
ENDGAME C2 FRAMEWORK — ИИ-управляемая система командования и управления для профессиональных операций red team
ENDGAME — это профессиональный фреймворк командования и управления (C2), созданный для авторизованных red team-мероприятий, тестирования на проникновение и образовательных исследований в области безопасности. Разработан для имитации реалистичных техник противника, оценки покрытия детектирования и помощи командам безопасности в понимании своих оборонительных пробелов — со встроенной AI-консолью, которая превращает естественный язык в выполняемые команды и автоматически анализирует каждый результат.
Hecho con IA, pensado y dirigido por un humano.
🌐 endgamec2framework.com · 📄 Документация



git clone https://github.com/endgamec2framework/endgame
cd endgame
./install.sh
Повторно запустите ./install.sh для обновления — он подтянет последний код и пересоберёт проект, сохраняя сертификаты и профили операторов.
Полное руководство по установке: Документация → Установка
AI-консоль ENDGAME — это функция первого класса, которая встраивает AI-копилота непосредственно в рабочий процесс оператора. Это не чат-бот, прикрученный сбоку — он живёт в той же панели, что и терминалы агентов, знает полный набор команд C2 и имеет контекст о цели в реальном времени: имя хоста, ОС, пользователь, привилегии и транспорт.
🤖 — рядом с вашими обычными вкладками терминала


Подходит любая модель, доступная в вашем экземпляре Ollama. Рекомендуемые для контекста red team:
qwen3.6:latest — по умолчанию · быстрая · хорошо следует инструкциямqwen3.6:35b-a3b-coding-mxfp8 — крупнее · сильнее в рассуждениях о коде/командахdeepseek-r1:8b / deepseek-r1:32b — модели рассуждений · хороши для многошаговых цепочек атак✓ = реализовано · 🔧 = в разработке / планируется · — = недоступно
Сборка для Linux (с Linux-хоста — агенты компилируются нативно):
# Go
GOOS=linux GOARCH=amd64 go build -o agent_linux .
# Rust
cargo build --release --target x86_64-unknown-linux-gnu
# C
make -f Makefile.linux AGENT_SERVER_URL=https://<c2>:<port>
# Nim
./build_linux.sh
Транспорты агентов: HTTP · HTTPS · mTLS · DNS · DoH · SMB pipe · TCP
Mesh relay: агенты могут регистрироваться как HTTP- или TCP-пивоты; когда агент теряет прямое соединение с teamserver (≥ 3 последовательных сбоя beacon), он автоматически переключается на любого известного пира и ретранслирует свой beacon через существующий транспорт этого агента. Teamserver распространяет список пиров в каждом ответе beacon, поэтому агенты всегда имеют актуальный запасной вариант. В отличие от полностью децентрализованных P2P-оверлеев (libp2p/DHT), пути ретрансляции в ENDGAME назначаются оператором и логируются — оператор решает, какой агент будет пивотом, а цепочка ретрансляции всегда явная и может быть остановлена по требованию.
Обход защиты: AMSI (VEH/DR0) · ETW blind · NTDLL unhook · Ekko XOR sleep masking · косвенные системные вызовы (Hell's Gate) · спуфинг стека · хеширование API (обход PEB) · PPID spoof · анти-песочница · очистка заголовка · UDRL phantom DLL · BLOCKDLLS · обнаружение срабатывания DNS canary
Инъекции: remote thread · APC early-bird · thread hijack · fork-and-run · hollowing
Пост-эксплуатация: снимок экрана · кейлоггер · буфер обмена · дамп LSASS · кража токенов · обход UAC · персистентность
Сетевое обнаружение: ARP (возвращает MAC, без повышения привилегий на Windows) · ICMP ping sweep · TCP probe — выбирается для каждого сканирования
Латеральное перемещение: psexec · smbexec · atexec · wmi · dcom · winrm · ssh
MITRE ATT&CK: 50+ команд, сопоставленных с 12 тактиками · экспорт слоя Navigator · матрица техник в GUI
См. полную документацию для команд, API-справочника, списка IOC и руководства оператора.
ENDGAME реализует управляемый mesh relay, а не полностью децентрализованный P2P-оверлей. Пути ретрансляции назначаются оператором: оператор выбирает, какой агент будет пивотом, а цепочка ретрансляции явная, может быть остановлена по требованию и логируется — без зависимости от публичной DHT-инфраструктуры, такой как libp2p, которую корпоративные брандмауэры обычно блокируют.
