Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
lockjaw — 模块化 Windows C2 框架,包含 Rust teamserver、Zig 植入体、间接系统调用、AMSI 绕过、反射式/PoolParty 注入、内存中 BOF 执行以及 HTTP/DNS 传输。 | Kitploit
工具/GitHubGitHub/g13net/lockjaw
渗透测试框架漏洞利用框架持久化机制IDS/IPS规避横向移动后渗透利用命令与控制红队Shellcode 生成Payload 开发远程访问木马DNS 分析
263164天前尚未审核
GitHubg13net/lockjaw

lockjaw

模块化 Windows C2 框架,包含 Rust teamserver、Zig 植入体、间接系统调用、AMSI 绕过、反射式/PoolParty 注入、内存中 BOF 执行以及 HTTP/DNS 传输。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Lockjaw - 高级 Windows C2 框架 (v0.2.15)

Lockjaw 是一个高级、模块化的命令与控制 (C2) 框架,专为红队交战、对抗性模拟和隐蔽行动而设计。它采用现代分离式语言架构:高并发的 Rust Teamserver 与一个规避性、无依赖的 Zig 植入体以及纯汇编位置无关代码 (PIC) 加载器相结合。

这是 ALPHA 软件 使用风险自负。并非所有功能都已测试,代码尚未经过审查。存在 bug,某些命令可能无法正常工作。

以下内容已经过测试:

  • Teamserver 与客户端通信
  • EXE 植入体
  • 用于侦察的 Agent 命令
  • 进程注入

BOF 支持尚未测试。


架构概览

                      +------------------------------------+
                      |       Operator CLI (Python)        |
                      |   Async TUI / Prompt-Toolkit       |
                      +-----------------+------------------+
                                        | HTTPS / REST API (Port 50051)
                                        v
                      +------------------------------------+
                      |       Lockjaw Teamserver           |
                      |          (Rust / Tokio)            |
                      |  - SQLite Storage (SQLx)           |
                      |  - Dynamic Zig Cross-Compiler      |
                      |  - Multi-Transport Listener Manager|
                      +--------+------------------+--------+
                               |                  |
                    HTTPS / HTTP                  DNS (UDP 53)
                    (WinHTTP)                     (Hickory DNS / Base32)
                               |                  |
                               v                  v
                      +------------------------------------+
                      |       Lockjaw Implant (Zig)        |
                      |  - Indirect Syscalls (Halo's Gate) |
                      |  - Reflective & PoolParty Injection|
                      |  - In-Memory BOF Execution Engine  |
                      |  - Ghost AMSI Bypass (HWBP + VEH)  |
                      |  - IAT-Clean Dynamic API Resolv.   |
                      |  - RC4-Encrypted Communications    |
                      +------------------------------------+
  • Teamserver (Rust): 基于 Tokio 和 Axum 构建,使用 Rustls。管理 agent 签到、任务分发、监听器生命周期和 SQLite 持久化。集成了一个按需载荷交叉编译流水线,利用 Zig 和 GNU objcopy。
  • 植入体 (Zig & Assembly): 原生交叉编译,目标为 x86_64-windows。独立运行,零外部 C 运行时依赖,运行在 .Windows 子系统(无头,无控制台窗口)。
  • 加载器 (PIC Assembly & PowerShell): 加固的 x64 位置无关汇编加载器 (pic_stager.s),具有安全栈架构、影子空间保留和动态 PEB 遍历,以及轻量级 PowerShell 下载 cradle。
  • Operator CLI (Python 3): 基于 prompt_toolkit 构建的异步 TUI,具有实时签到警报、数字索引、前缀匹配、上下文管理以及自动文件上传/下载同步功能。

