
KHAOS è un moderno framework C2 che instrada il traffico degli agenti attraverso servizi cloud già di fiducia per le reti aziendali.
KHAØS è un framework C2 moderno per post-exploitation con 5 canali nascosti e piena evasione integrata, creato da @28Zaaky.
La maggior parte dei C2 open-source ha una cosa in comune: sono già presenti nel database di ogni vendor EDR. KHAØS è stato costruito con questo in mente fin dal primo giorno.
L'agente è scritto in C. Utilizza syscall indirette, rimuove gli hook di ntdll da una copia fresca del disco, corregge ETW e AMSI tramite breakpoint hardware anziché patch di byte, e offusca lo stack durante lo sleep. Ogni build rigenera la chiave di codifica delle stringhe e lo XOR delle credenziali, quindi due binari compilati dalla stessa configurazione non condividono mai una firma statica.
Sul lato rete ci sono cinque canali: Microsoft Teams, GitHub Gist, DNS-over-HTTPS, HTTP/S e named pipe SMB. L'idea è che almeno uno di questi assomigli già al traffico normale nell'ambiente in cui stai lavorando.
La post-exploitation copre le attività usuali: shell, execute-assembly (.NET CLR in-process), caricamento BOF/COFF, quattro tecniche di injection, furto e impersonificazione di token, dump LSASS tramite syscall diretta, Kerberoasting, AS-REP roasting, SOCKS5, reverse port forward e movimento laterale WMI. Un crittatore/loader separato gestisce il mapping PE in memoria se è necessario andare senza stager.
L'interfaccia operatore è un'app React con un generatore di payload integrato, mappa di rete in tempo reale, archivio di credenziali e galleria di screenshot. Tutto si aggiorna in tempo reale tramite WebSocket.

| Canale | Trasporto | Si confonde con |
|---|---|---|
| Microsoft Teams | HTTPS *.office.com | Traffico enterprise O365 |
| GitHub Gist | REST api.github.com | Attività di sviluppatore |
| DNS-over-HTTPS | DoH 1.1.1.1 | Query DNS crittografate |
| HTTP/S | HTTPS | Traffico web generico |
| SMB Named Pipe | SMB | Movimento laterale interno |
Il traffico è crittografato con ChaCha20-Poly1305, scambio di chiavi tramite X25519, unico per agente, per sessione.
| Categoria | Capacità |
|---|---|
| Esecuzione | Shell, execute-assembly (.NET CLR in-process), caricatore BOF/COFF, screenshot |
| Injection | Thread remoto, hijack del thread, EarlyBird APC, module stomp, auto-iniezione |
| Identità | Rubare/creare/ripristinare token, getsystem (3 tecniche), bypass UAC (ICMLuaUtil / fodhelper / sdclt) |
| Credenziali | Dump LSASS (minidump personalizzato), hive SAM/SYSTEM tramite SeBackupPrivilege, Kerberoast, AS-REP roast |
| Rete | Proxy SOCKS5, reverse port forward, pivot SMB, movimento laterale WMI |
| Persistenza | Chiave di esecuzione del registro, attività pianificata (XML) |
Loader che decifra e mappa riflessivamente il PE dell'agente in memoria.
cd crypter
python build.py # bake agent + build loader
python build.py --stager-url https://... # with network stager
git clone https://github.com/28Zaaky/khaos-c2
cd khaos-c2
python3 -m venv venv && source venv/bin/activate
pip3 install -r server/requirements.txt
# install Node.js if missing
sudo apt update && sudo apt install nodejs npm -y
cd ui && npm install && npm run build && cd ..
# TLS cert
openssl req -x509 -newkey rsa:2048 -sha256 -days 365 -nodes \
-keyout server/cert.key -out server/cert.pem -subj "/CN=khaos-c2"
cp server/config.example.yaml server/config.yaml
# edit config.yaml: jwt_secret + http.beacon_url
python3 server/main.py
L'agente viene compilato su Windows (vedi sotto), poi rilasciato sul target.
Richiede MSYS2 con MinGW-w64.
git clone https://github.com/28Zaaky/khaos-c2
cd khaos-c2
# Shell MSYS2 — installa le dipendenze di build una volta sola
pacman -S mingw-w64-x86_64-gcc mingw-w64-x86_64-mbedtls
# Server
cd server
python -m venv venv
venv\Scripts\activate
pip install -r requirements.txt
copy config.example.yaml config.yaml
python main.py
# UI (terminale separato)
cd ui && npm install && npm run dev # → http://localhost:5173
# Agente
.\agent\rebuild_agent.ps1 # esegue make config + make lean, prima uccide l'agente in esecuzione
# oppure: cd agent && make config && make standalone
Login predefinito: operator / changeme
Discord: https://discord.gg/qNeK6cvwSq
Solo per test di sicurezza autorizzati. Utilizzare questo strumento contro sistemi di cui non si possiede la proprietà o per i quali non si ha esplicita autorizzazione scritta per il test è illegale.
Costruito da 28Zaaky
ps. claude è usato per revisione del codice, push su github, commenti. Non è un progetto completamente generato da IA, è nato dalla mia ricerca.