Кроссплатформенные агенты: Все четыре агента теперь поддерживают Windows и Linux. Go-агент дополнительно поддерживает macOS. Платформенные функции (обход на Windows, AMSI/ETW patch, системные вызовы Hell's Gate, спуфинг стека, кража токенов, PE-инъекции) доступны только на Windows и отключаются при компиляции на Linux; сборка для Linux сохраняет полный beacon, shell, файловые операции, SOCKS5, сканирование портов, персистентность, сбор учётных данных и функциональность пивота. См. матрицу поддержки платформ ниже для деталей по каждой функции и скрипт build_linux.sh в каталоге каждого агента для компиляции под Linux.
DNS canaries: каждая сборка полезной нагрузки встраивает уникальный canary-поддомен для конкретной сборки. Когда песочница или AV-сканер динамически анализирует бинарник, стартовый DNS-запрос агента разрешает canary.<token>.<c2_domain> — перехватывается авторитетным DNS-сервером C2 — и оператор получает оповещение о срабатывании в реальном времени через поток событий. Canaries отслеживаются для каждой сборки в базе данных и никогда не используются повторно.
Косвенные системные вызовы + спуфинг стека (Nim): syscalls.nim разрешает SSN во время выполнения через Hell's Gate (читает mov eax,SSN из стабов ntdll) с запасным вариантом Halo's Gate для стабов, пропатченных EDR. Когда в .text ntdll найдены и gadget syscall;ret, и gadget call rel32;ret, агент переходит на 110-байтные спуфинг-стабы, которые помещают адрес gadget в [RSP] перед системным вызовом — делая стек вызовов, видимый EDR, похожим на исходящий из ntdll, а не из кода агента.
Хеширование API (C): api_resolve.c использует хеширование DJB2 и обход PEB InLoadOrderModuleList для разрешения 33 чувствительных функций WinAPI во время выполнения. Ни одна из этих функций не появляется в таблице импорта бинарника.



HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon после запуска SharpUp. Эксплойт не требуется.
Этот инструмент предназначен только для авторизованного тестирования безопасности, образовательного использования и лабораторных сред. Использование против систем без явного письменного разрешения незаконно и строго запрещено. Используя это программное обеспечение, вы соглашаетесь с Политикой этичного использования.
Пожалуйста, не открывайте issues, касающиеся обнаружения EDR/AV. Стандартные сборки включают известные IOC — см. документацию по IOC. Операторам следует перекомпилировать с пользовательскими сертификатами, флагами сборки и malleable-профилями для авторизованных мероприятий.
| Возможность | Детали |
|---|
| Интеграция в панель консоли | Открывается как вкладка — без плавающих модальных окон и переключения контекста |
| Полное знание команд C2 | Системный промпт включает каждую доступную команду, ОС/архитектуру/привилегии агента, транспорт и текущую очередь задач |
| Потоковые ответы | Токены передаются в реальном времени по мере генерации моделью |
| Цикл автоанализа | После каждого выполнения команды вывод автоматически отправляется обратно в AI для интерпретации и рекомендации следующего шага |
| Мультисессионность | Открывайте AI-консоль для нескольких агентов одновременно — каждая вкладка сохраняет независимую историю чата |
| Независимость от провайдера | Работает с Ollama (локально, офлайн) или Anthropic Claude API — в зависимости от того, что настроено во вкладке AI |
| Подтверждение перед выполнением | Каждая предложенная команда требует явного клика — AI никогда не отправляет задачи автономно |