核心能力与功能

1. 规避与反分析

  • 间接系统调用 (Hell's Gate + Halo's Gate):
    • 使用 DJB2 哈希直接从内存中的 ntdll.dll 动态提取系统服务号 (SSN)。
    • 通过 Halo's Gate 邻居扫描(上下最多 32 个槽位)恢复被挂钩的系统调用。
    • 直接跳转到位于 ntdll.dll 的 .text 段内的合法 syscall; ret gadget,规避用户模式 API 挂钩、调用栈检查和返回地址来源检查。
  • "Ghost" AMSI 绕过 (HWBP + VEH):
    • 使用硬件断点 (DR0/DR7) 和向量化异常处理 (AddVectoredExceptionHandler) 的内存 AMSI 中和器。
    • 触发内部异常 (0xDEADBEEF) 以在 AmsiScanBuffer 上配置调试寄存器。
    • 捕获 EXCEPTION_SINGLE_STEP,将 RAX 清零 (AMSI_RESULT_CLEAN = 0),并干净地将执行返回给调用者。
    • 修改零个 .text 内存字节,避免 SetThreadContext 检测向量。
  • 100% IAT 干净 & 动态 API 解析:
    • 对敏感 Win32/NT API 零静态导入。
    • 通过遍历 PEB (InLoadOrderModuleList) 解析模块,并通过编译时区分大小写 (djb2) 和不区分大小写 (djb2_i) 哈希动态解析函数地址。
  • 加密通信:
    • 所有 agent-teamserver 通信(签到、任务、结果)采用对称 RC4 流加密。
    • 通过线性同余生成器 (LCG) 从 PID、TID 和机器名派生唯一 agent 标识。
  • 隐蔽足迹:
    • 作为 .Windows 子系统 GUI 应用程序运行。
    • 通过 ShowWindow(hWnd, SW_HIDE) 抑制控制台窗口。
    • 可配置的信标休眠,带有随机抖动算法。
    • 自动 SSL 证书错误绕过 (SECURITY_IGNORE_ALL_CERT_ERRORS),支持使用自签名 TLS 证书和域前置进行操作。
  • 自毁:
    • 关闭 agent 进程并生成一个分离的异步清理命令 (ping 127.0.0.1 -n 3 > nul & del /f /q ...) 以安全地从磁盘擦除二进制文件。

2. 进程迁移与注入

  • 直接反射手动映射 (migrate <pid> reflective):
    • 使用双映射共享内存段(NtCreateSection + NtMapViewOfSection 本地映射为 RW,远程映射为 RWX)将 agent 的可执行映像手动映射到远程目标进程。
    • 避免可疑的远程虚拟内存分配 (NtAllocateVirtualMemory / NtWriteVirtualMemory)。
    • 在共享内存中直接执行本地 PE 头复制、段映射、基址重定位增量修复和导入表解析,然后通过 NtCreateThreadEx 间接系统调用启动远程线程执行。
    • 内置架构验证,防止 32 位 (WOW64) 注入不匹配。
  • 反射 PoolParty 注入 (migrate <pid> reflective_poolstomp):
    • 将反射段映射与高级 PoolParty 进程注入相结合。
    • 通过 NtQuerySystemInformation 枚举远程进程句柄,以发现现有的线程池工作工厂 (TpWorkerFactory)。
    • 查询 WorkerFactoryBasicInformation,用执行跳板覆盖工厂的 StartRoutine,并通过 NtSetInformationWorkerFactory 递增 WorkerFactoryThreadMinimum 来触发 agent 执行。
    • 零新线程创建: 完全规避基于 CreateRemoteThread / NtCreateThreadEx 的遥测和警报(例如 Sysmon 事件 ID 8、ETW 威胁情报提供程序)。

3. 内存执行:Beacon 对象文件 (BOF)

  • 内置 COFF 加载器,支持 AMD64 对象文件。
  • 完全内部处理重定位 (IMAGE_REL_AMD64_ADDR64、IMAGE_REL_AMD64_ADDR32、IMAGE_REL_AMD64_ADDR32NB、IMAGE_REL_AMD64_REL32)。
  • 使用标准 __imp__<DLL>$<Function> 约定解析外部动态依赖。
  • 实现 Beacon API 兼容函数:
    • 参数解析:BeaconDataParse、BeaconDataInt、BeaconDataShort、BeaconDataLength、BeaconDataExtract。
    • 输出格式化:BeaconFormatAlloc、BeaconFormatReset、BeaconFormatFree、BeaconFormatAppend、BeaconFormatPrintf、BeaconFormatToString、BeaconFormatInt。
    • 执行输出与诊断:BeaconOutput、BeaconPrintf、BeaconIsAdmin。

4. 传输与多监听器引擎

  • HTTP / HTTPS:
    • 由 Axum 和 Rustls 驱动的高性能 Web 监听器。
    • 基于 WinHTTP 的客户端传输,具有代理自动检测、可配置超时和自定义 Host 头域前置支持。
    • 启动时自动生成自签名证书。
  • 隐蔽 DNS 隧道:
    • 原生 DNS 监听器实现,支持权威 TXT 查询。
    • 客户端查询通过子域 (<base32>.<domain>) 传输 Base32 编码、RC4 加密的签到和结果载荷。
    • Teamserver 在 DNS TXT 响应记录中下发任务。
  • 动态多监听器支持:
    • 在运行时动态启动、停止和检查多个 HTTP、HTTPS 和 DNS 监听器,无需重启 teamserver。

