
KHAOS は、エージェントのトラフィックをエンタープライズネットワークがすでに信頼しているクラウドサービス経由でルーティングする、モダンな C2 フレームワークです。
エージェントはC言語で書かれています。間接システムコールを使用し、ディスクから取得した新しいコピーでntdllをアンフックし、バイトパッチではなくハードウェアブレークポイントを介してETWとAMSIをパッチし、スリープ中はスタックを難読化します。ビルドのたびに文字列エンコードキーと資格情報のXORが再生成されるため、同じ設定からコンパイルされた2つのバイナリが静的シグネチャを共有することはありません。
ネットワーク側には、Microsoft Teams、GitHub Gist、DNS-over-HTTPS、HTTP/S、SMB名前付きパイプという5つのチャネルがあります。その狙いは、どのような環境で作業していても、それらの少なくとも1つがすでに通常のトラフィックのように見えることです。
ポストエクスプロイテーションは通常の領域をカバーしています。シェル、execute-assembly(.NET CLRのインプロセス)、BOF/COFFロード、4つのインジェクション技術、トークンの窃取と偽装、直接システムコールによるLSASSダンプ、Kerberoasting、AS-REP roasting、SOCKS5、リバースポートフォワード、WMIラテラルムーブメントです。ステージレスで運用する必要がある場合は、別のクリプター/ローダーがインメモリPEマッピングを処理します。
オペレーターUIはReactアプリで、ペイロードビルダー、ライブネットワークマップ、資格情報ストア、スクリーンショットギャラリーを内蔵しています。すべてがWebSocket経由でリアルタイムに更新されます。

| チャネル | トランスポート | 紛れ込む対象 |
|---|---|---|
| Microsoft Teams | HTTPS *.office.com | O365エンタープライズトラフィック |
| GitHub Gist | REST api.github.com | 開発者のアクティビティ |
| DNS-over-HTTPS | DoH 1.1.1.1 | 暗号化DNSクエリ |
| HTTP/S | HTTPS | 一般的なWebトラフィック |
| SMB Named Pipe | SMB | 内部ラテラルムーブメント |
トラフィックはChaCha20-Poly1305で暗号化され、鍵交換はX25519を介して行われ、エージェントごと、セッションごとに一意です。
| カテゴリ | 機能 |
|---|---|
| 実行 | シェル、execute-assembly(.NET CLRのインプロセス)、BOF/COFFローダー、スクリーンショット |
| インジェクション | リモートスレッド、スレッドハイジャック、EarlyBird APC、モジュールストンプ、セルフインジェクション |
| アイデンティティ | トークンの窃取 / 作成 / 復元、getsystem(3つの手法)、UACバイパス(ICMLuaUtil / fodhelper / sdclt) |
| 資格情報 | LSASSダンプ(カスタムミニダンプ)、SeBackupPrivilegeによるSAM/SYSTEMハイブ、Kerberoast、AS-REP roast |
| ネットワーク | SOCKS5プロキシ、リバースポートフォワード、SMBピボット、WMIラテラルムーブメント |
| 永続化 | レジストリのRunキー、スケジュールタスク(XML) |
エージェントのPEをメモリ内で復号し、リフレクティブにマッピングするローダーです。
cd crypter
python build.py # bake agent + build loader
python build.py --stager-url https://... # with network stager
git clone https://github.com/28Zaaky/khaos-c2
cd khaos-c2
python3 -m venv venv && source venv/bin/activate
pip3 install -r server/requirements.txt
# install Node.js if missing
sudo apt update && sudo apt install nodejs npm -y
cd ui && npm install && npm run build && cd ..
# TLS cert
openssl req -x509 -newkey rsa:2048 -sha256 -days 365 -nodes \
-keyout server/cert.key -out server/cert.pem -subj "/CN=khaos-c2"
cp server/config.example.yaml server/config.yaml
# edit config.yaml: jwt_secret + http.beacon_url
python3 server/main.py
エージェントはWindows上でコンパイルし(下記参照)、その後ターゲットに配置します。
MSYS2(MinGW-w64付き)が必要です。
git clone https://github.com/28Zaaky/khaos-c2
cd khaos-c2
# MSYS2 shell — install build deps once
pacman -S mingw-w64-x86_64-gcc mingw-w64-x86_64-mbedtls
# Server
cd server
python -m venv venv
venv\Scripts\activate
pip install -r requirements.txt
copy config.example.yaml config.yaml
python main.py
# UI (separate terminal)
cd ui && npm install && npm run dev # → http://localhost:5173
# Agent
.\agent\rebuild_agent.ps1 # runs make config + make lean, kills running agent first
# or: cd agent && make config && make standalone
デフォルトのログイン: operator / changeme
Discord: https://discord.gg/qNeK6cvwSq
許可されたセキュリティテストのみを対象としています。所有していない、または明示的な書面によるテスト許可がないシステムに対してこのツールを使用することは違法です。
28Zaakyによって構築されました
追記: claudeはコードレビュー、githubへのプッシュ、コメントに使用されています。これは完全にAIが生成したプロジェクトではなく、私の研究から生まれたものです。