
                    (WinHTTP)                     (Hickory DNS / Base32)
                               |                  |
                               v                  v
                      +------------------------------------+
                      |       Lockjaw Implant (Zig)        |
                      |  - Indirect Syscalls (Halo's Gate) |
                      |  - Reflective & PoolParty Injection|
                      |  - In-Memory BOF Execution Engine  |
                      |  - Ghost AMSI Bypass (HWBP + VEH)  |
                      |  - IAT-Clean Dynamic API Resolv.   |
                      |  - RC4-Encrypted Communications    |
                      +------------------------------------+
  • Teamserver (Rust): Basiert auf Tokio und Axum mit Rustls. Verwaltet Agent-Checkins, Task-Dispatching, Listener-Lebenszyklen und SQLite-Persistenz. Integriert eine On-Demand-Payload-Cross-Compilation-Pipeline unter Verwendung von Zig und GNU objcopy.
  • Implantat (Zig & Assembly): Nativ cross-kompiliert für x86_64-windows. Eigenständig, ohne externe C-Runtime-Abhängigkeiten, läuft im .Windows-Subsystem (headless, kein Konsolenfenster).
  • Stager (PIC Assembly & PowerShell): Gehärteter x64-Position-Independent-Assembly-Stager (pic_stager.s) mit Safe-Stack-Architektur, Shadow-Space-Erhaltung und dynamischer PEB-Traversierung, zusammen mit leichtgewichtigen PowerShell-Download-Cradles.
  • Operator CLI (Python 3): Asynchrone TUI auf Basis von prompt_toolkit mit Echtzeit-Checkin-Benachrichtigungen, numerischer Indizierung, Präfix-Matching, Kontextverwaltung und automatischer Datei-Upload-/Download-Synchronisierung.

Kernfähigkeiten & Funktionen

1. Evasion & Anti-Analyse

  • Indirekte Syscalls (Hell's Gate + Halo's Gate):
    • Extrahiert dynamisch System Service Numbers (SSNs) direkt aus dem In-Memory-ntdll.dll mittels DJB2-Hashing.
    • Stellt gehookte Syscalls über Halo's Gate-Nachbar-Scanning wieder her (bis zu 32 Slots oberhalb und unterhalb).
    • Springt direkt zu legitimen syscall; ret-Gadgets, die sich im .text-Abschnitt von ntdll.dll befinden, und umgeht damit User-Mode-API-Hooks, Call-Stack-Inspektion und Return-Address-Origin-Checks.
  • "Ghost" AMSI-Bypass (HWBP + VEH):
    • In-Memory-AMSI-Neutralisierer unter Verwendung von Hardware-Breakpoints (DR0/DR7) und Vectored Exception Handling (AddVectoredExceptionHandler).
    • Löst eine interne Exception (0xDEADBEEF) aus, um Debug-Register auf AmsiScanBuffer zu konfigurieren.
    • Fängt EXCEPTION_SINGLE_STEP ab, nullt RAX (AMSI_RESULT_CLEAN = 0) und gibt die Ausführung sauber an den Aufrufer zurück.
    • Modifiziert null .text-Speicherbytes und vermeidet SetThreadContext-Erkennungsvektoren.
  • 100% IAT-Clean & Dynamische API-Auflösung:
    • Null statische Importe für sensible Win32/NT-APIs.
    • Löst Module durch Durchlaufen der PEB (InLoadOrderModuleList) auf und löst Funktionsadressen dynamisch über Compile-Time-Case-Sensitive- (djb2) und Case-Insensitive- (djb2_i) Hashing auf.
  • Verschlüsselte Kommunikation:
    • Symmetrische RC4-Stream-Verschlüsselung über alle Agent-Teamserver-Kommunikationen (Checkins, Tasking, Ergebnisse).
    • Eindeutige Agent-Identifikation abgeleitet aus PID, TID und Maschinenname über einen Linear Congruential Generator (LCG).
  • Stealth-Footprint:
    • Arbeitet als .Windows-Subsystem-GUI-Anwendung.
    • Unterdrückt Konsolenfenster über ShowWindow(hWnd, SW_HIDE).
    • Konfigurierbarer Beacon-Sleep mit randomisierten Jitter-Algorithmen.
    • Automatische Umgehung von SSL-Zertifikatsfehlern (SECURITY_IGNORE_ALL_CERT_ERRORS), was den operativen Einsatz mit selbstsignierten TLS-Zertifikaten und Domain Fronting ermöglicht.
  • Selbstzerstörung:
    • Fährt den Agent-Prozess herunter und startet einen abgekoppelten, asynchronen Cleanup-Befehl (ping 127.0.0.1 -n 3 > nul & del /f /q ...), um die Binärdatei sicher von der Festplatte zu löschen.

2. Prozessmigration & Injection

  • Direktes Reflective Manual Mapping (migrate <pid> reflective):
    • Mappt das ausführbare Image des Agents manuell in einen entfernten Zielprozess unter Verwendung von dual-gemappten Shared-Memory-Sections (NtCreateSection + NtMapViewOfSection, lokal als RW und remote als RWX gemappt).
    • Vermeidet verdächtige entfernte virtuelle Speicherallokationen (NtAllocateVirtualMemory / NtWriteVirtualMemory).
    • Führt lokales PE-Header-Copying, Section-Mapping, Base-Relocation-Delta-Fixes und Import-Table-Auflösung direkt im Shared Memory durch, bevor die entfernte Thread-Ausführung über indirekte NtCreateThreadEx-Syscalls initiiert wird.
    • Integrierte Architekturvalidierung zum Schutz vor 32-Bit-(WOW64)-Injection-Fehlanpassungen.
  • Reflective PoolParty Injection (migrate <pid> reflective_poolstomp):
    • Kombiniert Reflective Section Mapping mit fortschrittlicher PoolParty-Prozess-Injection.
    • Zählt entfernte Prozess-Handles über NtQuerySystemInformation auf, um vorhandene Thread-Pool-Worker-Factories (TpWorkerFactory) zu entdecken.
    • Fragt WorkerFactoryBasicInformation ab, überschreibt die StartRoutine der Factory mit einer Ausführungs-Trampoline und löst die Agent-Ausführung durch Inkrementieren von WorkerFactoryThreadMinimum über NtSetInformationWorkerFactory aus.
    • Keine neue Thread-Erstellung: Umgeht vollständig Telemetrie und Alarme, die auf CreateRemoteThread / NtCreateThreadEx verankert sind (z. B. Sysmon Event ID 8, ETW Threat Intelligence Provider).
Tool herunterladen