Marco de trabajo C2 modular para Windows con un teamserver en Rust, implante en Zig, llamadas al sistema indirectas, bypass de AMSI, inyección reflexiva/PoolParty, ejecución de BOF en memoria y transportes HTTP/DNS.
Lockjaw es un framework de comando y control (C2) avanzado y modular diseñado para compromisos de red team, simulaciones adversarias y operaciones sigilosas. Utiliza una arquitectura moderna de lenguaje dividido: un Teamserver de Rust de alta concurrencia acoplado con un implante Zig evasivo y sin dependencias, y stagers de código independiente de la posición (PIC) en ensamblador puro.
ESTE ES SOFTWARE ALFA Úselo bajo su propio riesgo. No todas las características han sido probadas, el código no ha sido revisado. Hay errores y ciertos comandos pueden no funcionar.
Lo siguiente ha sido probado:
El soporte de BOF no ha sido probado.
+------------------------------------+
| Operator CLI (Python) |
| Async TUI / Prompt-Toolkit |
+-----------------+------------------+
| HTTPS / REST API (Port 50051)
v
+------------------------------------+
| Lockjaw Teamserver |
| (Rust / Tokio) |
| - SQLite Storage (SQLx) |
| - Dynamic Zig Cross-Compiler |
| - Multi-Transport Listener Manager|
+--------+------------------+--------+
| |
HTTPS / HTTP DNS (UDP 53)
(WinHTTP) (Hickory DNS / Base32)
| |
v v
+------------------------------------+
| Lockjaw Implant (Zig) |
| - Indirect Syscalls (Halo's Gate) |
| - Reflective & PoolParty Injection|
| - In-Memory BOF Execution Engine |
| - Ghost AMSI Bypass (HWBP + VEH) |
| - IAT-Clean Dynamic API Resolv. |
| - RC4-Encrypted Communications |
+------------------------------------+
x86_64-windows. Autónomo, sin dependencias externas del runtime de C, ejecutándose en el subsistema .Windows (sin interfaz, sin ventana de consola).pic_stager.s) con arquitectura de pila segura, preservación del espacio de sombra y recorrido dinámico del PEB, junto con cradles de descarga ligeros en PowerShell.prompt_toolkit que ofrece alertas de checkin en tiempo real, indexación numérica, coincidencia por prefijo, gestión de contexto y sincronización automática de carga/descarga de archivos.ntdll.dll en memoria usando hashing DJB2.syscall; ret que residen en la sección .text de ntdll.dll, evadiendo hooks de API en modo usuario, inspección de la pila de llamadas y comprobaciones del origen de la dirección de retorno.AddVectoredExceptionHandler).0xDEADBEEF) para configurar los registros de depuración en AmsiScanBuffer.EXCEPTION_SINGLE_STEP, pone RAX a cero (AMSI_RESULT_CLEAN = 0) y devuelve limpiamente la ejecución al llamador..text y evita los vectores de detección de SetThreadContext.InLoadOrderModuleList) y resuelve direcciones de funciones dinámicamente mediante hashing sensible a mayúsculas (djb2) e insensible a mayúsculas (djb2_i) en tiempo de compilación..Windows.ShowWindow(hWnd, SW_HIDE).SECURITY_IGNORE_ALL_CERT_ERRORS) que permite el uso operativo con certificados TLS autofirmados y domain fronting.ping 127.0.0.1 -n 3 > nul & del /f /q ...) para borrar de forma segura el binario del disco.migrate <pid> reflective):
NtCreateSection + NtMapViewOfSection mapeadas RW localmente y RWX remotamente).NtAllocateVirtualMemory / NtWriteVirtualMemory).NtCreateThreadEx.migrate <pid> reflective_poolstomp):
NtQuerySystemInformation para descubrir las factorías de workers del thread pool existentes (TpWorkerFactory).WorkerFactoryBasicInformation, sobrescribe el StartRoutine de la factoría con un trampolín de ejecución y desencadena la ejecución del agente incrementando WorkerFactoryThreadMinimum mediante NtSetInformationWorkerFactory.CreateRemoteThread / NtCreateThreadEx (por ejemplo, Sysmon Event ID 8, proveedores de inteligencia de amenazas de ETW).