Modulares Windows-C2-Framework mit einem Rust-Teamserver, Zig-Implantat, indirekten Syscalls, AMSI-Bypass, reflektiver/PoolParty-Injektion, In-Memory-BOF-Ausführung und HTTP/DNS-Transporten.
Lockjaw ist ein fortschrittliches, modulares Command-and-Control-(C2)-Framework, das für Red-Team-Einsätze, adversary Simulationen und Stealth-Operationen entwickelt wurde. Es verwendet eine moderne Split-Language-Architektur: einen hochgradig nebenläufigen Rust-Teamserver, gekoppelt mit einem evasiven, abhängigkeitsfreien Zig-Implantat und reinen Assembly-Position-Independent-Code-(PIC)-Stagern.
DIES IST ALPHA-SOFTWARE Nutzung auf eigenes Risiko. Nicht alle Funktionen wurden getestet, der Code wurde nicht überprüft. Es gibt Bugs und bestimmte Befehle funktionieren möglicherweise nicht.
Folgendes wurde getestet:
BOF-Unterstützung wurde nicht getestet.
+------------------------------------+
| Operator CLI (Python) |
| Async TUI / Prompt-Toolkit |
+-----------------+------------------+
| HTTPS / REST API (Port 50051)
v
+------------------------------------+
| Lockjaw Teamserver |
| (Rust / Tokio) |
| - SQLite Storage (SQLx) |
| - Dynamic Zig Cross-Compiler |
| - Multi-Transport Listener Manager|
+--------+------------------+--------+
| |
HTTPS / HTTP DNS (UDP 53)
(WinHTTP) (Hickory DNS / Base32)
| |
v v
+------------------------------------+
| Lockjaw Implant (Zig) |
| - Indirect Syscalls (Halo's Gate) |
| - Reflective & PoolParty Injection|
| - In-Memory BOF Execution Engine |
| - Ghost AMSI Bypass (HWBP + VEH) |
| - IAT-Clean Dynamic API Resolv. |
| - RC4-Encrypted Communications |
+------------------------------------+
x86_64-windows. Eigenständig, ohne externe C-Runtime-Abhängigkeiten, läuft im .Windows-Subsystem (headless, kein Konsolenfenster).pic_stager.s) mit Safe-Stack-Architektur, Shadow-Space-Erhaltung und dynamischer PEB-Traversierung, zusammen mit leichtgewichtigen PowerShell-Download-Cradles.prompt_toolkit mit Echtzeit-Checkin-Benachrichtigungen, numerischer Indizierung, Präfix-Matching, Kontextverwaltung und automatischer Datei-Upload-/Download-Synchronisierung.ntdll.dll mittels DJB2-Hashing.syscall; ret-Gadgets, die sich im .text-Abschnitt von ntdll.dll befinden, und umgeht damit User-Mode-API-Hooks, Call-Stack-Inspektion und Return-Address-Origin-Checks.AddVectoredExceptionHandler).0xDEADBEEF) aus, um Debug-Register auf AmsiScanBuffer zu konfigurieren.EXCEPTION_SINGLE_STEP ab, nullt RAX (AMSI_RESULT_CLEAN = 0) und gibt die Ausführung sauber an den Aufrufer zurück..text-Speicherbytes und vermeidet SetThreadContext-Erkennungsvektoren.InLoadOrderModuleList) auf und löst Funktionsadressen dynamisch über Compile-Time-Case-Sensitive- (djb2) und Case-Insensitive- (djb2_i) Hashing auf..Windows-Subsystem-GUI-Anwendung.ShowWindow(hWnd, SW_HIDE).SECURITY_IGNORE_ALL_CERT_ERRORS), was den operativen Einsatz mit selbstsignierten TLS-Zertifikaten und Domain Fronting ermöglicht.ping 127.0.0.1 -n 3 > nul & del /f /q ...), um die Binärdatei sicher von der Festplatte zu löschen.migrate <pid> reflective):
NtCreateSection + NtMapViewOfSection, lokal als RW und remote als RWX gemappt).NtAllocateVirtualMemory / NtWriteVirtualMemory).NtCreateThreadEx-Syscalls initiiert wird.migrate <pid> reflective_poolstomp):
NtQuerySystemInformation auf, um vorhandene Thread-Pool-Worker-Factories (TpWorkerFactory) zu entdecken.WorkerFactoryBasicInformation ab, überschreibt die StartRoutine der Factory mit einer Ausführungs-Trampoline und löst die Agent-Ausführung durch Inkrementieren von WorkerFactoryThreadMinimum über NtSetInformationWorkerFactory aus.CreateRemoteThread / NtCreateThreadEx verankert sind (z. B. Sysmon Event ID 8, ETW Threat Intelligence Provider).