
ENDGAME C2 FRAMEWORK — Comando e controle alimentado por IA para operações profissionais de red team
ENDGAME é um framework profissional de comando e controle construído para engajamentos autorizados de red team, testes de penetração e pesquisa educacional em segurança. Projetado para simular técnicas realistas de adversários, avaliar a cobertura de detecção e ajudar equipes de segurança a entender suas lacunas defensivas — com um AI Console integrado que transforma linguagem natural em comandos executados e analisa automaticamente cada resultado.
Feito com IA, pensado e dirigido por um humano.
🌐 endgamec2framework.com · 📄 Documentação



git clone https://github.com/endgamec2framework/endgame
cd endgame
./install.sh
Execute ./install.sh novamente para atualizar — ele buscará o código mais recente e recompilará, preservando certificados e perfis de operador.
Guia completo de configuração: Documentação → Instalação
O AI Console da ENDGAME é um recurso de primeira linha que traz um copiloto de IA diretamente para o fluxo de trabalho do operador. Não é um chatbot acoplado de lado — ele vive no mesmo painel que os terminais dos seus agentes, conhece todo o conjunto de comandos do C2 e tem contexto em tempo real sobre o alvo: nome do host, SO, usuário, privilégios e transporte.
🤖 abre no painel inferior do console — lado a lado com suas abas de terminal normais


Qualquer modelo disponível na sua instância do Ollama funciona. Recomendados para contexto de red team:
qwen3.6:latest — padrão · rápido · bom seguimento de instruçõesqwen3.6:35b-a3b-coding-mxfp8 — maior · raciocínio mais forte em código/comandosdeepseek-r1:8b / deepseek-r1:32b — modelos de raciocínio · bons em cadeias de ataque de múltiplas etapas✓ = implementado · 🔧 = em andamento / planejado · — = não disponível
Compilando para Linux (a partir de um host Linux — os agentes são compilados nativamente):
# Go
GOOS=linux GOARCH=amd64 go build -o agent_linux .
# Rust
cargo build --release --target x86_64-unknown-linux-gnu
# C
make -f Makefile.linux AGENT_SERVER_URL=https://<c2>:<port>
# Nim
./build_linux.sh
Transportes dos agentes: HTTP · HTTPS · mTLS · DNS · DoH · pipe SMB · TCP
Relay em malha: os agentes podem se registrar como pivôs HTTP ou TCP; quando um agente perde a conectividade direta com o teamserver (≥ 3 falhas consecutivas de beacon), ele automaticamente recorre a qualquer peer conhecido e retransmite seu beacon pelo transporte existente desse agente. O teamserver distribui a lista de peers em cada resposta de beacon para que os agentes sempre tenham uma alternativa atual. Diferente de sobreposições P2P totalmente descentralizadas (libp2p/DHT), os caminhos de relay na ENDGAME são designados pelo operador e registrados em log — o operador decide qual agente atua como pivô, e a cadeia de relay é sempre explícita e pode ser interrompida sob demanda.
Evasão: AMSI (VEH/DR0) · ETW blind · unhook NTDLL · sleep masking Ekko XOR · syscalls indiretas (Hell's Gate) · stack spoofing · API hashing (PEB walk) · PPID spoof · anti-sandbox · limpeza de cabeçalho · DLL fantasma UDRL · BLOCKDLLS · detecção de queima de canário DNS
Injeção: thread remota · APC early-bird · sequestro de thread · fork-and-run · hollowing
Pós-exploração: captura de tela · keylogger · área de transferência · dump de LSASS · roubo de token · bypass de UAC · persistência
Descoberta de rede: ARP (retorna MAC, sem elevação no Windows) · varredura de ping ICMP · sonda TCP — selecionável por varredura
Movimento lateral: psexec · smbexec · atexec · wmi · dcom · winrm · ssh
MITRE ATT&CK: 50+ comandos mapeados em 12 táticas · exportação de camada Navigator · matriz de técnicas na GUI
Consulte a documentação completa para comandos, referência da API, lista de IOCs e guia do operador.
ENDGAME implementa relay em malha controlado em vez de uma sobreposição P2P totalmente descentralizada. Os caminhos de relay são designados pelo operador: o operador escolhe qual agente atua como pivô, e a cadeia de relay é explícita, interrompível sob demanda e registrada em log — sem dependência de infraestrutura DHT pública, como o libp2p, que firewalls corporativos bloqueiam rotineiramente.
