
ENDGAME C2 FRAMEWORK — पेशेवर रेड टीम ऑपरेशन्स के लिए AI-संचालित कमांड और कंट्रोल
ENDGAME एक पेशेवर कमांड और कंट्रोल फ्रेमवर्क है जो अधिकृत रेड टीम अभियानों, पेनेट्रेशन टेस्टिंग और शैक्षिक सुरक्षा अनुसंधान के लिए बनाया गया है। यह यथार्थवादी विरोधी तकनीकों का अनुकरण करने, डिटेक्शन कवरेज का आकलन करने और सुरक्षा टीमों को उनकी रक्षात्मक कमियों को समझने में मदद करने के लिए डिज़ाइन किया गया है — जिसमें एक अंतर्निर्मित AI कंसोल है जो प्राकृतिक भाषा को निष्पादित कमांड में बदल देता है और स्वचालित रूप से हर परिणाम का विश्लेषण करता है।
AI के साथ निर्मित, एक इंसान द्वारा सोचा और निर्देशित।
🌐 endgamec2framework.com · 📄 दस्तावेज़ीकरण



git clone https://github.com/endgamec2framework/endgame
cd endgame
./install.sh
अपडेट करने के लिए ./install.sh दोबारा चलाएँ — यह नवीनतम कोड खींचेगा और प्रमाणपत्रों तथा ऑपरेटर प्रोफाइलों को संरक्षित करते हुए पुनर्निर्माण करेगा।
पूर्ण सेटअप गाइड: दस्तावेज़ीकरण → इंस्टॉलेशन
ENDGAME का AI कंसोल एक प्रथम श्रेणी की सुविधा है जो AI सह-पायलट को सीधे ऑपरेटर वर्कफ़्लो में लाता है। यह किनारे पर जोड़ा गया कोई चैटबॉट नहीं है — यह आपके एजेंट टर्मिनलों के समान पैनल में रहता है, पूर्ण C2 कमांड सेट जानता है, और लक्ष्य के बारे में रीयल-टाइम संदर्भ रखता है: होस्टनाम, OS, उपयोगकर्ता, विशेषाधिकार और ट्रांसपोर्ट।
🤖 टैब नीचे के कंसोल पैन में खुलता है — आपके नियमित टर्मिनल टैब्स के साथ-साथ


आपके Ollama इंस्टेंस में उपलब्ध कोई भी मॉडल काम करता है। रेड टीम संदर्भ के लिए अनुशंसित:
qwen3.6:latest — डिफ़ॉल्ट · तेज़ · अच्छा निर्देश-पालनqwen3.6:35b-a3b-coding-mxfp8 — बड़ा · मज़बूत कोड/कमांड तर्कdeepseek-r1:8b / deepseek-r1:32b — तर्क मॉडल · बहु-चरणीय आक्रमण श्रृंखलाओं में अच्छे✓ = लागू · 🔧 = प्रगति पर / नियोजित · — = उपलब्ध नहीं
Linux के लिए बिल्डिंग (Linux होस्ट से — एजेंट मूल रूप से संकलित किए जाते हैं):
# Go
GOOS=linux GOARCH=amd64 go build -o agent_linux .