| Компонент | Краткое описание |
|---|
| Сервер | Go-бинарник · многопользовательский teamserver · SQLite op-log · mTLS API :31337 · оповещения о срабатывании DNS canary |
| Веб-GUI | Граф kill-chain (автообновление) · консоль агентов · AI-консоль · менеджер трофеев · AI-ассистент · многопользовательский режим |
| Агент (Go) | Windows · Linux · macOS · 7 транспортов · полный набор средств обхода · хеширование API (обход PEB, 22 функции из IAT) · операции Kerberos · инлайн-загрузчик PE · CONFIG runtime · ~13 МБ |
| Агент (Nim) | Windows · Linux · 7 транспортов, включая SMB pipe · косвенные системные вызовы (Hell's Gate) · спуфинг стека · NTDLL unhook · хеширование API (обход PEB, 22 функции из IAT) · инлайн-загрузчик PE · BOF + .NET CLR · кейлоггер · SOCKS5 · ISHELL · учётные данные браузеров · латеральное перемещение · анти-песочница · ~1 МБ |
| Агент (Rust) | Windows · Linux (x64) · 7 транспортов · косвенные системные вызовы (Hell's Gate) · AMSI patch · sleep masking · хеширование API · спуфинг стека · NTDLL unhook · анти-песочница · рабочие часы · DNS canary · операции Kerberos · инлайн-загрузчик PE · BOF + .NET CLR · ISHELL · screenwatch · полный набор инъекций · BLOCKDLLS · PEB spoof · ETW patch · учётные данные браузеров · кейлоггер · SOCKS5 · латеральное перемещение (8 методов) · ~507 КБ |
| Агент (C) | Windows · Linux (x64) · 7 транспортов · формат EXE + DLL · хеширование API (обход PEB, 35 функций из IAT) · PPID spoof · анти-песочница · операции Kerberos · инлайн-загрузчик PE · NTDLL unhook · кейлоггер · SOCKS5 · ISHELL · учётные данные браузеров · .NET CLR · BOF · латеральное перемещение · ~130 КБ |
| Загрузчики | C / Go / Nim / shellcode-стабы |
| Отчёты | HTML · JSON · CSV · слой MITRE ATT&CK Navigator · AI-исполнительное резюме |
| Go (Ekko) | Nim | Rust | C |
|---|
| Платформа | Win · Linux · macOS | Win · Linux | Win · Linux | Win · Linux |
| Размер | ~13 МБ | ~1.2 МБ | ~507 КБ | ~130 КБ |
| Транспорты | HTTP · HTTPS · mTLS · DNS · DoH · SMB · TCP | HTTP · HTTPS · mTLS · DNS · DoH · SMB · TCP | HTTP · HTTPS · mTLS · DNS · DoH · SMB · TCP | HTTP · HTTPS · mTLS · DNS · DoH · SMB · TCP |
| Формат DLL | ✓ | ✓ | ✓ | ✓ |
| Shell / файловые операции / sysinfo | ✓ | ✓ | ✓ | ✓ |
| Загрузка / выгрузка | ✓ | ✓ | ✓ | ✓ |
| Снимок экрана | ✓ | ✓ | ✓ | ✓ |
| Screenwatch (в реальном времени) | ✓ | ✓ | ✓ | ✓ |
| Кейлоггер | ✓ | ✓ | ✓ | ✓ |
| Монитор буфера обмена | ✓ | ✓ | ✓ | ✓ |
| Дамп LSASS (MINIDUMP) | ✓ | ✓ | ✓ | ✓ |
| AMSI patch | ✓ (VEH / DR0) | ✓ | ✓ xor-ret patch | ✓ |
| ETW blind | ✓ | ✓ + NtSetInfoProcess | ✓ EtwEventWrite patch | ✓ |
| NTDLL unhook | ✓ | ✓ | ✓ | ✓ |
| Косвенные системные вызовы | ✓ Hell's Gate + Halo's Gate | ✓ Hell's Gate + Halo's Gate | ✓ Hell's Gate + Halo's Gate | ✓ Hell's Gate + Halo's Gate |
| Спуфинг стека | ✓ call-preceded RET gadget | ✓ 110-байтные спуфинг-стабы | ✓ 110-байтные спуфинг-стабы | ✓ 110-байтные спуфинг-стабы |
| Хеширование API (удаление IAT) | ✓ DJB2 + обход PEB · 22 функции | ✓ DJB2 + обход PEB · 22 функции | ✓ DJB2 + обход PEB · 21 функция | ✓ DJB2 + обход PEB · 35 функций |
| Sleep masking | ✓ Ekko XOR + NOACCESS | ✓ XOR неисполняемых секций + NtDelayExecution | ✓ XOR + NtDelayExecution | ✓ XOR + NOACCESS |
| Анти-песочница | ✓ 12-проверочная скоринговая модель | ✓ проверки CPU/RAM/диска/простоя (-d:SandboxChecks) | ✓ скоринг CPU/RAM/диска/имени пользователя | ✓ скоринговая модель |
