# ENDGAME C2 框架 — 面向专业红队作战的 AI 驱动命令与控制框架
ENDGAME 是一个专业的命令与控制框架,专为授权的红队演练、渗透测试和教育性安全研究而构建。它旨在模拟真实的对手技术、评估检测覆盖范围,并帮助安全团队了解其防御缺口——内置 AI 控制台,可将自然语言转化为可执行的命令,并自动分析每个结果。
由 AI 构建,由人类构思和指导。
🌐 endgamec2framework.com · 📄 文档



git clone https://github.com/endgamec2framework/endgame
cd endgame
./install.sh
重新运行 ./install.sh 进行更新——它将拉取最新代码并重新构建,同时保留证书和操作员配置文件。
完整设置指南:文档 → 安装
ENDGAME 的 AI 控制台 是一流的功能,将 AI 副驾驶直接带入操作员工作流程。它不是附加在旁边的聊天机器人——它与代理终端位于同一面板中,了解完整的 C2 命令集,并拥有关于目标的实时上下文:主机名、操作系统、用户、权限和传输方式。
🤖 选项卡会在底部控制台面板中打开——与您的常规终端选项卡并排


Ollama 实例中可用的任何模型均可使用。推荐用于红队场景:
qwen3.6:latest — 默认 · 快速 · 指令遵循良好qwen3.6:35b-a3b-coding-mxfp8 — 更大 · 更强的代码/命令推理能力deepseek-r1:8b / deepseek-r1:32b — 推理模型 · 擅长多步骤攻击链✓ = 已实现 · 🔧 = 进行中 / 计划中 · — = 不可用
为 Linux 构建(从 Linux 主机——代理原生编译):
# Go
GOOS=linux GOARCH=amd64 go build -o agent_linux .
# Rust
cargo build --release --target x86_64-unknown-linux-gnu
# C
make -f Makefile.linux AGENT_SERVER_URL=https://<c2>:<port>
# Nim
./build_linux.sh
代理传输方式:HTTP · HTTPS · mTLS · DNS · DoH · SMB 管道 · TCP
Mesh 中继:代理可以注册为 HTTP 或 TCP 跳板;当代理失去与团队服务器的直接连接(≥ 3 次连续信标失败)时,它会自动回退到任何已知对等节点,并通过该代理的现有传输方式中继其信标。团队服务器在每个信标响应中分发对等节点列表,因此代理始终拥有最新的回退选项。与完全去中心化的 P2P 覆盖网络(libp2p/DHT)不同,ENDGAME 中的中继路径由操作员指定并记录——操作员决定哪个代理充当跳板,中继链始终是明确的,并且可以按需停止。
规避:AMSI(VEH/DR0)· ETW 盲化 · NTDLL 取消挂钩 · Ekko XOR 睡眠掩蔽 · 间接系统调用(Hell's Gate)· 栈欺骗 · API 哈希(PEB 遍历)· PPID 欺骗 · 反沙箱 · 头擦除 · UDRL 幻影 DLL · BLOCKDLLS · DNS 金丝雀烧毁检测
注入:远程线程 · APC early-bird · 线程劫持 · fork-and-run · hollowing
后渗透:截图 · 键盘记录器 · 剪贴板 · LSASS 转储 · 令牌窃取 · UAC 绕过 · 持久化
网络发现:ARP(返回 MAC,Windows 上无需提权)· ICMP ping 扫描 · TCP 探测——每次扫描可选
横向移动:psexec · smbexec · atexec · wmi · dcom · winrm · ssh
MITRE ATT&CK:50+ 命令映射到 12 种战术 · Navigator 图层导出 · GUI 中的技术矩阵
有关命令、API 参考、IOC 列表和操作员指南,请参阅完整文档。
ENDGAME 实现受控 mesh 中继,而非完全去中心化的 P2P 覆盖网络。中继路径由操作员指定:操作员选择哪个代理充当跳板,中继链是明确的、可按需停止的,并且会被记录——不依赖企业防火墙通常会阻止的公共 DHT 基础设施(如 libp2p)。
跨平台代理:所有四个代理现在都支持 Windows 和 Linux。Go 代理还额外支持 macOS。平台特定功能(Windows 规避、AMSI/ETW 补丁、Hell's Gate 系统调用、栈欺骗、令牌窃取、PE 注入)仅限 Windows,在 Linux 上会被编译排除;Linux 构建保留完整的信标、shell、文件操作、SOCKS5、端口扫描、持久化、凭据收集和跳板功能。有关每个功能的详细信息,请参阅下面的平台支持矩阵,以及每个代理目录中的 build_linux.sh 脚本以进行 Linux 编译。