# Rust
cargo build --release --target x86_64-unknown-linux-gnu
# C
make -f Makefile.linux AGENT_SERVER_URL=https://<c2>:<port>
# Nim
./build_linux.sh
एजेंट ट्रांसपोर्ट: HTTP · HTTPS · mTLS · DNS · DoH · SMB pipe · TCP
मेश रिले: एजेंट HTTP या TCP पिवट के रूप में पंजीकृत हो सकते हैं; जब कोई एजेंट टीमसर्वर से सीधी कनेक्टिविटी खो देता है (≥ 3 लगातार बीकन विफलताएँ), तो यह स्वचालित रूप से किसी ज्ञात पीयर पर वापस आ जाता है और अपने बीकन को उस एजेंट के मौजूदा ट्रांसपोर्ट के माध्यम से रिले करता है। टीमसर्वर हर बीकन प्रतिक्रिया में पीयर सूची वितरित करता है ताकि एजेंटों के पास हमेशा वर्तमान फ़ॉलबैक रहे। पूरी तरह से विकेंद्रीकृत P2P ओवरले (libp2p/DHT) के विपरीत, ENDGAME में रिले पथ ऑपरेटर-निर्दिष्ट और लॉग किए जाते हैं — ऑपरेटर तय करता है कि कौन सा एजेंट पिवट के रूप में कार्य करता है, और रिले श्रृंखला हमेशा स्पष्ट और मांग पर रोकने योग्य होती है।
एवेज़न: AMSI (VEH/DR0) · ETW ब्लाइंड · NTDLL अनहुक · Ekko XOR स्लीप मास्किंग · अप्रत्यक्ष syscalls (Hell's Gate) · स्टैक स्पूफिंग · API हैशिंग (PEB walk) · PPID स्पूफ · एंटी-सैंडबॉक्स · हेडर वाइप · UDRL फैंटम DLL · BLOCKDLLS · DNS कैनरी बर्न डिटेक्शन
इंजेक्शन: रिमोट थ्रेड · APC अर्ली-बर्ड · थ्रेड हाईजैक · fork-and-run · हॉलोइंग
पोस्ट-एक्स: स्क्रीनशॉट · कीलॉगर · क्लिपबोर्ड · LSASS डंप · टोकन चोरी · UAC बायपास · पर्सिस्टेंस
नेटवर्क डिस्कवरी: ARP (MAC लौटाता है, Windows पर कोई एलिवेशन नहीं) · ICMP पिंग स्वीप · TCP प्रोब — प्रति स्कैन चयन योग्य
पार्श्व गति: psexec · smbexec · atexec · wmi · dcom · winrm · ssh
MITRE ATT&CK: 12 रणनीतियों में मैप किए गए 50+ कमांड · Navigator लेयर एक्सपोर्ट · GUI में तकनीक मैट्रिक्स
कमांड, API संदर्भ, IOC सूची और ऑपरेटर गाइड के लिए पूर्ण दस्तावेज़ीकरण देखें।
ENDGAME पूरी तरह से विकेंद्रीकृत P2P ओवरले के बजाय नियंत्रित मेश रिले लागू करता है। रिले पथ ऑपरेटर-निर्दिष्ट होते हैं: ऑपरेटर चुनता है कि कौन सा एजेंट पिवट के रूप में कार्य करता है, और रिले श्रृंखला स्पष्ट, मांग पर रोकने योग्य और लॉग की जाती है — libp2p जैसे सार्वजनिक DHT इंफ्रास्ट्रक्चर पर कोई निर्भरता नहीं जिसे एंटरप्राइज़ फ़ायरवॉल आमतौर पर ब्लॉक करते हैं।
क्रॉस-प्लेटफ़ॉर्म एजेंट: चारों एजेंट अब Windows और Linux का समर्थन करते हैं। Go एजेंट अतिरिक्त रूप से macOS का समर्थन करता है। प्लेटफ़ॉर्म-विशिष्ट सुविधाएँ (Windows एवेज़न, AMSI/ETW पैचिंग, Hell's Gate syscalls, स्टैक स्पूफिंग, टोकन चोरी, PE इंजेक्शन) केवल-Windows हैं और Linux पर संकलित नहीं की जातीं; Linux बिल्ड पूर्ण बीकन, शेल, फ़ाइल ऑप, SOCKS5, पोर्ट स्कैन, पर्सिस्टेंस, क्रेडेंशियल हार्वेस्टिंग और पिवट कार्यक्षमता बनाए रखता है। प्रति-सुविधा विवरण के लिए नीचे प्लेटफ़ॉर्म समर्थन मैट्रिक्स और Linux संकलन के लिए प्रत्येक एजेंट निर्देशिका में build_linux.sh स्क्रिप्ट देखें।
