
ENDGAME C2 FRAMEWORK — comando e controllo basato sull'intelligenza artificiale per operazioni professionali di red team
ENDGAME è un framework professionale di comando e controllo costruito per impegni di red team autorizzati, test di penetrazione e ricerca sulla sicurezza educativa. Progettato per simulare tecniche avversarie realistiche, valutare la copertura di rilevamento e aiutare i team di sicurezza a comprendere le loro lacune difensive — con una Console AI integrata che trasforma il linguaggio naturale in comandi eseguiti e analizza automaticamente ogni risultato.
Hecho con IA, pensado y dirigido por un humano.
🌐 endgamec2framework.com · 📄 Documentazione



git clone https://github.com/endgamec2framework/endgame
cd endgame
./install.sh
Esegui di nuovo ./install.sh per aggiornare — scaricherà l'ultimo codice e ricostruirà preservando certificati e profili operator.
Guida completa all'installazione: Documentazione → Installazione
La Console AI di ENDGAME è una funzionalità di prim'ordine che porta un co-pilota AI direttamente nel flusso di lavoro dell'operatore. Non è un chatbot aggiunto lateralmente — vive nello stesso pannello dei terminali degli agenti, conosce l'intero set di comandi C2 e ha un contesto in tempo reale sull'obiettivo: hostname, OS, utente, privilegi e trasporto.
🤖 nel pannello della console inferiore — affiancato ai tuoi normali tab terminali


Qualsiasi modello disponibile nella tua istanza Ollama funziona. Raccomandati per contesto red team:
qwen3.6:latest — predefinito · veloce · buona aderenza alle istruzioniqwen3.6:35b-a3b-coding-mxfp8 — più grande · ragionamento su codice/comandi più fortedeepseek-r1:8b / deepseek-r1:32b — modelli di ragionamento · buoni per catene di attacco multi-step✓ = implementato · 🔧 = in corso / pianificato · — = non disponibile
Compilazione per Linux (da un host Linux — gli agenti vengono compilati nativamente):
# Go
GOOS=linux GOARCH=amd64 go build -o agent_linux .
# Rust
cargo build --release --target x86_64-unknown-linux-gnu
# C
make -f Makefile.linux AGENT_SERVER_URL=https://<c2>:<port>
# Nim
./build_linux.sh
Trasporti agenti: HTTP · HTTPS · mTLS · DNS · DoH · pipe SMB · TCP
Mesh relay: gli agenti possono registrarsi come pivot HTTP o TCP; quando un agente perde la connettività diretta con il teamserver (≥ 3 fallimenti consecutivi del beacon), torna automaticamente a qualsiasi peer conosciuto e inoltra il suo beacon attraverso il trasporto esistente di quell'agente. Il teamserver distribuisce la lista dei peer in ogni risposta beacon in modo che gli agenti abbiano sempre un fallback attuale. A differenza delle overlay P2P completamente decentralizzate (libp2p/DHT), i percorsi relay in ENDGAME sono designati dall'operatore e registrati — l'operatore decide quale agente agisce da pivot, e la catena relay è sempre esplicita e arrestabile su richiesta.
Evasione: AMSI (VEH/DR0) · ETW blind · NTDLL unhook · Ekko XOR sleep masking · syscall indirette (Hell's Gate) · stack spoofing · hashing API (PEB walk) · spoof PPID · anti-sandbox · eliminazione header · UDRL phantom DLL · BLOCKDLLS · rilevamento bruciatura canary DNS
Iniezione: thread remoto · APC early-bird · hijack thread · fork-and-run · hollowing
Post-esecuzione: screenshot · keylogger · appunti · dump LSASS · furto token · bypass UAC · persistenza
Scoperta rete: ARP (restituisce MAC, nessuna elevazione su Windows) · sweep ICMP ping · probe TCP — selezionabile per scansione
Movimento laterale: psexec · smbexec · atexec · wmi · dcom · winrm · ssh
MITRE ATT&CK: oltre 50 comandi mappati in 12 tattiche · esportazione layer Navigator · matrice di tecniche nell'interfaccia GUI
Consulta la documentazione completa per comandi, riferimento API, lista IOC e guida operatore.
ENDGAME implementa mesh relay controllato piuttosto che un'overlay P2P completamente decentralizzata. I percorsi relay sono designati dall'operatore: l'operatore sceglie quale agente agisce da pivot, e la catena relay è esplicita, arrestabile su richiesta e registrata — nessuna dipendenza dall'infrastruttura DHT pubblica come libp2p che i firewall aziendali bloccano abitualmente.