5. 态势感知与后渗透

  • 进程检查 (ps):
    • 枚举正在运行的进程,包括进程 ID 和映像名称。
    • 检测进程架构(通过 IsWow64Process 区分 x86 与 x64)。
    • 评估 Windows Exploit Guard 缓解策略:任意代码保护 (ACG) 和控制流保护 (CFG)。
    • 通过 OpenProcessToken 和 LookupAccountSidA 解析进程令牌用户和所有者域账户。
  • Windows 服务审计 (sc_enum、sc_query):
    • 通过服务控制管理器 (SCM) 枚举所有已安装的 Windows 服务,报告状态(RUNNING、STOPPED、STARTING、STOPPING)、PID、服务名称和显示名称。
    • 深度查询特定服务配置 (sc_query <name>),详细说明二进制路径、启动类型(BOOT_START、SYSTEM_START、AUTO_START、DEMAND_START、DISABLED)、服务账户和服务类型。
  • 主机与网络分析:
    • whoami:详细身份签到载荷。
    • ipconfig:通过 GetAdaptersInfo 枚举网络适配器、描述、IP 地址、子网掩码和默认网关。
    • pid:返回当前植入体进程 ID。
  • 文件管理:
    • 完整的远程文件系统控制:pwd、cd、ls、cat、rm。
    • 高性能二进制文件传输:upload 和 download,具有自动 base64 传输和本地文件处理。
  • 命令执行:
    • shell <cmd>:通过匿名管道经由 cmd.exe /c 执行命令,不创建窗口。

安装与先决条件

先决条件

  • Linux(Teamserver 主机)
  • Rust & Cargo(2024 edition)
  • Zig 编译器(v0.15.x,例如 Zig 0.15.2)— 植入体编译所需
  • Python 3 及 requests 和 prompt_toolkit — 用于 Operator CLI
  • Binutils / objcopy — 生成原始 .bin shellcode 载荷时所需

Kali Linux 设置

sudo apt update
sudo apt install -y curl build-essential binutils python3 python3-venv

# Install Rust & Cargo
curl --proto '=https' --tlsv1.2 -sSf https://sh.rustup.rs | sh
source "$HOME/.cargo/env"

# Install Zig Compiler (v0.15.2)
wget https://ziglang.org/download/0.15.2/zig-linux-x86_64-0.15.2.tar.xz
tar xf zig-linux-x86_64-0.15.2.tar.xz
sudo mv zig-linux-x86_64-0.15.2 /opt/zig
sudo ln -s /opt/zig/zig /usr/local/bin/zig

# Setup Python CLI dependencies
python3 -m venv venv
source venv/bin/activate
pip install requests prompt_toolkit

构建 Teamserver

cd teamserver
cargo build --release

编译后的二进制文件将位于 teamserver/target/release/teamserver。


Teamserver 用法

cd teamserver
./target/release/teamserver [OPTIONS]

命令行选项

选项默认值描述
--op-port <PORT>50051Operator REST API 的端口
--op-host <HOST>127.0.0.1Operator REST API 的主机地址
--no-listenersfalse禁用启动默认 HTTPS agent 监听器
--http-port <PORT>8080默认 agent HTTPS 监听器的端口
--http-host <HOST>127.0.0.1默认 agent HTTPS 监听器的主机地址
--db-path <PATH>lockjaw.dbSQLite 数据库的路径
--api-key <KEY>lockjaw_secret_keyOperator API 的静态认证密钥
--op-cert <PATH>op_cert.pemOperator API 的 SSL 证书路径(如果缺失则自动生成)
--op-key <PATH>op_key.pemOperator API 的 SSL 密钥路径(如果缺失则自动生成)
--agent-cert <PATH>agent_cert.pemAgent HTTPS 监听器的 SSL 证书路径(如果缺失则自动生成)
--agent-key <PATH>agent_key.pemAgent HTTPS 监听器的 SSL 密钥路径(如果缺失则自动生成)

交互式 Operator CLI

启动异步 TUI 客户端:

下载工具