DNS कैनरीज़: प्रत्येक पेलोड बिल्ड एक अद्वितीय प्रति-बिल्ड कैनरी सबडोमेन एम्बेड करता है। जब कोई सैंडबॉक्स या AV स्कैनर बाइनरी का गतिशील विश्लेषण करता है, तो एजेंट का स्टार्टअप DNS लुकअप canary.<token>.<c2_domain> को हल करता है — C2 के अधिकारिक DNS सर्वर द्वारा इंटरसेप्ट किया जाता है — और ऑपरेटर को इवेंट्स स्ट्रीम के माध्यम से रीयल-टाइम बर्न अलर्ट मिलता है। कैनरीज़ डेटाबेस में प्रति-बिल्ड ट्रैक की जाती हैं और कभी पुनः उपयोग नहीं की जातीं।
अप्रत्यक्ष syscalls + स्टैक स्पूफिंग (Nim): syscalls.nim Hell's Gate के माध्यम से रनटाइम पर SSN हल करता है (ntdll स्टब्स से mov eax,SSN पढ़ता है) जिसमें EDR-पैच्ड स्टब्स के लिए Halo's Gate फ़ॉलबैक होता है। जब ntdll .text में syscall;ret गैजेट और call rel32;ret गैजेट दोनों पाए जाते हैं, तो एजेंट 110-byte स्पूफ्ड स्टब्स में अपग्रेड हो जाता है जो syscall से पहले [RSP] पर गैजेट पता स्थापित करते हैं — जिससे EDR को दिखाई देने वाला कॉल-स्टैक एजेंट कोड के बजाय ntdll के भीतर से उत्पन्न होता हुआ प्रतीत होता है।
API हैशिंग (C): api_resolve.c रनटाइम पर 33 संवेदनशील WinAPI फ़ंक्शन हल करने के लिए DJB2 हैशिंग और PEB InLoadOrderModuleList वॉक का उपयोग करता है। इनमें से कोई भी फ़ंक्शन बाइनरी की इम्पोर्ट टेबल में दिखाई नहीं देता।



HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon में संग्रहीत प्लेनटेक्स्ट क्रेडेंशियल्स की पहचान करता है। किसी एक्सप्लॉइट की आवश्यकता नहीं।
यह टूल केवल अधिकृत सुरक्षा परीक्षण, शैक्षिक उपयोग और प्रयोगशाला वातावरण के लिए है। स्पष्ट लिखित प्राधिकरण के बिना सिस्टम के विरुद्ध उपयोग अवैध और सख्त रूप से निषिद्ध है। इस सॉफ़्टवेयर का उपयोग करके आप नैतिक उपयोग नीति से सहमत होते हैं।
कृपया EDR/AV डिटेक्शन के संबंध में issues न खोलें। डिफ़ॉल्ट बिल्ड में ज्ञात IOC शामिल होते हैं — IOC दस्तावेज़ीकरण देखें। ऑपरेटरों को अधिकृत अभियानों के लिए कस्टम प्रमाणपत्र, बिल्ड फ़्लैग और मेलेबल प्रोफाइल के साथ पुनर्संकलन करना चाहिए।
| क्षमता | विवरण |
|---|
| कंसोल पैन में एकीकृत | टैब के रूप में खुलता है — कोई फ्लोटिंग मोडल नहीं, कोई संदर्भ स्विच नहीं |
| पूर्ण C2 कमांड जागरूकता | सिस्टम प्रॉम्प्ट में हर उपलब्ध कमांड, एजेंट का OS/आर्क/विशेषाधिकार, ट्रांसपोर्ट और वर्तमान कार्य कतार शामिल है |
