Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
lockjaw — Framework C2 modulare per Windows con teamserver in Rust, implant in Zig, syscall indirette, bypass AMSI, injection reflective/PoolParty, esecuzione BOF in memoria e trasporti HTTP/DNS. | Kitploit
Strumenti/GitHubGitHub/g13net/lockjaw
Frameworks per Penetration TestingFramework di ExploitMeccanismi di PersistenzaEvasione IDS/IPSMovimento LateralePost-ExploitCommand and ControlRed TeamingGenerazione di ShellcodeSviluppo PayloadTrojan di Accesso Remoto
263164 giorni faNon ancora revisionato
Analisi DNS
GitHubg13net/lockjaw

lockjaw

Framework C2 modulare per Windows con teamserver in Rust, implant in Zig, syscall indirette, bypass AMSI, injection reflective/PoolParty, esecuzione BOF in memoria e trasporti HTTP/DNS.

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Lockjaw - Framework C2 avanzato per Windows (v0.2.15)

Lockjaw è un framework command-and-control (C2) avanzato e modulare progettato per ingaggi red team, simulazioni avversarie e operazioni stealth. Utilizza una moderna architettura a linguaggi separati: un Teamserver Rust ad alta concorrenza accoppiato a un implant Zig evasivo e privo di dipendenze, e stager in puro assembly position-independent code (PIC).

QUESTO È SOFTWARE ALPHA Usalo a tuo rischio. Non tutte le funzionalità sono state testate, il codice non è stato revisionato. Ci sono bug e alcuni comandi potrebbero non funzionare.

Le seguenti funzionalità sono state testate:

  • Comunicazioni tra Teamserver e client
  • Implant EXE
  • Comandi dell'agente per il recon
  • Process injection

Il supporto BOF non è stato testato.


Panoramica dell'architettura

                      +------------------------------------+
                      |       Operator CLI (Python)        |
                      |   Async TUI / Prompt-Toolkit       |
                      +-----------------+------------------+
                                        | HTTPS / REST API (Port 50051)
                                        v
                      +------------------------------------+
                      |       Lockjaw Teamserver           |
                      |          (Rust / Tokio)            |
                      |  - SQLite Storage (SQLx)           |
                      |  - Dynamic Zig Cross-Compiler      |
                      |  - Multi-Transport Listener Manager|
                      +--------+------------------+--------+
                               |                  |
                    HTTPS / HTTP                  DNS (UDP 53)
                    (WinHTTP)                     (Hickory DNS / Base32)
                               |                  |
                               v                  v
                      +------------------------------------+
                      |       Lockjaw Implant (Zig)        |
                      |  - Indirect Syscalls (Halo's Gate) |
                      |  - Reflective & PoolParty Injection|
                      |  - In-Memory BOF Execution Engine  |
                      |  - Ghost AMSI Bypass (HWBP + VEH)  |
                      |  - IAT-Clean Dynamic API Resolv.   |
                      |  - RC4-Encrypted Communications    |
                      +------------------------------------+
  • Teamserver (Rust): Costruito su Tokio e Axum con Rustls. Gestisce i checkin degli agenti, la distribuzione dei task, i cicli di vita dei listener e la persistenza su SQLite. Integra una pipeline di cross-compilazione dei payload on-demand che sfrutta Zig e GNU objcopy.
  • Implant (Zig & Assembly): Cross-compilato nativamente per x86_64-windows. Standalone, senza dipendenze esterne dal C-runtime, in esecuzione nel sottosistema .Windows (headless, senza finestra console).
  • Stager (PIC Assembly & PowerShell): Stager in assembly position-independent x64 rafforzato (pic_stager.s) con architettura safe-stack, preservazione dello shadow space e attraversamento dinamico del PEB, insieme a cradle PowerShell leggeri per il download.
  • Operator CLI (Python 3): TUI asincrona costruita su prompt_toolkit con avvisi di checkin in tempo reale, indicizzazione numerica, prefix matching, gestione del contesto e sincronizzazione automatica di upload/download dei file.