DNS 金丝雀:每个载荷构建都嵌入一个唯一的按构建金丝雀子域。当沙箱或 AV 扫描器动态分析二进制文件时,代理的启动 DNS 查询会解析 canary.<token>.<c2_domain>——由 C2 的权威 DNS 服务器拦截——操作员通过事件流收到实时烧毁警报。金丝雀在数据库中按构建跟踪,且从不重用。
间接系统调用 + 栈欺骗(Nim):syscalls.nim 通过 Hell's Gate 在运行时解析 SSN(从 ntdll 存根读取 mov eax,SSN),并为 EDR 修补的存根提供 Halo's Gate 回退。当在 ntdll .text 中同时找到 syscall;ret gadget 和 call rel32;ret gadget 时,代理会升级为 110 字节欺骗存根,在系统调用前将 gadget 地址植入 [RSP]——使 EDR 可见的调用栈看起来源自 ntdll 内部而非代理代码。
API 哈希(C):api_resolve.c 使用 DJB2 哈希和 PEB InLoadOrderModuleList 遍历在运行时解析 33 个敏感的 WinAPI 函数。这些函数都不会出现在二进制的导入表中。



HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon 中的明文凭据。无需利用漏洞。
此工具仅用于授权的安全测试、教育用途和实验室环境。 在未经明确书面授权的情况下对系统使用是违法的,且严格禁止。 使用此软件即表示您同意道德使用政策。
请不要就 EDR/AV 检测提出问题。默认构建包含已知 IOC——请参阅 IOC 文档。操作员应在授权演练中使用自定义证书、构建标志和可塑配置文件重新编译。
| 能力 | 详情 |
|---|
| 集成到控制台面板 | 以选项卡形式打开——无浮动模态框,无上下文切换 |
| 完整的 C2 命令感知 | 系统提示包含每个可用命令、代理的操作系统/架构/权限、传输方式和当前任务队列 |
| 流式响应 | 模型生成时令牌实时流式传输 |
| 自动分析循环 | 每次命令执行后,输出会自动发送回 AI 进行解释和下一步建议 |
| 多会话 | 可同时为多个代理打开 AI 控制台——每个选项卡维护独立的聊天历史 |
| 提供商无关 | 可与 Ollama(本地、离线)或 Anthropic Claude API 配合使用——以 AI 选项卡中配置的为准 |
| 执行前确认 | 每个建议的命令都需要明确点击——AI 永远不会自主发送任务 |
| 组件 | 摘要 |
|---|
| 服务器 | Go 二进制 · 多操作员团队服务器 · SQLite 操作日志 · mTLS API :31337 · DNS 金丝雀烧毁警报 |
| Web GUI | 杀伤链图(自动刷新)· 代理控制台 · AI 控制台 · 战利品管理器 · AI 助手 · 多操作员 |
| 代理(Go) | Windows · Linux · macOS · 7 种传输方式 · 完整规避套件 · API 哈希(PEB 遍历,22 个函数脱离 IAT)· Kerberos 操作 · 内联 PE 加载器 · CONFIG 运行时 · ~13 MB |
| 代理(Nim) | Windows · Linux · 7 种传输方式,包括 SMB 管道 · 间接系统调用(Hell's Gate)· 栈欺骗 · NTDLL 取消挂钩 · API 哈希(PEB 遍历,22 个函数脱离 IAT)· 内联 PE 加载器 · BOF + .NET CLR · 键盘记录器 · SOCKS5 · ISHELL · 浏览器凭据 · 横向移动 · 反沙箱 · ~1 MB |
| 代理(Rust) | Windows · Linux(x64)· 7 种传输方式 · 间接系统调用(Hell's Gate)· AMSI 补丁 · 睡眠掩蔽 · API 哈希 · 栈欺骗 · NTDLL 取消挂钩 · 反沙箱 · 工作时间 · DNS 金丝雀 · Kerberos 操作 · 内联 PE 加载器 · BOF + .NET CLR · ISHELL · 屏幕监控 · 完整注入套件 · BLOCKDLLS · PEB 欺骗 · ETW 补丁 · 浏览器凭据 · 键盘记录器 · SOCKS5 · 横向移动(8 种方法)· ~507 KB |
