Oktos红队后渗透平台:支持BOF动态加载与内存免杀的AI驱动C2工具
在授权红队演练中,一款趁手的 C2 平台往往决定了行动的效率上限。最近在安全圈里讨论度颇高的 Oktos,就是这样一款面向授权红队行动的后渗透平台——它由 XRED.TEAM 推出,采用模块化设计,支持 BOF 动态加载、多信道异步通信与内存免杀,还把 AI 助手深度塞进了攻击编排和报告生成环节。
更有意思的是,Oktos 是一个完全"Vibe Coding"的产物:作者公开表示项目没有一行人类代码,全部借助 AI 完成开发,用来快速验证自己对 C2 设计的各种想法。对于同样在用 AI 打造个人 C2 的师傅来说,这个项目本身就很有参考价值。

产品介绍:AI赋能的红队C2平台
Oktos 的定位是轻量化、AI 赋能的专业红队后渗透 C2 平台,主打隐蔽与高效。平台以"项目"为单位组织作战数据,不同项目之间的会话、凭据、目标信息相互隔离,适合同时推进多场演练任务。

需要提前说明的是,作者对项目现状非常坦诚:这是一个没有经过充分 review 和测试的半成品,请勿用于真实目标,否则很容易丢失控制权。项目面向经过授权的红队行动设计,明确拒绝为黑灰产提供任何帮助,也因此不会开源。
核心功能一览
多格式载荷生成
载荷生成页面目前支持 Windows(x86、amd64、shellcode)、Linux(amd64)以及 Webshell(.net)格式,可以按目标环境灵活选择输出类型。
![]()
BOF执行与无子进程会话
会话详情页是 Oktos 的亮点之一。针对 Windows 会话,平台默认通过 BOF 执行指令,大部分命令不会产生子进程,从而规避基于进程链的检测逻辑,配合内存免杀能力进一步提升隐蔽性。



AI攻击编排
攻击编排页面将攻击路径可视化呈现。操作者既可以手动设定目标逐步执行,也可以把规划和执行完全交给 AI,让内置助手自动编排后渗透任务。

自动任务防掉线
会话初次回连时,自动任务机制可以立即执行预设命令,第一时间固化成果,防止来之不易的会话意外丢失。

AI自动生成渗透报告
演练结束后的报告编写向来耗时,Oktos 的报告生成页面可以借助 AI 自动输出报告,把操作者从文档工作中解放出来。

监听、转发与自身防护
监听管理支持 http(s) 直连,同时可以借助公有云渠道进行异步连接,利用可信域名隐藏 teamserver 自身;转发管理则允许在不迁移 teamserver 的情况下快速切换监听 IP;防火墙页面提供多种规则配置,用于保护 teamserver 本体安全。



技术优势
| 技术点 | 说明 |
|---|---|
| BOF 动态加载 | Windows 会话默认 BOF 执行,减少子进程,规避进程链检测 |
| 内存免杀 | 载荷在内存中运行,降低被终端安全软件查杀的概率 |
| 多信道异步通信 | 支持公有云渠道异步回连,借助可信域名隐藏通信链路 |
| AI 深度集成 | 覆盖攻击编排、自动执行、报告生成等环节 |
| 项目级数据隔离 | 会话、凭据、目标按项目隔离,多任务并行不串扰 |
部署与使用教程
在项目的 release 页面 下载对应架构的 teamserver 压缩包,解压后在终端或命令提示符中启动即可:
# 默认管理端口为 8080
./teamserver
# 通过 --port 参数自定义端口
./teamserver --port 9090
首次启动会自动生成配置文件和默认密码,登录管理页面后记得在"用户管理"处修改密码。运行过程中的配置文件未做加密处理,注意妥善保管。
上手前还有几点需要留意:
- 杀软白名单:由于集成了 mimikatz 等工具,teamserver 本体大概率会被杀软报毒,需要提前加入白名单。
- 完整性校验:项目内置了简单的防篡改机制,但无法保证百分百安全,运行前请核对程序的 SHA256 与发布页面是否一致,防止下到被捆绑木马的版本。
- 启用 AI:建议在"配置管理"中先启用 AI 以解锁全部功能,作者已实测 deepseek-v4-flash,其他模型可自行尝试,后续版本计划增加对 MCP 的支持。
应用场景
Oktos 适合的使用范围相当明确:
- 授权红队演练:在获得书面授权的攻防演练中执行后渗透任务,检验目标单位的防御体系;
- 蓝队防守研究:通过研究其 BOF 加载、异步通信、内存免杀等机制,完善检测规则与进程链监控策略;
- AI + 安全开发参考:项目完全由 AI 编写,对正在用 AI 开发自有 C2 的安全从业者来说,是观察 Vibe Coding 落地效果的现成样本。
总结
Oktos 把 BOF 动态加载、多信道异步通信、内存免杀和 AI 编排揉进了一个界面清爽的平台里,"无形,无界,无双"的标语也确实概括了它的设计取向。虽然作者反复强调它还是个半成品玩具,但功能的完整度和 AI 融合的深度已经超出不少同类个人项目。项目地址:https://github.com/1y0n/oktos,感兴趣的师傅可以去 release 页面下载体验,发现 bug 欢迎提交 issue(记得写清复现步骤)。