
KHAOS — это современный C2-фреймворк, который маршрутизирует трафик агентов через облачные сервисы, уже доверенные корпоративными сетями.
KHAØS — это современный пост-эксплуатационный C2-фреймворк с 5 скрытыми каналами и полной обфускацией, созданный @28Zaaky.
Большинство открытых C2 имеют одну общую черту: они уже есть в базах данных каждого EDR-вендора. KHAØS был создан с учётом этого с самого начала.
Агент написан на C. Он использует indirect syscalls, снимает перехваты ntdll из свежей копии на диске, патчит ETW и AMSI через аппаратные точки останова вместо патчинга байтов, и обфусцирует свой стек во время сна. Каждая сборка генерирует заново ключ шифрования строк и XOR учётных данных, поэтому два скомпилированных бинарника из одной конфигурации никогда не имеют одинаковой статической сигнатуры.
На сетевой стороне есть пять каналов: Microsoft Teams, GitHub Gist, DNS-over-HTTPS, HTTP/S и SMB named pipe. Идея в том, что хотя бы один из них уже выглядит как обычный трафик в среде, в которой вы работаете.
Пост-эксплуатация охватывает обычный набор: shell, execute-assembly (.NET CLR in-process), загрузка BOF/COFF, четыре техники инъекций, кража и имперсонация токенов, дамп LSASS через прямой syscall, Kerberoasting, AS-REP roasting, SOCKS5, reverse port forward и WMI lateral movement. Отдельный криптор/загрузчик обрабатывает отображение PE в памяти, если вам нужно обойтись без стейджера.
Интерфейс оператора — это React-приложение со встроенным конструктором пэйлоадов, картой сети в реальном времени, хранилищем учётных данных и галереей скриншотов. Всё обновляется через WebSocket в реальном времени.

| Канал | Транспорт | Мимикрирует под |
|---|---|---|
| Microsoft Teams | HTTPS *.office.com | Корпоративный трафик O365 |
| GitHub Gist | REST api.github.com | Активность разработчика |
| DNS-over-HTTPS | DoH 1.1.1.1 | Зашифрованные DNS-запросы |
| HTTP/S | HTTPS | Обычный веб-трафик |
| SMB Named Pipe | SMB | Внутреннее латеральное перемещение |
Трафик шифруется с помощью ChaCha20-Poly1305, обмен ключами через X25519, уникальный для каждого агента и сессии.
| Категория | Возможности |
|---|---|
| Выполнение | Shell, execute-assembly (.NET CLR in-process), загрузчик BOF/COFF, скриншот |
| Инъекции | Remote thread, thread hijack, EarlyBird APC, module stomp, self-injection |
| Идентификация | Кража/создание/возврат токена, getsystem (3 техники), обход UAC (ICMLuaUtil / fodhelper / sdclt) |
| Учётные данные | Дамп LSASS (кастомный minidump), кусты SAM/SYSTEM через SeBackupPrivilege, Kerberoast, AS-REP roast |
| Сеть | Прокси SOCKS5, reverse port forward, SMB pivot, WMI lateral movement |
| Постоянство | Ключ автозапуска в реестре, запланированное задание (XML) |
Загрузчик, который расшифровывает и отражательно отображает PE агента в памяти.
cd crypter
python build.py # bake agent + build loader
python build.py --stager-url https://... # with network stager
git clone https://github.com/28Zaaky/khaos-c2
cd khaos-c2
python3 -m venv venv && source venv/bin/activate
pip3 install -r server/requirements.txt
# install Node.js if missing
sudo apt update && sudo apt install nodejs npm -y
cd ui && npm install && npm run build && cd ..
# TLS cert
openssl req -x509 -newkey rsa:2048 -sha256 -days 365 -nodes \
-keyout server/cert.key -out server/cert.pem -subj "/CN=khaos-c2"
cp server/config.example.yaml server/config.yaml
# edit config.yaml: jwt_secret + http.beacon_url
python3 server/main.py
Агент компилируется на Windows (см. ниже), затем загружается на цель.
Требуется MSYS2 с MinGW-w64.
git clone https://github.com/28Zaaky/khaos-c2
cd khaos-c2
# MSYS2 shell — install build deps once
pacman -S mingw-w64-x86_64-gcc mingw-w64-x86_64-mbedtls
# Server
cd server
python -m venv venv
venv\Scripts\activate
pip install -r requirements.txt
copy config.example.yaml config.yaml
python main.py
# UI (separate terminal)
cd ui && npm install && npm run dev # → http://localhost:5173
# Agent
.\agent\rebuild_agent.ps1 # runs make config + make lean, kills running agent first
# или: cd agent && make config && make standalone
Логин по умолчанию: operator / changeme
Discord: https://discord.gg/qNeK6cvwSq
Только для авторизованного тестирования безопасности. Использование этого инструмента против систем, которые вам не принадлежат или на которые у вас нет явного письменного разрешения на тестирование, незаконно.
Создано 28Zaaky
p.s. Claude используется для ревью кода, пуша на GitHub и комментариев. Это не полностью сгенерированный ИИ проект, он возник из моих исследований.