| स्ट्रीमिंग प्रतिक्रियाएँ | टोकन वास्तविक समय में स्ट्रीम होते हैं जैसे ही मॉडल उन्हें उत्पन्न करता है |
| स्वचालित-विश्लेषण लूप | प्रत्येक कमांड निष्पादन के बाद आउटपुट स्वचालित रूप से व्याख्या और अगले-चरण अनुशंसा के लिए AI को वापस भेजा जाता है |
| बहु-सत्र | कई एजेंटों के लिए एक साथ AI कंसोल खोलें — प्रत्येक टैब स्वतंत्र चैट इतिहास बनाए रखता है |
| प्रदाता-अज्ञेय | Ollama (स्थानीय, ऑफ़लाइन) या Anthropic Claude API के साथ काम करता है — जो भी AI टैब में कॉन्फ़िगर किया गया हो |
| निष्पादन से पहले पुष्टि | प्रत्येक सुझाए गए कमांड के लिए स्पष्ट क्लिक आवश्यक है — AI कभी स्वायत्त रूप से कार्य नहीं भेजता |
| घटक | सारांश |
|---|
| सर्वर | Go बाइनरी · मल्टी-ऑपरेटर टीमसर्वर · SQLite op-log · mTLS API :31337 · DNS कैनरी बर्न अलर्ट |
| वेब GUI | किल-चेन ग्राफ़ (ऑटो-रीफ़्रेश) · एजेंट कंसोल · AI कंसोल · लूट मैनेजर · AI असिस्टेंट · मल्टी-ऑपरेटर |
| एजेंट (Go) | Windows · Linux · macOS · 7 ट्रांसपोर्ट · पूर्ण एवेज़न सुइट · API हैशिंग (PEB walk, 22 fns off IAT) · Kerberos ops · इनलाइन PE लोडर · CONFIG रनटाइम · ~13 MB |
| एजेंट (Nim) | Windows · Linux · 7 ट्रांसपोर्ट (SMB pipe सहित) · अप्रत्यक्ष syscalls (Hell's Gate) · स्टैक स्पूफिंग · NTDLL अनहुक · API हैशिंग (PEB walk, 22 fns off IAT) · इनलाइन PE लोडर · BOF + .NET CLR · कीलॉगर · SOCKS5 · ISHELL · ब्राउज़र क्रेडेंशियल्स · पार्श्व गति · एंटी-सैंडबॉक्स · ~1 MB |
| एजेंट (Rust) | Windows · Linux (x64) · 7 ट्रांसपोर्ट · अप्रत्यक्ष syscalls (Hell's Gate) · AMSI पैच · स्लीप मास्किंग · API हैशिंग · स्टैक स्पूफिंग · NTDLL अनहुक · एंटी-सैंडबॉक्स · कार्य घंटे · DNS कैनरी · Kerberos ops · इनलाइन PE लोडर · BOF + .NET CLR · ISHELL · स्क्रीनवॉच · पूर्ण इंजेक्शन सुइट · BLOCKDLLS · PEB स्पूफ · ETW पैच · ब्राउज़र क्रेडेंशियल्स · कीलॉगर · SOCKS5 · पार्श्व गति (8 तरीके) · ~507 KB |
| एजेंट (C) | Windows · Linux (x64) · 7 ट्रांसपोर्ट · EXE + DLL फ़ॉर्मेट · API हैशिंग (PEB walk, 35 fns off IAT) · PPID स्पूफ · एंटी-सैंडबॉक्स · Kerberos ops · इनलाइन PE लोडर · NTDLL अनहुक · कीलॉगर · SOCKS5 · ISHELL · ब्राउज़र क्रेडेंशियल्स · .NET CLR · BOF · पार्श्व गति · ~130 KB |
| लोडर | C / Go / Nim / शेलकोड स्टब्स |
| रिपोर्ट | HTML · JSON · CSV · MITRE ATT&CK Navigator लेयर · AI कार्यकारी सारांश |
| Go (Ekko) | Nim | Rust | C |
|---|
| प्लेटफ़ॉर्म | Win · Linux · macOS | Win · Linux | Win · Linux | Win · Linux |