Capacità e funzionalità principali

1. Evasione e anti-analisi

  • Indirect Syscalls (Hell's Gate + Halo's Gate):
    • Estrae dinamicamente i System Service Number (SSN) direttamente dalla ntdll.dll in memoria usando l'hashing DJB2.
    • Recupera le syscall hookate tramite la scansione dei vicini di Halo's Gate (fino a 32 slot sopra e sotto).
    • Salta direttamente a gadget syscall; ret legittimi che risiedono nella sezione .text di ntdll.dll, eludendo gli hook delle API in user-mode, l'ispezione dello stack di chiamata e i controlli sull'origine del return-address.
  • Bypass AMSI "Ghost" (HWBP + VEH):
    • Neutralizzatore AMSI in memoria che usa Hardware Breakpoint (DR0/DR7) e Vectored Exception Handling (AddVectoredExceptionHandler).
    • Attiva un'eccezione interna (0xDEADBEEF) per configurare i debug register su AmsiScanBuffer.
    • Cattura EXCEPTION_SINGLE_STEP, azzera RAX (AMSI_RESULT_CLEAN = 0) e restituisce in modo pulito l'esecuzione al chiamante.
    • Non modifica alcun byte della memoria .text ed evita i vettori di rilevamento di SetThreadContext.
  • 100% IAT-Clean e risoluzione dinamica delle API:
    • Zero import statici per le API Win32/NT sensibili.
    • Risolve i moduli percorrendo il PEB (InLoadOrderModuleList) e risolve gli indirizzi delle funzioni dinamicamente tramite hashing case-sensitive (djb2) e case-insensitive (djb2_i) a compile-time.
  • Comunicazioni cifrate:
    • Cifratura simmetrica a flusso RC4 su tutte le comunicazioni agente-teamserver (checkin, tasking, risultati).
    • Identificazione univoca dell'agente derivata da PID, TID e nome macchina tramite linear congruential generator (LCG).
  • Footprint stealth:
    • Opera come applicazione GUI del sottosistema .Windows.
    • Sopprime le finestre console tramite ShowWindow(hWnd, SW_HIDE).
    • Sleep del beacon configurabile con algoritmi di jitter randomizzato.
    • Bypass automatico degli errori dei certificati SSL (SECURITY_IGNORE_ALL_CERT_ERRORS) che consente l'uso operativo con certificati TLS self-signed e domain fronting.
  • Self-Destruct:
    • Arresta il processo dell'agente e avvia un comando di pulizia asincrono e detached (ping 127.0.0.1 -n 3 > nul & del /f /q ...) per cancellare in modo sicuro il binario dal disco.

2. Migrazione e injection di processi

  • Direct Reflective Manual Mapping (migrate <pid> reflective):
    • Mappa manualmente l'immagine eseguibile dell'agente in un processo remoto di destinazione usando sezioni di memoria condivisa a doppia mappatura (NtCreateSection + NtMapViewOfSection mappate RW localmente e RWX in remoto).
    • Evita allocazioni sospette di memoria virtuale remota (NtAllocateVirtualMemory / NtWriteVirtualMemory).
    • Esegue la copia locale degli header PE, la mappatura delle sezioni, le correzioni delta di base relocation e la risoluzione della import table direttamente nella memoria condivisa prima di avviare l'esecuzione del thread remoto tramite indirect syscall NtCreateThreadEx.
    • Validazione dell'architettura integrata per proteggere da mismatch di injection a 32-bit (WOW64).
  • Reflective PoolParty Injection (migrate <pid> reflective_poolstomp):
    • Combina il reflective section mapping con l'injection di processo avanzata PoolParty.
    • Enumera gli handle dei processi remoti tramite NtQuerySystemInformation per scoprire le thread pool worker factory esistenti (TpWorkerFactory).
    • Interroga WorkerFactoryBasicInformation, sovrascrive la StartRoutine della factory con un trampolino di esecuzione e attiva l'esecuzione dell'agente incrementando WorkerFactoryThreadMinimum tramite NtSetInformationWorkerFactory.
    • Zero creazione di nuovi thread: elude completamente la telemetria e gli alert ancorati a CreateRemoteThread / NtCreateThreadEx (ad es. Sysmon Event ID 8, provider ETW threat intelligence).
Scarica lo strumento