Agenti cross-platform: Tutti e quattro gli agenti supportano ora Windows e Linux. L'agente Go supporta in aggiunta macOS. Le funzionalità specifiche di Windows (evasione Windows, patch AMSI/ETW, syscall Hell's Gate, stack spoofing, furto token, iniezione PE) sono solo per Windows e vengono compilate fuori su Linux; la build Linux mantiene il beacon completo, shell, operazioni file, SOCKS5, scansione porte, persistenza, raccolta credenziali e funzionalità pivot. Vedi la matrice di supporto piattaforma sotto per i dettagli per funzionalità e lo script build_linux.sh in ogni directory degli agenti per la compilazione Linux.
Canary DNS: ogni build del payload incorpora un sottodominio canary unico per build. Quando un sandbox o scanner AV analizza dinamicamente il binario, la risoluzione DNS all'avvio dell'agente risolve canary.<token>.<c2_domain> — intercettata dal server DNS autoritativo del C2 — e l'operatore riceve un avviso di bruciatura in tempo reale tramite il flusso eventi. I canary sono tracciati per build nel database e mai riutilizzati.
Syscall indirette + stack spoofing (Nim): syscalls.nim risolve gli SSN a runtime tramite Hell's Gate (legge mov eax,SSN dagli stub ntdll) con fallback Halo's Gate per stub patchati da EDR. Quando vengono trovati entrambi un gadget syscall;ret e un gadget call rel32;ret in ntdll .text, l'agente passa a stub spoofati da 110 byte che inseriscono l'indirizzo del gadget in [RSP] prima della syscall — facendo sì che lo stack di chiamate visibile all'EDR appaia provenire dall'interno di ntdll piuttosto che dal codice dell'agente.
Hashing API (C): api_resolve.c utilizza hashing DJB2 e una camminata PEB InLoadOrderModuleList per risolvere 33 funzioni WinAPI sensibili a runtime. Nessuna di queste funzioni appare nella tabella delle importazioni del binario.



HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon dopo aver eseguito SharpUp. Nessun exploit necessario.
Questo strumento è solo per test di sicurezza autorizzati, uso educativo e ambienti di laboratorio. L'uso contro sistemi senza esplicita autorizzazione scritta è illegale e severamente proibito. Utilizzando questo software accetti la Politica di Uso Etico.
Per favore, non aprire issue riguardanti il rilevamento EDR/AV. Le build predefinite includono IOC noti — consulta la documentazione IOC. Gli operatori dovrebbero ricompilare con certificati personalizzati, flag di build e profili malleabili per impegni autorizzati.
| Capacità | Dettaglio |
|---|
| Integrato nel pannello console | Si apre come tab — nessun modale fluttuante, nessun cambio di contesto |
| Piena consapevolezza dei comandi C2 | Il prompt di sistema include ogni comando disponibile, OS/arch/privilegi dell'agente, trasporto e coda task corrente |
| Risposte in streaming | I token vengono trasmessi in tempo reale mentre il modello li genera |
| Ciclo di auto-analisi | Dopo ogni esecuzione di comando, l'output viene automaticamente inviato all'AI per l'interpretazione e la raccomandazione del passo successivo |
| Multi-sessione | Apri la Console AI per più agenti contemporaneamente — ogni tab mantiene una cronologia chat indipendente |
| Indipendente dal provider | Funziona con Ollama (locale, offline) o Anthropic Claude API — a seconda di ciò che è configurato nel tab AI |
| Conferma prima dell'esecuzione | Ogni comando suggerito richiede un clic esplicito — l'AI non invia mai task in modo autonomo |