Agentes multiplataforma: Todos os quatro agentes agora suportam Windows e Linux. O agente Go também suporta macOS. Os recursos específicos de plataforma (evasão no Windows, patch de AMSI/ETW, syscalls Hell's Gate, stack spoofing, roubo de token, injeção de PE) são exclusivos do Windows e ficam de fora na compilação para Linux; a build Linux mantém todo o beacon, shell, operações de arquivo, SOCKS5, varredura de portas, persistência, coleta de credenciais e funcionalidade de pivô. Consulte a matriz de suporte a plataformas abaixo para detalhes por recurso e o script build_linux.sh em cada diretório de agente para compilação no Linux.
Canários DNS: cada build de payload incorpora um subdomínio canário exclusivo por build. Quando um sandbox ou scanner de antivírus analisa dinamicamente o binário, a consulta DNS de inicialização do agente resolve canary.<token>.<c2_domain> — interceptada pelo servidor DNS autoritativo do C2 — e o operador recebe um alerta de queima em tempo real pelo fluxo de eventos. Os canários são rastreados por build no banco de dados e nunca são reutilizados.
Syscalls indiretas + stack spoofing (Nim): syscalls.nim resolve SSNs em tempo de execução via Hell's Gate (lê mov eax,SSN dos stubs da ntdll) com fallback Halo's Gate para stubs corrigidos por EDR. Quando um gadget syscall;ret e um gadget call rel32;ret são encontrados no .text da ntdll, o agente evolui para stubs falsificados de 110 bytes que plantam o endereço do gadget em [RSP] antes da syscall — fazendo a pilha de chamadas visível ao EDR parecer originar-se de dentro da ntdll, e não do código do agente.
API hashing (C): api_resolve.c usa hashing DJB2 e uma varredura PEB de InLoadOrderModuleList para resolver 33 funções sensíveis da WinAPI em tempo de execução. Nenhuma dessas funções aparece na tabela de importações do binário.



HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon após executar o SharpUp. Nenhum exploit necessário.
Esta ferramenta é apenas para testes de segurança autorizados, uso educacional e ambientes de laboratório. O uso contra sistemas sem autorização explícita por escrito é ilegal e estritamente proibido. Ao usar este software, você concorda com a Política de Uso Ético.
Por favor, não abra issues sobre detecção de EDR/AV. As builds padrão incluem IOCs conhecidos — consulte a documentação de IOCs. Os operadores devem recompilar com certificados personalizados, flags de build e perfis malleable para engajamentos autorizados.
| Recurso | Detalhe |
|---|
| Integrado ao painel do console | Abre como uma aba — sem modal flutuante, sem troca de contexto |
| Conhecimento completo dos comandos C2 | O prompt do sistema inclui todos os comandos disponíveis, SO/arquitetura/privilégios do agente, transporte e fila de tarefas atual |
| Respostas em streaming | Os tokens são transmitidos em tempo real conforme o modelo os gera |
| Loop de análise automática | Após cada execução de comando, a saída é enviada automaticamente de volta à IA para interpretação e recomendação do próximo passo |
| Multissessão | Abra o AI Console para vários agentes simultaneamente — cada aba mantém histórico de chat independente |
| Independente de provedor | Funciona com Ollama (local, offline) ou Anthropic Claude API — o que estiver configurado na aba de IA |
| Confirmar antes de executar | Cada comando sugerido exige um clique explícito — a IA nunca envia tarefas de forma autônoma |
| Componente | Resumo |
|---|