| आकार | ~13 MB | ~1.2 MB | ~507 KB | ~130 KB |
| ट्रांसपोर्ट | HTTP · HTTPS · mTLS · DNS · DoH · SMB · TCP | HTTP · HTTPS · mTLS · DNS · DoH · SMB · TCP | HTTP · HTTPS · mTLS · DNS · DoH · SMB · TCP | HTTP · HTTPS · mTLS · DNS · DoH · SMB · TCP |
| DLL फ़ॉर्मेट | ✓ | ✓ | ✓ | ✓ |
| शेल / फ़ाइल ऑप / sysinfo | ✓ | ✓ | ✓ | ✓ |
| अपलोड / डाउनलोड | ✓ | ✓ | ✓ | ✓ |
| स्क्रीनशॉट | ✓ | ✓ | ✓ | ✓ |
| स्क्रीनवॉच (लाइव) | ✓ | ✓ | ✓ | ✓ |
| कीलॉगर | ✓ | ✓ | ✓ | ✓ |
| क्लिपबोर्ड मॉनिटर | ✓ | ✓ | ✓ | ✓ |
| LSASS डंप (MINIDUMP) | ✓ | ✓ | ✓ | ✓ |
| AMSI पैच | ✓ (VEH / DR0) | ✓ | ✓ xor-ret पैच | ✓ |
| ETW ब्लाइंड | ✓ | ✓ + NtSetInfoProcess | ✓ EtwEventWrite पैच | ✓ |
| NTDLL अनहुक | ✓ | ✓ | ✓ | ✓ |
| अप्रत्यक्ष syscalls | ✓ Hell's Gate + Halo's Gate | ✓ Hell's Gate + Halo's Gate | ✓ Hell's Gate + Halo's Gate | ✓ Hell's Gate + Halo's Gate |
| स्टैक स्पूफिंग | ✓ call-preceded RET gadget | ✓ 110-byte स्पूफ्ड स्टब्स | ✓ 110-byte स्पूफ्ड स्टब्स | ✓ 110-byte स्पूफ्ड स्टब्स |
| API हैशिंग (IAT निष्कासन) | ✓ DJB2 + PEB walk · 22 fns | ✓ DJB2 + PEB walk · 22 fns | ✓ DJB2 + PEB walk · 21 fns | ✓ DJB2 + PEB walk · 35 fns |
| स्लीप मास्किंग | ✓ Ekko XOR + NOACCESS | ✓ XOR non-exec सेक्शन + NtDelayExecution | ✓ XOR + NtDelayExecution | ✓ XOR + NOACCESS |
| एंटी-सैंडबॉक्स | ✓ 12-जाँच स्कोर मॉडल | ✓ CPU/RAM/डिस्क/आइडल जाँच (-d:SandboxChecks) | ✓ CPU/RAM/डिस्क/यूज़रनेम स्कोर | ✓ स्कोर मॉडल |
| CONFIG रनटाइम | ✓ स्लीप · जिटर · कार्य घंटे · इंजेक्ट विधि | ✓ स्लीप · जिटर · कार्य घंटे | ✓ स्लीप · जिटर | ✓ स्लीप · जिटर · कार्य घंटे |
| कार्य घंटे गेटिंग | ✓ | ✓ | ✓ | ✓ |
| DNS कैनरी | ✓ स्टार्टअप बर्न लुकअप | ✓ स्टार्टअप बर्न लुकअप | ✓ स्टार्टअप बर्न लुकअप | ✓ स्टार्टअप बर्न लुकअप |
| PE हेडर वाइप | ✓ | ✓ | ✓ | ✓ |
| HWBP क्लियर | ✓ | ✓ | ✓ | ✓ |
| PPID स्पूफ | ✓ | ✓ | ✓ | ✓ |
| BLOCKDLLS / PEB स्पूफ | ✓ | ✓ | ✓ | ✓ |
| EDR साइलेंस (ETW/हुक) | ✓ | ✓ | ✓ | ✓ |
| हुक + HWBP डिटेक्शन | ✓ | ✓ | ✓ | ✓ |
| Kerberos (klist · ptt · purge) | ✓ LSA API | ✓ LSA API | ✓ LSA API | ✓ LSA API |
| इनलाइन PE निष्पादन | ✓ पूर्ण PE64 लोडर | ✓ पूर्ण PE64 लोडर | ✓ पूर्ण PE64 लोडर | ✓ पूर्ण PE64 लोडर |
| प्रक्रिया इंजेक्शन | ✓ रिमोट · APC · हाईजैक · fork-and-run · हॉलो | ✓ रिमोट · APC | ✓ रिमोट · APC · हाईजैक · fork-and-run · हॉलो | ✓ रिमोट · APC |
| BOF / .NET CLR | ✓ | ✓ BOF + .NET CLR | ✓ BOF + .NET CLR | ✓ BOF + .NET CLR |