| Componente | Riepilogo |
|---|
| Server | Binario Go · teamserver multi-operatore · log operativo SQLite · API mTLS :31337 · avvisi di canary DNS |
| Web GUI | Grafico della kill-chain (aggiornamento automatico) · console agente · Console AI · gestore bottino · assistente AI · multi-operatore |
| Agente (Go) | Windows · Linux · macOS · 7 trasporti · suite di evasione completa · hashing API (PEB walk, 22 funzioni fuori IAT) · operazioni Kerberos · loader PE inline · runtime CONFIG · ~13 MB |
| Agente (Nim) | Windows · Linux · 7 trasporti incl. pipe SMB · syscall indirette (Hell's Gate) · stack spoofing · unhook NTDLL · hashing API (PEB walk, 22 funzioni fuori IAT) · loader PE inline · BOF + .NET CLR · keylogger · SOCKS5 · ISHELL · credenziali browser · movimento laterale · anti-sandbox · ~1 MB |
| Agente (Rust) | Windows · Linux (x64) · 7 trasporti · syscall indirette (Hell's Gate) · patch AMSI · sleep masking · hashing API · stack spoofing · unhook NTDLL · anti-sandbox · orari lavorativi · canary DNS · operazioni Kerberos · loader PE inline · BOF + .NET CLR · ISHELL · screenwatch · suite di iniezione completa · BLOCKDLLS · spoof PEB · patch ETW · credenziali browser · keylogger · SOCKS5 · movimento laterale (8 metodi) · ~507 KB |
| Agente (C) | Windows · Linux (x64) · 7 trasporti · formato EXE + DLL · hashing API (PEB walk, 35 funzioni fuori IAT) · spoof PPID · anti-sandbox · operazioni Kerberos · loader PE inline · unhook NTDLL · keylogger · SOCKS5 · ISHELL · credenziali browser · .NET CLR · BOF · movimento laterale · ~130 KB |
| Loader | C / Go / Nim / stub shellcode |
| Report | HTML · JSON · CSV · layer MITRE ATT&CK Navigator · riepilogo esecutivo AI |
| Go (Ekko) | Nim | Rust | C |
|---|
| Piattaforma | Win · Linux · macOS | Win · Linux | Win · Linux | Win · Linux |
| Dimensione | ~13 MB | ~1.2 MB | ~507 KB | ~130 KB |
| Trasporti | HTTP · HTTPS · mTLS · DNS · DoH · SMB · TCP | HTTP · HTTPS · mTLS · DNS · DoH · SMB · TCP | HTTP · HTTPS · mTLS · DNS · DoH · SMB · TCP | HTTP · HTTPS · mTLS · DNS · DoH · SMB · TCP |
| Formato DLL | ✓ | ✓ | ✓ | ✓ |
| Shell / operazioni file / sysinfo | ✓ | ✓ | ✓ | ✓ |
| Caricamento / Scaricamento | ✓ | ✓ | ✓ | ✓ |
| Screenshot | ✓ | ✓ | ✓ | ✓ |
| Screenwatch (live) | ✓ | ✓ | ✓ | ✓ |
| Keylogger | ✓ | ✓ | ✓ | ✓ |
| Monitoraggio appunti | ✓ | ✓ | ✓ | ✓ |
| Dump LSASS (MINIDUMP) | ✓ | ✓ | ✓ | ✓ |
| Patch AMSI | ✓ (VEH / DR0) | ✓ | ✓ xor-ret patch | ✓ |
| Blind ETW | ✓ | ✓ + NtSetInfoProcess | ✓ patch EtwEventWrite | ✓ |
| Unhook NTDLL | ✓ | ✓ | ✓ | ✓ |
| Syscall indirette | ✓ Hell's Gate + Halo's Gate | ✓ Hell's Gate + Halo's Gate | ✓ Hell's Gate + Halo's Gate | ✓ Hell's Gate + Halo's Gate |
| Stack spoofing | ✓ gadget call-preceded RET | ✓ stub spoofati da 110 byte | ✓ stub spoofati da 110 byte | ✓ stub spoofati da 110 byte |
| Hashing API (rimozione IAT) | ✓ DJB2 + PEB walk · 22 funzioni | ✓ DJB2 + PEB walk · 22 funzioni | ✓ DJB2 + PEB walk · 21 funzioni | ✓ DJB2 + PEB walk · 35 funzioni |
| Sleep masking | ✓ Ekko XOR + NOACCESS | ✓ XOR sezioni non eseguibili + NtDelayExecution | ✓ XOR + NtDelayExecution | ✓ XOR + NOACCESS |
| Anti-sandbox | ✓ modello a punteggio 12 controlli | ✓ controlli CPU/RAM/disco/inattività (-d:SandboxChecks) | ✓ punteggio CPU/RAM/disco/nome utente | ✓ modello a punteggio |