| 代理(C) | Windows · Linux(x64)· 7 种传输方式 · EXE + DLL 格式 · API 哈希(PEB 遍历,35 个函数脱离 IAT)· PPID 欺骗 · 反沙箱 · Kerberos 操作 · 内联 PE 加载器 · NTDLL 取消挂钩 · 键盘记录器 · SOCKS5 · ISHELL · 浏览器凭据 · .NET CLR · BOF · 横向移动 · ~130 KB |
| 加载器 | C / Go / Nim / shellcode 存根 |
| 报告 | HTML · JSON · CSV · MITRE ATT&CK Navigator 图层 · AI 执行摘要 |
| Go (Ekko) | Nim | Rust | C |
|---|
| 平台 | Win · Linux · macOS | Win · Linux | Win · Linux | Win · Linux |
| 大小 | ~13 MB | ~1.2 MB | ~507 KB | ~130 KB |
| 传输方式 | HTTP · HTTPS · mTLS · DNS · DoH · SMB · TCP | HTTP · HTTPS · mTLS · DNS · DoH · SMB · TCP | HTTP · HTTPS · mTLS · DNS · DoH · SMB · TCP | HTTP · HTTPS · mTLS · DNS · DoH · SMB · TCP |
| DLL 格式 | ✓ | ✓ | ✓ | ✓ |
| Shell / 文件操作 / 系统信息 | ✓ | ✓ | ✓ | ✓ |
| 上传 / 下载 | ✓ | ✓ | ✓ | ✓ |
| 截图 | ✓ | ✓ | ✓ | ✓ |
| 屏幕监控(实时) | ✓ | ✓ | ✓ | ✓ |
| 键盘记录器 | ✓ | ✓ | ✓ | ✓ |
| 剪贴板监控 | ✓ | ✓ | ✓ | ✓ |
| LSASS 转储(MINIDUMP) | ✓ | ✓ | ✓ | ✓ |
| AMSI 补丁 | ✓ (VEH / DR0) | ✓ | ✓ xor-ret 补丁 | ✓ |
| ETW 盲化 | ✓ | ✓ + NtSetInfoProcess | ✓ EtwEventWrite 补丁 | ✓ |
| NTDLL 取消挂钩 | ✓ | ✓ | ✓ | ✓ |
| 间接系统调用 | ✓ Hell's Gate + Halo's Gate | ✓ Hell's Gate + Halo's Gate | ✓ Hell's Gate + Halo's Gate | ✓ Hell's Gate + Halo's Gate |
| 栈欺骗 | ✓ call-preceded RET gadget | ✓ 110 字节欺骗存根 | ✓ 110 字节欺骗存根 | ✓ 110 字节欺骗存根 |
| API 哈希(IAT 移除) | ✓ DJB2 + PEB 遍历 · 22 个函数 | ✓ DJB2 + PEB 遍历 · 22 个函数 | ✓ DJB2 + PEB 遍历 · 21 个函数 | ✓ DJB2 + PEB 遍历 · 35 个函数 |
| 睡眠掩蔽 | ✓ Ekko XOR + NOACCESS | ✓ XOR 非执行段 + NtDelayExecution | ✓ XOR + NtDelayExecution | ✓ XOR + NOACCESS |
| 反沙箱 | ✓ 12 项检查评分模型 | ✓ CPU/RAM/磁盘/空闲检查(-d:SandboxChecks) | ✓ CPU/RAM/磁盘/用户名评分 | ✓ 评分模型 |
| CONFIG 运行时 | ✓ 睡眠 · 抖动 · 工作时间 · 注入方法 | ✓ 睡眠 · 抖动 · 工作时间 | ✓ 睡眠 · 抖动 | ✓ 睡眠 · 抖动 · 工作时间 |
| 工作时间门控 | ✓ | ✓ | ✓ | ✓ |
| DNS 金丝雀 | ✓ 启动烧毁查询 | ✓ 启动烧毁查询 | ✓ 启动烧毁查询 | ✓ 启动烧毁查询 |
| PE 头擦除 | ✓ | ✓ | ✓ | ✓ |
| HWBP 清除 | ✓ | ✓ | ✓ | ✓ |
| PPID 欺骗 | ✓ | ✓ | ✓ | ✓ |
| BLOCKDLLS / PEB 欺骗 | ✓ | ✓ | ✓ | ✓ |
| EDR 静默(ETW/挂钩) | ✓ | ✓ | ✓ | ✓ |
| 挂钩 + HWBP 检测 | ✓ | ✓ | ✓ | ✓ |
| Kerberos(klist · ptt · purge) | ✓ LSA API | ✓ LSA API | ✓ LSA API | ✓ LSA API |
| 内联 PE 执行 | ✓ 完整 PE64 加载器 | ✓ 完整 PE64 加载器 | ✓ 完整 PE64 加载器 | ✓ 完整 PE64 加载器 |
