Framework C2 modulare per Windows con teamserver in Rust, implant in Zig, syscall indirette, bypass AMSI, injection reflective/PoolParty, esecuzione BOF in memoria e trasporti HTTP/DNS.
Lockjaw è un framework command-and-control (C2) avanzato e modulare progettato per ingaggi red team, simulazioni avversarie e operazioni stealth. Utilizza una moderna architettura a linguaggi separati: un Teamserver Rust ad alta concorrenza accoppiato a un implant Zig evasivo e privo di dipendenze, e stager in puro assembly position-independent code (PIC).
QUESTO È SOFTWARE ALPHA Usalo a tuo rischio. Non tutte le funzionalità sono state testate, il codice non è stato revisionato. Ci sono bug e alcuni comandi potrebbero non funzionare.
Le seguenti funzionalità sono state testate:
Il supporto BOF non è stato testato.
+------------------------------------+
| Operator CLI (Python) |
| Async TUI / Prompt-Toolkit |
+-----------------+------------------+
| HTTPS / REST API (Port 50051)
v
+------------------------------------+
| Lockjaw Teamserver |
| (Rust / Tokio) |
| - SQLite Storage (SQLx) |
| - Dynamic Zig Cross-Compiler |
| - Multi-Transport Listener Manager|
+--------+------------------+--------+
| |
HTTPS / HTTP DNS (UDP 53)
(WinHTTP) (Hickory DNS / Base32)
| |
v v
+------------------------------------+
| Lockjaw Implant (Zig) |
| - Indirect Syscalls (Halo's Gate) |
| - Reflective & PoolParty Injection|
| - In-Memory BOF Execution Engine |
| - Ghost AMSI Bypass (HWBP + VEH) |
| - IAT-Clean Dynamic API Resolv. |
| - RC4-Encrypted Communications |
+------------------------------------+
x86_64-windows. Standalone, senza dipendenze esterne dal C-runtime, in esecuzione nel sottosistema .Windows (headless, senza finestra console).pic_stager.s) con architettura safe-stack, preservazione dello shadow space e attraversamento dinamico del PEB, insieme a cradle PowerShell leggeri per il download.prompt_toolkit con avvisi di checkin in tempo reale, indicizzazione numerica, prefix matching, gestione del contesto e sincronizzazione automatica di upload/download dei file.ntdll.dll in memoria usando l'hashing DJB2.syscall; ret legittimi che risiedono nella sezione .text di ntdll.dll, eludendo gli hook delle API in user-mode, l'ispezione dello stack di chiamata e i controlli sull'origine del return-address.AddVectoredExceptionHandler).0xDEADBEEF) per configurare i debug register su AmsiScanBuffer.EXCEPTION_SINGLE_STEP, azzera RAX (AMSI_RESULT_CLEAN = 0) e restituisce in modo pulito l'esecuzione al chiamante..text ed evita i vettori di rilevamento di SetThreadContext.InLoadOrderModuleList) e risolve gli indirizzi delle funzioni dinamicamente tramite hashing case-sensitive (djb2) e case-insensitive (djb2_i) a compile-time..Windows.ShowWindow(hWnd, SW_HIDE).SECURITY_IGNORE_ALL_CERT_ERRORS) che consente l'uso operativo con certificati TLS self-signed e domain fronting.ping 127.0.0.1 -n 3 > nul & del /f /q ...) per cancellare in modo sicuro il binario dal disco.migrate <pid> reflective):
NtCreateSection + NtMapViewOfSection mappate RW localmente e RWX in remoto).NtAllocateVirtualMemory / NtWriteVirtualMemory).NtCreateThreadEx.migrate <pid> reflective_poolstomp):
NtQuerySystemInformation per scoprire le thread pool worker factory esistenti (TpWorkerFactory).WorkerFactoryBasicInformation, sovrascrive la StartRoutine della factory con un trampolino di esecuzione e attiva l'esecuzione dell'agente incrementando WorkerFactoryThreadMinimum tramite NtSetInformationWorkerFactory.CreateRemoteThread / NtCreateThreadEx (ad es. Sysmon Event ID 8, provider ETW threat intelligence).