
KHAOS é um framework C2 moderno que roteia o tráfego de agentes através de serviços de nuvem já confiáveis pelas redes corporativas.
`
KHAØS é um framework C2 moderno de pós-exploração com 5 canais ocultos e evasão total embutida, criado por @28Zaaky.
A maioria dos C2s open-source tem uma coisa em comum: já estão na base de dados de todos os fornecedores de EDR. O KHAØS foi construído com isso em mente desde o primeiro dia.
O agente é escrito em C. Ele usa chamadas indiretas ao sistema (indirect syscalls), desengancha a ntdll a partir de uma cópia fresca do disco, corrige ETW e AMSI através de breakpoints de hardware em vez de byte-patching, e ofusca a sua pilha durante o sono. Cada compilação regenera a sua chave de codificação de strings e XOR de credenciais, por isso dois binários compilados a partir da mesma configuração nunca partilham uma assinatura estática.
Do lado da rede existem cinco canais: Microsoft Teams, GitHub Gist, DNS-over-HTTPS, HTTP/S e named pipe SMB. A ideia é que pelo menos um deles já pareça tráfego normal no ambiente onde estás a trabalhar.
A pós-exploração cobre o terreno habitual: shell, execute-assembly (.NET CLR in-process), carregamento de BOF/COFF, quatro técnicas de injeção, roubo e impersonação de tokens, dump do LSASS via chamada direta ao sistema, Kerberoasting, AS-REP roasting, SOCKS5, redirecionamento de porta reverso e movimentação lateral via WMI. Um crypter/loader separado trata do mapeamento PE em memória se precisares de ir sem stager.
A IU do operador é uma aplicação React com um construtor de payloads embutido, mapa de rede ao vivo, armazém de credenciais e galeria de screenshots. Tudo é atualizado em tempo real via WebSocket.
O tráfego é encriptado com ChaCha20-Poly1305, troca de chaves via X25519, único por agente, por sessão.
Loader que desencripta e mapeia refletivamente o PE do agente em memória.
cd crypter
python build.py # bake agent + build loader
python build.py --stager-url https://... # with network stager
git clone https://github.com/28Zaaky/khaos-c2
cd khaos-c2
python3 -m venv venv && source venv/bin/activate
pip3 install -r server/requirements.txt
# install Node.js if missing
sudo apt update && sudo apt install nodejs npm -y
cd ui && npm install && npm run build && cd ..
# TLS cert
openssl req -x509 -newkey rsa:2048 -sha256 -days 365 -nodes \
-keyout server/cert.key -out server/cert.pem -subj "/CN=khaos-c2"
cp server/config.example.yaml server/config.yaml
# edit config.yaml: jwt_secret + http.beacon_url
python3 server/main.py
Agente compilado no Windows (ver abaixo), depois colocado no alvo.
Requer MSYS2 com MinGW-w64.
git clone https://github.com/28Zaaky/khaos-c2
cd khaos-c2
# MSYS2 shell — install build deps once
pacman -S mingw-w64-x86_64-gcc mingw-w64-x86_64-mbedtls
# Server
cd server
python -m venv venv
venv\Scripts\activate
pip install -r requirements.txt
copy config.example.yaml config.yaml
python main.py
# UI (separate terminal)
cd ui && npm install && npm run dev # → http://localhost:5173
# Agent
.\agent\rebuild_agent.ps1 # runs make config + make lean, kills running agent first
# or: cd agent && make config && make standalone
Login padrão: operator / changeme
Discord: https://discord.gg/qNeK6cvwSq
Apenas para testes de segurança autorizados. Usar esta ferramenta contra sistemas que não possui ou para os quais não tem permissão explícita por escrito para testar é ilegal.
Construído por 28Zaaky
ps. o claude é usado para revisão de código, push para o GitHub, comentários. Não é um projeto totalmente gerado por IA, ele veio da minha pesquisa.
| Canal | Transporte | Disfarça-se como |
|---|
| Microsoft Teams | HTTPS *.office.com | Tráfego empresarial O365 |
| GitHub Gist | REST api.github.com | Atividade de programador |
| DNS-over-HTTPS | DoH 1.1.1.1 | Consultas DNS encriptadas |
| HTTP/S | HTTPS | Tráfego web genérico |
| SMB Named Pipe | SMB | Movimentação lateral interna |
| Categoria | Capacidades |
|---|
| Execução | Shell, execute-assembly (.NET CLR in-process), loader BOF/COFF, screenshot |
| Injeção | Remote thread, thread hijack, EarlyBird APC, module stomp, self-injection |
| Identidade | Roubo / criação / reversão de token, getsystem (3 técnicas), bypass de UAC (ICMLuaUtil / fodhelper / sdclt) |
| Credenciais | Dump do LSASS (minidump personalizado), hive SAM/SYSTEM via SeBackupPrivilege, Kerberoast, AS-REP roast |
| Rede | Proxy SOCKS5, redirecionamento de porta reverso, pivot SMB, movimentação lateral WMI |
| Persistência | Chave de execução do registo, tarefa agendada (XML) |