| Servidor | Binário Go · teamserver multi-operador · op-log SQLite · API mTLS :31337 · alertas de queima de canário DNS |
| GUI Web | Grafo de kill chain (atualização automática) · console de agentes · AI Console · gerenciador de loot · assistente de IA · multi-operador |
| Agente (Go) | Windows · Linux · macOS · 7 transportes · suíte completa de evasão · API hashing (PEB walk, 22 fns fora da IAT) · operações Kerberos · loader PE inline · CONFIG runtime · ~13 MB |
| Agente (Nim) | Windows · Linux · 7 transportes incl. pipe SMB · syscalls indiretas (Hell's Gate) · stack spoofing · unhook NTDLL · API hashing (PEB walk, 22 fns fora da IAT) · loader PE inline · BOF + .NET CLR · keylogger · SOCKS5 · ISHELL · credenciais de navegador · movimento lateral · anti-sandbox · ~1 MB |
| Agente (Rust) | Windows · Linux (x64) · 7 transportes · syscalls indiretas (Hell's Gate) · patch AMSI · sleep masking · API hashing · stack spoofing · unhook NTDLL · anti-sandbox · horário de trabalho · canário DNS · operações Kerberos · loader PE inline · BOF + .NET CLR · ISHELL · screenwatch · suíte completa de injeção · BLOCKDLLS · PEB spoof · patch ETW · credenciais de navegador · keylogger · SOCKS5 · movimento lateral (8 métodos) · ~507 KB |
| Agente (C) | Windows · Linux (x64) · 7 transportes · formato EXE + DLL · API hashing (PEB walk, 35 fns fora da IAT) · PPID spoof · anti-sandbox · operações Kerberos · loader PE inline · unhook NTDLL · keylogger · SOCKS5 · ISHELL · credenciais de navegador · .NET CLR · BOF · movimento lateral · ~130 KB |
| Loaders | Stubs C / Go / Nim / shellcode |
| Relatórios | HTML · JSON · CSV · camada MITRE ATT&CK Navigator · resumo executivo com IA |
| Go (Ekko) | Nim | Rust | C |
|---|
| Plataforma | Win · Linux · macOS | Win · Linux | Win · Linux | Win · Linux |
| Tamanho | ~13 MB | ~1.2 MB | ~507 KB | ~130 KB |
| Transportes | HTTP · HTTPS · mTLS · DNS · DoH · SMB · TCP | HTTP · HTTPS · mTLS · DNS · DoH · SMB · TCP | HTTP · HTTPS · mTLS · DNS · DoH · SMB · TCP | HTTP · HTTPS · mTLS · DNS · DoH · SMB · TCP |
| Formato DLL | ✓ | ✓ | ✓ | ✓ |
| Shell / operações de arquivo / sysinfo | ✓ | ✓ | ✓ | ✓ |
| Upload / Download | ✓ | ✓ | ✓ | ✓ |
| Captura de tela | ✓ | ✓ | ✓ | ✓ |
| Screenwatch (ao vivo) | ✓ | ✓ | ✓ | ✓ |
| Keylogger | ✓ | ✓ | ✓ | ✓ |
| Monitor de área de transferência | ✓ | ✓ | ✓ | ✓ |
| Dump de LSASS (MINIDUMP) | ✓ | ✓ | ✓ | ✓ |
| Patch AMSI | ✓ (VEH / DR0) | ✓ | ✓ patch xor-ret | ✓ |
| ETW blind | ✓ | ✓ + NtSetInfoProcess | ✓ patch EtwEventWrite | ✓ |
| Unhook NTDLL | ✓ | ✓ | ✓ | ✓ |
| Syscalls indiretas | ✓ Hell's Gate + Halo's Gate | ✓ Hell's Gate + Halo's Gate | ✓ Hell's Gate + Halo's Gate | ✓ Hell's Gate + Halo's Gate |
| Stack spoofing | ✓ gadget RET precedido de call | ✓ stubs falsificados de 110 bytes | ✓ stubs falsificados de 110 bytes | ✓ stubs falsificados de 110 bytes |
| API hashing (remoção de IAT) | ✓ DJB2 + PEB walk · 22 fns | ✓ DJB2 + PEB walk · 22 fns | ✓ DJB2 + PEB walk · 21 fns | ✓ DJB2 + PEB walk · 35 fns |
| Sleep masking | ✓ Ekko XOR + NOACCESS | ✓ XOR em seções não executáveis + NtDelayExecution | ✓ XOR + NtDelayExecution | ✓ XOR + NOACCESS |
| Anti-sandbox | ✓ modelo de pontuação com 12 verificações | ✓ verificações de CPU/RAM/disco/ociosidade (-d:SandboxChecks) | ✓ pontuação de CPU/RAM/disco/nome de usuário | ✓ modelo de pontuação |
| CONFIG runtime | ✓ sleep · jitter · horário de trabalho · método de injeção | ✓ sleep · jitter · horário de trabalho | ✓ sleep · jitter | ✓ sleep · jitter · horário de trabalho |
