首页 渗透工具 正文

Oktos红队后渗透平台:支持BOF动态加载与内存免杀的AI驱动C2工具

摘要

在授权红队演练中,一款趁手的 C2 平台往往决定了行动的效率上限。最近在安全圈里讨论度颇高的 Oktos,就是这样一款面向授权红队行动的后渗透平台——它由 XRED.TEAM 推出,采用模块化设计,支持 BOF 动态加载、多信道异步通信与内存免杀,还把 AI 助手深度塞进了攻击编排和报告生成环节。 更有意思的是,Oktos 是一个完全Vibe Coding的...

在授权红队演练中,一款趁手的 C2 平台往往决定了行动的效率上限。最近在安全圈里讨论度颇高的 Oktos,就是这样一款面向授权红队行动的后渗透平台——它由 XRED.TEAM 推出,采用模块化设计,支持 BOF 动态加载、多信道异步通信与内存免杀,还把 AI 助手深度塞进了攻击编排和报告生成环节。

更有意思的是,Oktos 是一个完全"Vibe Coding"的产物:作者公开表示项目没有一行人类代码,全部借助 AI 完成开发,用来快速验证自己对 C2 设计的各种想法。对于同样在用 AI 打造个人 C2 的师傅来说,这个项目本身就很有参考价值。

Oktos红队后渗透平台Logo

产品介绍:AI赋能的红队C2平台

Oktos 的定位是轻量化、AI 赋能的专业红队后渗透 C2 平台,主打隐蔽与高效。平台以"项目"为单位组织作战数据,不同项目之间的会话、凭据、目标信息相互隔离,适合同时推进多场演练任务。

Oktos项目管理界面

需要提前说明的是,作者对项目现状非常坦诚:这是一个没有经过充分 review 和测试的半成品,请勿用于真实目标,否则很容易丢失控制权。项目面向经过授权的红队行动设计,明确拒绝为黑灰产提供任何帮助,也因此不会开源。

核心功能一览

多格式载荷生成

载荷生成页面目前支持 Windows(x86、amd64、shellcode)、Linux(amd64)以及 Webshell(.net)格式,可以按目标环境灵活选择输出类型。

Oktos载荷生成页面

BOF执行与无子进程会话

会话详情页是 Oktos 的亮点之一。针对 Windows 会话,平台默认通过 BOF 执行指令,大部分命令不会产生子进程,从而规避基于进程链的检测逻辑,配合内存免杀能力进一步提升隐蔽性。

Oktos会话详情与BOF执行

Oktos文件管理功能

Oktos BOF动态加载

AI攻击编排

攻击编排页面将攻击路径可视化呈现。操作者既可以手动设定目标逐步执行,也可以把规划和执行完全交给 AI,让内置助手自动编排后渗透任务。

Oktos攻击编排页面

自动任务防掉线

会话初次回连时,自动任务机制可以立即执行预设命令,第一时间固化成果,防止来之不易的会话意外丢失。

Oktos自动任务页面

AI自动生成渗透报告

演练结束后的报告编写向来耗时,Oktos 的报告生成页面可以借助 AI 自动输出报告,把操作者从文档工作中解放出来。

Oktos报告生成页面

监听、转发与自身防护

监听管理支持 http(s) 直连,同时可以借助公有云渠道进行异步连接,利用可信域名隐藏 teamserver 自身;转发管理则允许在不迁移 teamserver 的情况下快速切换监听 IP;防火墙页面提供多种规则配置,用于保护 teamserver 本体安全。

Oktos监听管理页面

Oktos转发管理页面

Oktos防火墙规则配置

技术优势

技术点 说明
BOF 动态加载 Windows 会话默认 BOF 执行,减少子进程,规避进程链检测
内存免杀 载荷在内存中运行,降低被终端安全软件查杀的概率
多信道异步通信 支持公有云渠道异步回连,借助可信域名隐藏通信链路
AI 深度集成 覆盖攻击编排、自动执行、报告生成等环节
项目级数据隔离 会话、凭据、目标按项目隔离,多任务并行不串扰

部署与使用教程

在项目的 release 页面 下载对应架构的 teamserver 压缩包,解压后在终端或命令提示符中启动即可:

# 默认管理端口为 8080
./teamserver

# 通过 --port 参数自定义端口
./teamserver --port 9090

首次启动会自动生成配置文件和默认密码,登录管理页面后记得在"用户管理"处修改密码。运行过程中的配置文件未做加密处理,注意妥善保管。

上手前还有几点需要留意:

  • 杀软白名单:由于集成了 mimikatz 等工具,teamserver 本体大概率会被杀软报毒,需要提前加入白名单。
  • 完整性校验:项目内置了简单的防篡改机制,但无法保证百分百安全,运行前请核对程序的 SHA256 与发布页面是否一致,防止下到被捆绑木马的版本。
  • 启用 AI:建议在"配置管理"中先启用 AI 以解锁全部功能,作者已实测 deepseek-v4-flash,其他模型可自行尝试,后续版本计划增加对 MCP 的支持。

应用场景

Oktos 适合的使用范围相当明确:

  • 授权红队演练:在获得书面授权的攻防演练中执行后渗透任务,检验目标单位的防御体系;
  • 蓝队防守研究:通过研究其 BOF 加载、异步通信、内存免杀等机制,完善检测规则与进程链监控策略;
  • AI + 安全开发参考:项目完全由 AI 编写,对正在用 AI 开发自有 C2 的安全从业者来说,是观察 Vibe Coding 落地效果的现成样本。

总结

Oktos 把 BOF 动态加载、多信道异步通信、内存免杀和 AI 编排揉进了一个界面清爽的平台里,"无形,无界,无双"的标语也确实概括了它的设计取向。虽然作者反复强调它还是个半成品玩具,但功能的完整度和 AI 融合的深度已经超出不少同类个人项目。项目地址:https://github.com/1y0n/oktos,感兴趣的师傅可以去 release 页面下载体验,发现 bug 欢迎提交 issue(记得写清复现步骤)。

评论
博主关闭了评论
友情链接