| 进程注入 | ✓ 远程 · APC · 劫持 · fork-and-run · hollow | ✓ 远程 · APC | ✓ 远程 · APC · 劫持 · fork-and-run · hollow | ✓ 远程 · APC |
| BOF / .NET CLR | ✓ | ✓ BOF + .NET CLR | ✓ BOF + .NET CLR | ✓ BOF + .NET CLR |
| 令牌窃取 / 模拟 | ✓ | ✓ | ✓ | ✓ |
| 令牌保险库(存储 · 重用) | ✓ | ✓ | ✓ | ✓ |
| GETSYSTEM / UAC 绕过 | ✓ | ✓ | ✓ | ✓ |
| 持久化 | ✓ | ✓ | ✓ | ✓ |
| 横向移动 | ✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas | ✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas | ✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas | ✓ psexec · smbexec · atexec · wmi · dcom · winrm · ssh · runas |
| SOCKS5 / 端口转发 | ✓ | ✓ | ✓ | ✓ |
| 反向 SOCKS | ✓ | ✓ | ✓ | ✓ |
| 端口扫描 | ✓ | ✓ | ✓ | ✓ |
| Mesh 中继跳板 | ✓ HTTP + TCP | ✓ HTTP + TCP | ✓ HTTP + TCP | ✓ HTTP + TCP |
| 凭据收集 | ✓ GPP · WiFi · 浏览器 · NTDS | ✓ GPP · WiFi · 浏览器 · NTDS | ✓ WiFi · 浏览器 | ✓ GPP · WiFi · 浏览器 · NTDS |
| 注册表操作 | ✓ | ✓ | ✓ | ✓ |
| ADS(读取 · 写入 · 列出 · 删除) | ✓ | ✓ | ✓ | ✓ |
| COM 劫持 | ✓ | ✓ | ✓ | ✓ |
| 时间戳篡改 | ✓ | ✓ | ✓ | ✓ |
| 交互式 Shell(ISHELL) | ✓ | ✓ | ✓ | ✓ |
| MITRE ATT&CK | 50+ 命令 · 12 种战术 | 规避 · 后渗透 · 横向 | 规避 · 后渗透 · 横向 | 规避 · 后渗透 · 横向 |
| 功能 | Windows(所有代理) | Linux(Go · Rust · C · Nim) | macOS(仅 Go) |
|---|
| Beacon + 信标(HTTP/HTTPS/mTLS/TCP/DNS) | ✓ | ✓ | ✓ |
| Shell / 文件操作 / 上传 / 下载 | ✓ | ✓ | ✓ |
| SYSINFO / PS / ENV | ✓ | ✓ | ✓ |
| 端口扫描 | ✓ | ✓ | ✓ |
| SOCKS5 / 反向 SOCKS / 端口转发 | ✓ | ✓ | ✓ |
| Mesh 中继跳板(HTTP + TCP) | ✓ | ✓ | ✓ |
| 持久化 | ✓ 注册表/服务/schtask | ✓ cron / systemd 用户 | ✓ LaunchAgent |
| 截图 | ✓ GDI | ✓ ImageMagick(如果 X11) | ✓ |
| 凭据收集 | ✓ 浏览器 · WiFi · GPP · NTDS | ✓ 浏览器(Linux 路径) | ✓ 浏览器 |
| 仅 Windows(规避) | |||
| AMSI 补丁 / ETW 盲化 | ✓ | — | — |
| 间接系统调用(Hell's Gate) | ✓ | — | — |
| 栈欺骗(110 字节存根) | ✓ | — | — |
| API 哈希 / IAT 移除 | ✓ | — | — |
| 睡眠掩蔽(XOR + NOACCESS) | ✓ | — | — |
| NTDLL 取消挂钩 | ✓ | — | — |
| PPID 欺骗 / BLOCKDLLS / PEB 欺骗 | ✓ | — | — |
| 令牌窃取 / UAC 绕过 | ✓ | — | — |
| 进程注入 | ✓ | — | — |
| 内联 PE 执行 / .NET CLR | ✓ | — | — |
| 键盘记录器 / 剪贴板监控 | ✓ | — | — |
| 横向移动(8 种方法) | ✓ | — | — |
| Kerberos(klist/ptt/purge) | ✓ | — | — |