01 / 06
Red Team · C2Scrollen →
Eigenes C2, von Grund auf in Rust gebaut.
Unser Red Team arbeitet mit kaosh — einem proprietären Command-&-Control-Framework. Keine Standard-Tools, keine bekannten Signaturen, keine öffentlichen IOCs.
~80KBstatischer Implant
0öffentliche Signaturen
14native Module
3Plattformen
02 / 06
Warum wir es gebaut haben
Öffentliche C2s haben öffentliche Signaturen.
Keine öffentlichen SignaturenNie an VirusTotal übermittelt.
Kein geteilter CodeVon Grund auf in Rust geschrieben.
Eigenes malleable C2Traffic imitiert Slack, Teams, O365.
Laufende Evasion-ForschungGetestet gegen CrowdStrike, Defender, SentinelOne.
03 / 06
Aktionen pro Beacon
Jede Operation, die ein echter Gegner braucht.
Interaktive Konsoleshell
Dateioperationenio
Überwachungscreen
Prozess & Tokeninject
Credential-Erfassunglsa
Lateral Movementpsexec
Persistenzboot
Pivotingsocks5
04 / 06
Größte Lücke anderer C2s
Netzwerkangriffe, direkt im Beacon eingebaut.
Inline ResponderLLMNR / NBT-NS Poisoning.
Inline NTLM-RelaySMB, HTTP→LDAP, ADCS (ESC8/ESC11).
Authentication CoercionPrinterBug, PetitPotam, DFSCoerce.
IPv6-Übernahmemitm6, Rogue DHCPv6 / DNS.
05 / 06
Im Vergleich
kaosh vs Cobalt Strike vs Sliver.
Keine öffentlichen SignaturenCobalt Strike & Sliver liefern schwere mit.
Nie auf VirusTotalAndere sind übermittelt und bekannt.
Rust-Implant, ~80KBKein CRT, kein .NET, kein PowerShell.
Schlüssel pro EngagementNichts zwischen Kunden geteilt.
06 / 06