| Restrição por horário de trabalho | ✓ | ✓ | ✓ | ✓ |
| Canário DNS | ✓ consulta de queima na inicialização | ✓ consulta de queima na inicialização | ✓ consulta de queima na inicialização | ✓ consulta de queima na inicialização |
| Wipe do cabeçalho PE | ✓ | ✓ | ✓ | ✓ |
| Limpeza de HWBP | ✓ | ✓ | ✓ | ✓ |
| PPID spoof | ✓ | ✓ | ✓ | ✓ |
| BLOCKDLLS / PEB spoof | ✓ | ✓ | ✓ | ✓ |
| Silenciamento de EDR (ETW/hook) | ✓ | ✓ | ✓ | ✓ |
| Detecção de hook + HWBP | ✓ | ✓ | ✓ | ✓ |
| Kerberos (klist · ptt · purge) | ✓ API LSA | ✓ API LSA | ✓ API LSA | ✓ API LSA |
| Execução de PE inline | ✓ loader PE64 completo | ✓ loader PE64 completo | ✓ loader PE64 completo | ✓ loader PE64 completo |
| Injeção de processo | ✓ remoto · APC · hijack · fork-and-run · hollow | ✓ remoto · APC | ✓ remoto · APC · hijack · fork-and-run · hollow | ✓ remoto · APC |
| BOF / .NET CLR | ✓ | ✓ BOF + .NET CLR | ✓ BOF + .NET CLR | ✓ BOF + .NET CLR |
| Roubo de token / impersonação | ✓ | ✓ | ✓ | ✓ |
| Cofre de tokens (armazenar · reutilizar) | ✓ | ✓ | ✓ | ✓ |
| GETSYSTEM / bypass de UAC | ✓ | ✓ | ✓ | ✓ |
| Persistência | ✓ | ✓ | ✓ | ✓ |
| Movimento lateral | ✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas | ✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas | ✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas | ✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas |
| SOCKS5 / encaminhamento de porta | ✓ | ✓ | ✓ | ✓ |
| SOCKS reverso | ✓ | ✓ | ✓ | ✓ |
| Varredura de portas | ✓ | ✓ | ✓ | ✓ |
| Pivô de relay em malha | ✓ HTTP + TCP | ✓ HTTP + TCP | ✓ HTTP + TCP | ✓ HTTP + TCP |
| Coleta de credenciais | ✓ GPP · WiFi · Navegador · NTDS | ✓ GPP · WiFi · Navegador · NTDS | ✓ WiFi · Navegador | ✓ GPP · WiFi · Navegador · NTDS |
| Operações de registro | ✓ | ✓ | ✓ | ✓ |
| ADS (ler · gravar · listar · excluir) | ✓ | ✓ | ✓ | ✓ |
| COM hijack | ✓ | ✓ | ✓ | ✓ |
| Timestomp | ✓ | ✓ | ✓ | ✓ |
| Shell interativa (ISHELL) | ✓ | ✓ | ✓ | ✓ |
| MITRE ATT&CK | 50+ comandos · 12 táticas | evasão · pós-exploração · lateral | evasão · pós-exploração · lateral | evasão · pós-exploração · lateral |
| Recurso | Windows (todos os agentes) | Linux (Go · Rust · C · Nim) | macOS (somente Go) |
|---|
| Beacon + beaconing (HTTP/HTTPS/mTLS/TCP/DNS) | ✓ | ✓ | ✓ |
| Shell / operações de arquivo / upload / download | ✓ | ✓ | ✓ |
| SYSINFO / PS / ENV | ✓ | ✓ | ✓ |
| Varredura de portas | ✓ | ✓ | ✓ |
| SOCKS5 / SOCKS reverso / encaminhamento de porta | ✓ | ✓ | ✓ |
| Pivô de relay em malha (HTTP + TCP) | ✓ | ✓ | ✓ |
| Persistência | ✓ registro/serviço/schtask | ✓ cron / systemd (usuário) | ✓ LaunchAgent |
| Captura de tela | ✓ GDI | ✓ ImageMagick (se houver X11) | ✓ |
| Coleta de credenciais | ✓ Navegador · WiFi · GPP · NTDS | ✓ Navegador (caminhos Linux) | ✓ Navegador |
| Somente Windows (evasão) | |||
| Patch AMSI / ETW blind | ✓ | — | — |
| Syscalls indiretas (Hell's Gate) | ✓ | — | — |
| Stack spoofing (stubs de 110 bytes) | ✓ | — | — |
| API hashing / remoção de IAT | ✓ | — | — |
| Sleep masking (XOR + NOACCESS) | ✓ | — | — |
| Unhook NTDLL | ✓ | — | — |
| PPID spoof / BLOCKDLLS / PEB spoof | ✓ | — | — |
| Roubo de token / bypass de UAC | ✓ | — | — |
| Injeção de processo | ✓ | — | — |
| Execução de PE inline / .NET CLR | ✓ | — | — |
| Keylogger / monitor de área de transferência | ✓ | — | — |
| Movimento lateral (8 métodos) | ✓ | — | — |
| Kerberos (klist/ptt/purge) | ✓ | — | — |