大多数开源C2有一个共同点:它们早已存在于所有EDR厂商的数据库中。KHAØS从一开始就考虑到这一点而构建。
代理端采用C语言编写。它使用间接系统调用,从磁盘的干净副本中取消挂钩ntdll,通过硬件断点(而非字节修补)修补ETW和AMSI,并在休眠期间混淆其堆栈。每次构建都会重新生成字符串编码密钥和凭据XOR值,因此两个基于相同配置编译的二进制文件永远不会共享静态签名。
在网络侧有五种通道:Microsoft Teams、GitHub Gist、DNS-over-HTTPS、HTTP/S和SMB命名管道。其理念是,至少有一种通道在你所处的环境中看起来像正常流量。
后渗透覆盖了常见功能:Shell、execute-assembly(进程内.NET CLR)、BOF/COFF加载、四种注入技术、令牌窃取与模拟、通过直接系统调用的LSASS转储、Kerberoasting、AS-REP Roasting、SOCKS5、反向端口转发和WMI横向移动。一个独立的加密器/加载器负责内存中的PE映射,以防你需要无阶段模式。
操作员界面是一个React应用,内置载荷生成器、实时网络地图、凭据存储和截图库。所有内容通过WebSocket实时更新。
流量使用ChaCha20-Poly1305加密,密钥交换通过X25519,每个代理、每个会话独立。
加载器,用于解密并在内存中反射式映射代理PE。
cd crypter
python build.py # 嵌入代理 + 构建加载器
python build.py --stager-url https://... # 带网络阶段器
git clone https://github.com/28Zaaky/khaos-c2
cd khaos-c2
python3 -m venv venv && source venv/bin/activate
pip3 install -r server/requirements.txt
# 如缺少Node.js则安装
sudo apt update && sudo apt install nodejs npm -y
cd ui && npm install && npm run build && cd ..
# TLS证书
openssl req -x509 -newkey rsa:2048 -sha256 -days 365 -nodes \
-keyout server/cert.key -out server/cert.pem -subj "/CN=khaos-c2"
cp server/config.example.yaml server/config.yaml
# 编辑 config.yaml: jwt_secret + http.beacon_url
python3 server/main.py
代理在Windows上编译(见下文),然后部署到目标机。
需要 MSYS2 及 MinGW-w64。
git clone https://github.com/28Zaaky/khaos-c2
cd khaos-c2
# MSYS2 终端 — 安装构建依赖(仅一次)
pacman -S mingw-w64-x86_64-gcc mingw-w64-x86_64-mbedtls
# 服务端
cd server
python -m venv venv
venv\Scripts\activate
pip install -r requirements.txt
copy config.example.yaml config.yaml
python main.py
# UI(另一个终端)
cd ui && npm install && npm run dev # → http://localhost:5173
# 代理
.\agent\rebuild_agent.ps1 # 运行 make config + make lean,先终止运行中的代理
# 或者: cd agent && make config && make standalone
默认登录:operator / changeme
Discord:https://discord.gg/qNeK6cvwSq
仅限授权安全测试使用。针对非你拥有或未获得明确书面许可的系统使用此工具是违法的。
由 28Zaaky 构建
附注:claude 用于代码审查、GitHub推送和评论。这不是一个完全由AI生成的项目,它来自我的研究。
| 通道 | 传输方式 | 伪装成 |
|---|
| Microsoft Teams | HTTPS *.office.com | O365企业流量 |
| GitHub Gist | REST api.github.com | 开发者活动 |
| DNS-over-HTTPS | DoH 1.1.1.1 | 加密DNS查询 |
| HTTP/S | HTTPS | 通用Web流量 |
| SMB命名管道 | SMB | 内部横向移动 |
| 分类 | 能力 |
|---|
| 执行 | Shell、execute-assembly(进程内.NET CLR)、BOF/COFF加载器、截图 |
| 注入 | 远程线程、线程劫持、EarlyBird APC、模块踩踏、自注入 |
| 身份 | 令牌窃取/创建/还原、getsystem(3种技术)、UAC绕过(ICMLuaUtil / fodhelper / sdclt) |
| 凭据 | LSASS转储(自定义小型转储)、通过SeBackupPrivilege获取SAM/SYSTEM注册表配置单元、Kerberoast、AS-REP Roast |
| 网络 | SOCKS5代理、反向端口转发、SMB跳跃、WMI横向移动 |
| 持久化 | 注册表运行键、计划任务(XML) |