| CONFIG runtime | ✓ sleep · jitter · рабочие часы · метод инъекции | ✓ sleep · jitter · рабочие часы | ✓ sleep · jitter | ✓ sleep · jitter · рабочие часы |
| Ограничение по рабочим часам | ✓ | ✓ | ✓ | ✓ |
| DNS canary | ✓ стартовый burn-запрос | ✓ стартовый burn-запрос | ✓ стартовый burn-запрос | ✓ стартовый burn-запрос |
| Очистка PE-заголовка | ✓ | ✓ | ✓ | ✓ |
| Очистка HWBP | ✓ | ✓ | ✓ | ✓ |
| PPID spoof | ✓ | ✓ | ✓ | ✓ |
| BLOCKDLLS / PEB spoof | ✓ | ✓ | ✓ | ✓ |
| Заглушение EDR (ETW/hook) | ✓ | ✓ | ✓ | ✓ |
| Обнаружение hook + HWBP | ✓ | ✓ | ✓ | ✓ |
| Kerberos (klist · ptt · purge) | ✓ LSA API | ✓ LSA API | ✓ LSA API | ✓ LSA API |
| Инлайн-выполнение PE | ✓ полный загрузчик PE64 | ✓ полный загрузчик PE64 | ✓ полный загрузчик PE64 | ✓ полный загрузчик PE64 |
| Инъекция процессов | ✓ remote · APC · hijack · fork-and-run · hollow | ✓ remote · APC | ✓ remote · APC · hijack · fork-and-run · hollow | ✓ remote · APC |
| BOF / .NET CLR | ✓ | ✓ BOF + .NET CLR | ✓ BOF + .NET CLR | ✓ BOF + .NET CLR |
| Кража / имитация токенов | ✓ | ✓ | ✓ | ✓ |
| Хранилище токенов (сохранение · повторное использование) | ✓ | ✓ | ✓ | ✓ |
| GETSYSTEM / обход UAC | ✓ | ✓ | ✓ | ✓ |
| Персистентность | ✓ | ✓ | ✓ | ✓ |
| Латеральное перемещение | ✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas | ✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas | ✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas | ✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas |
| SOCKS5 / проброс портов | ✓ | ✓ | ✓ | ✓ |
| Обратный SOCKS | ✓ | ✓ | ✓ | ✓ |
| Сканирование портов | ✓ | ✓ | ✓ | ✓ |
| Mesh relay pivot | ✓ HTTP + TCP | ✓ HTTP + TCP | ✓ HTTP + TCP | ✓ HTTP + TCP |
| Сбор учётных данных | ✓ GPP · WiFi · Browser · NTDS | ✓ GPP · WiFi · Browser · NTDS | ✓ WiFi · Browser | ✓ GPP · WiFi · Browser · NTDS |
| Операции с реестром | ✓ | ✓ | ✓ | ✓ |
| ADS (чтение · запись · список · удаление) | ✓ | ✓ | ✓ | ✓ |
| COM hijack | ✓ | ✓ | ✓ | ✓ |
| Timestomp | ✓ | ✓ | ✓ | ✓ |
| Интерактивная оболочка (ISHELL) | ✓ | ✓ | ✓ | ✓ |
| MITRE ATT&CK | 50+ команд · 12 тактик | evasion · post-ex · lateral | evasion · post-ex · lateral | evasion · post-ex · lateral |
| Функция | Windows (все агенты) | Linux (Go · Rust · C · Nim) | macOS (только Go) |
|---|
| Beacon + beaconing (HTTP/HTTPS/mTLS/TCP/DNS) | ✓ | ✓ | ✓ |
| Shell / файловые операции / загрузка / выгрузка | ✓ | ✓ | ✓ |
| SYSINFO / PS / ENV | ✓ | ✓ | ✓ |
| Сканирование портов | ✓ | ✓ | ✓ |
| SOCKS5 / обратный SOCKS / проброс портов | ✓ | ✓ | ✓ |
| Mesh relay pivot (HTTP + TCP) | ✓ | ✓ | ✓ |
| Персистентность | ✓ registry/service/schtask | ✓ cron / systemd user | ✓ LaunchAgent |
| Снимок экрана | ✓ GDI | ✓ ImageMagick (если X11) | ✓ |
| Сбор учётных данных | ✓ Browser · WiFi · GPP · NTDS | ✓ Browser (пути Linux) | ✓ Browser |
| Только Windows (обход) | |||
| AMSI patch / ETW blind | ✓ | — | — |
| Косвенные системные вызовы (Hell's Gate) | ✓ | — | — |
| Спуфинг стека (110-байтные стабы) | ✓ | — | — |
| Хеширование API / удаление IAT | ✓ | — | — |
| Sleep masking (XOR + NOACCESS) | ✓ | — | — |
| NTDLL unhook | ✓ | — | — |
| PPID spoof / BLOCKDLLS / PEB spoof | ✓ | — | — |
| Кража токенов / обход UAC | ✓ | — | — |
| Инъекция процессов | ✓ | — | — |
| Инлайн-выполнение PE / .NET CLR | ✓ | — | — |
| Кейлоггер / монитор буфера обмена | ✓ | — | — |
| Латеральное перемещение (8 методов) | ✓ | — | — |
| Kerberos (klist/ptt/purge) | ✓ | — | — |