| टोकन चोरी / प्रतिरूपण | ✓ | ✓ | ✓ | ✓ |
| टोकन वॉल्ट (स्टोर · पुनः उपयोग) | ✓ | ✓ | ✓ | ✓ |
| GETSYSTEM / UAC बायपास | ✓ | ✓ | ✓ | ✓ |
| पर्सिस्टेंस | ✓ | ✓ | ✓ | ✓ |
| पार्श्व गति | ✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas | ✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas | ✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas | ✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas |
| SOCKS5 / पोर्ट फ़ॉरवर्ड | ✓ | ✓ | ✓ | ✓ |
| रिवर्स SOCKS | ✓ | ✓ | ✓ | ✓ |
| पोर्ट स्कैन | ✓ | ✓ | ✓ | ✓ |
| मेश रिले पिवट | ✓ HTTP + TCP | ✓ HTTP + TCP | ✓ HTTP + TCP | ✓ HTTP + TCP |
| क्रेडेंशियल हार्वेस्टिंग | ✓ GPP · WiFi · ब्राउज़र · NTDS | ✓ GPP · WiFi · ब्राउज़र · NTDS | ✓ WiFi · ब्राउज़र | ✓ GPP · WiFi · ब्राउज़र · NTDS |
| रजिस्ट्री ऑप्स | ✓ | ✓ | ✓ | ✓ |
| ADS (पढ़ें · लिखें · सूचीबद्ध करें · हटाएँ) | ✓ | ✓ | ✓ | ✓ |
| COM हाईजैक | ✓ | ✓ | ✓ | ✓ |
| टाइमस्टॉम्प | ✓ | ✓ | ✓ | ✓ |
| इंटरैक्टिव शेल (ISHELL) | ✓ | ✓ | ✓ | ✓ |
| MITRE ATT&CK | 50+ कमांड · 12 रणनीतियाँ | एवेज़न · पोस्ट-एक्स · पार्श्व | एवेज़न · पोस्ट-एक्स · पार्श्व | एवेज़न · पोस्ट-एक्स · पार्श्व |
| सुविधा | Windows (सभी एजेंट) | Linux (Go · Rust · C · Nim) | macOS (केवल Go) |
|---|
| Beacon + बीकनिंग (HTTP/HTTPS/mTLS/TCP/DNS) | ✓ | ✓ | ✓ |
| शेल / फ़ाइल ऑप / अपलोड / डाउनलोड | ✓ | ✓ | ✓ |
| SYSINFO / PS / ENV | ✓ | ✓ | ✓ |
| पोर्ट स्कैन | ✓ | ✓ | ✓ |
| SOCKS5 / रिवर्स SOCKS / पोर्ट फ़ॉरवर्ड | ✓ | ✓ | ✓ |
| मेश रिले पिवट (HTTP + TCP) | ✓ | ✓ | ✓ |
| पर्सिस्टेंस | ✓ registry/service/schtask | ✓ cron / systemd user | ✓ LaunchAgent |
| स्क्रीनशॉट | ✓ GDI | ✓ ImageMagick (यदि X11) | ✓ |
| क्रेडेंशियल हार्वेस्टिंग | ✓ ब्राउज़र · WiFi · GPP · NTDS | ✓ ब्राउज़र (Linux पथ) | ✓ ब्राउज़र |
| केवल-Windows (एवेज़न) | |||
| AMSI पैच / ETW ब्लाइंड | ✓ | — | — |
| अप्रत्यक्ष syscalls (Hell's Gate) | ✓ | — | — |
| स्टैक स्पूफिंग (110-byte स्टब्स) | ✓ | — | — |
| API हैशिंग / IAT निष्कासन | ✓ | — | — |
| स्लीप मास्किंग (XOR + NOACCESS) | ✓ | — | — |
| NTDLL अनहुक | ✓ | — | — |
| PPID स्पूफ / BLOCKDLLS / PEB स्पूफ | ✓ | — | — |
| टोकन चोरी / UAC बायपास | ✓ | — | — |
| प्रक्रिया इंजेक्शन | ✓ | — | — |
| इनलाइन PE निष्पादन / .NET CLR | ✓ | — | — |
| कीलॉगर / क्लिपबोर्ड मॉनिटर | ✓ | — | — |
| पार्श्व गति (8 तरीके) | ✓ | — | — |
| Kerberos (klist/ptt/purge) | ✓ | — | — |