| Runtime CONFIG | ✓ sleep · jitter · orari lavoro · metodo iniezione | ✓ sleep · jitter · orari lavoro | ✓ sleep · jitter | ✓ sleep · jitter · orari lavoro |
| Gate orario lavoro | ✓ | ✓ | ✓ | ✓ |
| Canary DNS | ✓ lookup bruciatura all'avvio | ✓ lookup bruciatura all'avvio | ✓ lookup bruciatura all'avvio | ✓ lookup bruciatura all'avvio |
| Cancellazione header PE | ✓ | ✓ | ✓ | ✓ |
| Cancellazione HWBP | ✓ | ✓ | ✓ | ✓ |
| Spoof PPID | ✓ | ✓ | ✓ | ✓ |
| BLOCKDLLS / spoof PEB | ✓ | ✓ | ✓ | ✓ |
| Silenzia EDR (ETW/hook) | ✓ | ✓ | ✓ | ✓ |
| Rilevamento hook + HWBP | ✓ | ✓ | ✓ | ✓ |
| Kerberos (klist · ptt · purge) | ✓ API LSA | ✓ API LSA | ✓ API LSA | ✓ API LSA |
| Esecuzione PE inline | ✓ loader PE64 completo | ✓ loader PE64 completo | ✓ loader PE64 completo | ✓ loader PE64 completo |
| Iniezione processo | ✓ remoto · APC · hijack · fork-and-run · hollow | ✓ remoto · APC | ✓ remoto · APC · hijack · fork-and-run · hollow | ✓ remoto · APC |
| BOF / .NET CLR | ✓ | ✓ BOF + .NET CLR | ✓ BOF + .NET CLR | ✓ BOF + .NET CLR |
| Furto token / impersonificazione | ✓ | ✓ | ✓ | ✓ |
| Vault token (salva · riusa) | ✓ | ✓ | ✓ | ✓ |
| GETSYSTEM / bypass UAC | ✓ | ✓ | ✓ | ✓ |
| Persistenza | ✓ | ✓ | ✓ | ✓ |
| Movimento laterale | ✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas | ✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas | ✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas | ✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas |
| SOCKS5 / forward porta | ✓ | ✓ | ✓ | ✓ |
| Reverse SOCKS | ✓ | ✓ | ✓ | ✓ |
| Scansione porte | ✓ | ✓ | ✓ | ✓ |
| Pivot relay mesh | ✓ HTTP + TCP | ✓ HTTP + TCP | ✓ HTTP + TCP | ✓ HTTP + TCP |
| Raccolta credenziali | ✓ GPP · WiFi · Browser · NTDS | ✓ GPP · WiFi · Browser · NTDS | ✓ WiFi · Browser | ✓ GPP · WiFi · Browser · NTDS |
| Operazioni registro | ✓ | ✓ | ✓ | ✓ |
| ADS (leggi · scrivi · elenca · elimina) | ✓ | ✓ | ✓ | ✓ |
| Hijack COM | ✓ | ✓ | ✓ | ✓ |
| Timestomp | ✓ | ✓ | ✓ | ✓ |
| Shell interattiva (ISHELL) | ✓ | ✓ | ✓ | ✓ |
| MITRE ATT&CK | 50+ comandi · 12 tattiche | evasione · post-esecuzione · laterale | evasione · post-esecuzione · laterale | evasione · post-esecuzione · laterale |
| Funzionalità | Windows (tutti gli agenti) | Linux (Go · Rust · C · Nim) | macOS (solo Go) |
|---|
| Beacon + beaconing (HTTP/HTTPS/mTLS/TCP/DNS) | ✓ | ✓ | ✓ |
| Shell / operazioni file / caricamento / scaricamento | ✓ | ✓ | ✓ |
| SYSINFO / PS / ENV | ✓ | ✓ | ✓ |
| Scansione porte | ✓ | ✓ | ✓ |
| SOCKS5 / reverse SOCKS / forward porta | ✓ | ✓ | ✓ |
| Pivot relay mesh (HTTP + TCP) | ✓ | ✓ | ✓ |
| Persistenza | ✓ registro/servizio/schtask | ✓ cron / systemd user | ✓ LaunchAgent |
| Screenshot | ✓ GDI | ✓ ImageMagick (se X11) | ✓ |
| Raccolta credenziali | ✓ Browser · WiFi · GPP · NTDS | ✓ Browser (percorsi Linux) | ✓ Browser |
| Solo Windows (evasione) | |||
| Patch AMSI / Blind ETW | ✓ | — | — |
| Syscall indirette (Hell's Gate) | ✓ | — | — |
| Stack spoofing (stub da 110 byte) | ✓ | — | — |
| Hashing API / Rimozione IAT | ✓ | — | — |
| Sleep masking (XOR + NOACCESS) | ✓ | — | — |
| Unhook NTDLL | ✓ | — | — |
| Spoof PPID / BLOCKDLLS / Spoof PEB | ✓ | — | — |
| Furto token / bypass UAC | ✓ | — | — |
| Iniezione processo | ✓ | — | — |
| Esecuzione PE inline / .NET CLR | ✓ | — | — |
| Keylogger / monitoraggio appunti | ✓ | — | — |
| Movimento laterale (8 metodi) | ✓ | — | — |
| Kerberos (klist/ptt/purge) | ✓ | — | — |