
KHAOS est un framework C2 moderne qui achemine le trafic des agents via des services cloud déjà approuvés par les réseaux d'entreprise.
KHAØS est un framework C2 moderne pour la post-exploitation avec 5 canaux clandestins et un contournement complet intégrés, créé par @28Zaaky.
La plupart des C2 open-source ont un point commun : ils sont déjà dans la base de données de tous les fournisseurs d'EDR. KHAØS a été construit avec cela en tête dès le premier jour.
L'agent est écrit en C. Il utilise des appels système indirects, déshooke ntdll à partir d'une copie disque fraîche, corrige ETW et AMSI via des points d'arrêt matériels plutôt que des corrections d'octets, et obscurcit sa pile pendant le sommeil. Chaque build régénère sa clé d'encodage de chaîne et son XOR de credentials, donc deux binaires compilés depuis la même configuration ne partagent jamais une signature statique.
Du côté réseau, il y a cinq canaux : Microsoft Teams, GitHub Gist, DNS-over-HTTPS, HTTP/S, et SMB named pipe. L'idée est qu'au moins l'un d'eux ressemble déjà à du trafic normal dans l'environnement où vous travaillez.
La post-exploitation couvre les bases habituelles : shell, execute-assembly (.NET CLR in-process), chargement BOF/COFF, quatre techniques d'injection, vol et usurpation de jetons, dump LSASS via syscall direct, Kerberoasting, AS-REP roasting, SOCKS5, reverse port forward, et mouvement latéral WMI. Un crypter/loader séparé gère le mappage PE en mémoire si vous avez besoin d'aller sans stager.
L'interface opérateur est une application React avec un constructeur de payload intégré, une carte réseau en direct, un stockage de credentials et une galerie de captures d'écran. Tout se met à jour en temps réel via WebSocket.
Le trafic est chiffré avec ChaCha20-Poly1305, échange de clés via X25519, unique par agent, par session.
Chargeur qui déchiffre et mappe de manière réflexive le PE de l'agent en mémoire.
cd crypter
python build.py # bake agent + build loader
python build.py --stager-url https://... # with network stager
git clone https://github.com/28Zaaky/khaos-c2
cd khaos-c2
python3 -m venv venv && source venv/bin/activate
pip3 install -r server/requirements.txt
# install Node.js if missing
sudo apt update && sudo apt install nodejs npm -y
cd ui && npm install && npm run build && cd ..
# TLS cert
openssl req -x509 -newkey rsa:2048 -sha256 -days 365 -nodes \
-keyout server/cert.key -out server/cert.pem -subj "/CN=khaos-c2"
cp server/config.example.yaml server/config.yaml
# edit config.yaml: jwt_secret + http.beacon_url
python3 server/main.py
Agent compilé sur Windows (voir ci-dessous), puis déposé sur la cible.
Nécessite MSYS2 avec MinGW-w64.
git clone https://github.com/28Zaaky/khaos-c2
cd khaos-c2
# MSYS2 shell — install build deps once
pacman -S mingw-w64-x86_64-gcc mingw-w64-x86_64-mbedtls
# Server
cd server
python -m venv venv
venv\Scripts\activate
pip install -r requirements.txt
copy config.example.yaml config.yaml
python main.py
# UI (separate terminal)
cd ui && npm install && npm run dev # → http://localhost:5173
# Agent
.\agent\rebuild_agent.ps1 # runs make config + make lean, kills running agent first
# or: cd agent && make config && make standalone
Connexion par défaut : operator / changeme
Discord : https://discord.gg/qNeK6cvwSq
Pour les tests de sécurité autorisés uniquement. L'utilisation de cet outil contre des systèmes dont vous n'êtes pas propriétaire ou pour lesquels vous n'avez pas d'autorisation écrite explicite de tester est illégale.
Construit par 28Zaaky
ps. claude est utilisé pour la revue de code, les push github, les commentaires. Ce n'est pas un projet entièrement généré par IA, il provient de mes recherches.
| Canal | Transport | Se fond dans |
|---|
| Microsoft Teams | HTTPS *.office.com | Trafic d'entreprise O365 |
| GitHub Gist | REST api.github.com | Activité de développeur |
| DNS-over-HTTPS | DoH 1.1.1.1 | Requêtes DNS chiffrées |
| HTTP/S | HTTPS | Trafic web générique |
| SMB Named Pipe | SMB | Mouvement latéral interne |
| Catégorie | Capacités |
|---|
| Exécution | Shell, execute-assembly (.NET CLR in-process), chargeur BOF/COFF, capture d'écran |
| Injection | Thread distant, détournement de thread, EarlyBird APC, module stomp, auto-injection |
| Identité | Vol / création / restauration de jeton, getsystem (3 techniques), contournement UAC (ICMLuaUtil / fodhelper / sdclt) |
| Credentials | Dump LSASS (minidump personnalisé), ruche SAM/SYSTEM via SeBackupPrivilege, Kerberoast, AS-REP roast |
| Réseau | Proxy SOCKS5, reverse port forward, pivot SMB, mouvement latéral WMI |
| Persistance | Clé de démarrage du registre, tâche planifiée (XML) |