Framework C2 modular para Windows com teamserver em Rust, implant em Zig, syscalls indiretas, bypass de AMSI, injeção reflexiva/PoolParty, execução de BOF em memória e transportes HTTP/DNS.
Lockjaw é um framework avançado e modular de comando e controle (C2) projetado para engajamentos de red team, simulações adversariais e operações furtivas. Ele utiliza uma arquitetura moderna de linguagem dividida: um Teamserver em Rust de alta concorrência acoplado a um implante evasivo em Zig sem dependências e stagers em assembly puro de código independente de posição (PIC).
ESTE É UM SOFTWARE ALFA Use por sua conta e risco. Nem todos os recursos foram testados, o código não foi revisado. Existem bugs e certos comandos podem não funcionar.
Os seguintes itens foram testados:
O suporte a BOF não foi testado.
+------------------------------------+
| Operator CLI (Python) |
| Async TUI / Prompt-Toolkit |
+-----------------+------------------+
| HTTPS / REST API (Port 50051)
v
+------------------------------------+
| Lockjaw Teamserver |
| (Rust / Tokio) |
| - SQLite Storage (SQLx) |
| - Dynamic Zig Cross-Compiler |
| - Multi-Transport Listener Manager|
+--------+------------------+--------+
| |
HTTPS / HTTP DNS (UDP 53)
(WinHTTP) (Hickory DNS / Base32)
| |
v v
+------------------------------------+
| Lockjaw Implant (Zig) |
| - Indirect Syscalls (Halo's Gate) |
| - Reflective & PoolParty Injection|
| - In-Memory BOF Execution Engine |
| - Ghost AMSI Bypass (HWBP + VEH) |
| - IAT-Clean Dynamic API Resolv. |
| - RC4-Encrypted Communications |
+------------------------------------+
x86_64-windows. Autônomo, sem dependências externas de runtime C, executando no subsistema .Windows (headless, sem janela de console).pic_stager.s) com arquitetura de pilha segura, preservação de shadow space e travessia dinâmica do PEB, juntamente com cradles leves de download e execução em PowerShell.prompt_toolkit com alertas de checkin em tempo real, indexação numérica, correspondência por prefixo, gerenciamento de contexto e sincronização automática de upload/download de arquivos.ntdll.dll em memória usando hashing DJB2.syscall; ret residentes na seção .text da ntdll.dll, evadindo hooks de API em modo usuário, inspeção de call stack e verificações de origem de endereço de retorno.AddVectoredExceptionHandler).0xDEADBEEF) para configurar registradores de debug em AmsiScanBuffer.EXCEPTION_SINGLE_STEP, zera RAX (AMSI_RESULT_CLEAN = 0) e retorna a execução de forma limpa ao chamador..text e evita vetores de detecção de SetThreadContext.InLoadOrderModuleList) e resolve endereços de funções dinamicamente via hashing em tempo de compilação case-sensitive (djb2) e case-insensitive (djb2_i)..Windows.ShowWindow(hWnd, SW_HIDE).SECURITY_IGNORE_ALL_CERT_ERRORS) permitindo uso operacional com certificados TLS autoassinados e domain fronting.ping 127.0.0.1 -n 3 > nul & del /f /q ...) para apagar com segurança o binário do disco.migrate <pid> reflective):
NtCreateSection + NtMapViewOfSection mapeado RW localmente e RWX remotamente).NtAllocateVirtualMemory / NtWriteVirtualMemory).NtCreateThreadEx.migrate <pid> reflective_poolstomp):
NtQuerySystemInformation para descobrir fábricas de workers de thread pool existentes (TpWorkerFactory).WorkerFactoryBasicInformation, sobrescreve o StartRoutine da fábrica com um trampolim de execução e dispara a execução do agente incrementando WorkerFactoryThreadMinimum via NtSetInformationWorkerFactory.CreateRemoteThread / NtCreateThreadEx (por exemplo, Sysmon Event ID 8, provedores de threat intelligence do ETW).