🧩 Contexte
Publié sur GitHub (https://github.com/g13net/lockjaw), cet article est la documentation officielle de Lockjaw v0.2.15, un framework de command-and-control (C2) open source à destination des équipes red team et des simulations adversariales. Le projet est en phase alpha et n’a pas encore fait l’objet d’une revue de code complète.
🏗️ Architecture
Lockjaw repose sur une architecture multi-composants :
- Teamserver : écrit en Rust (Tokio/Axum/Rustls), gère les checkins agents, la distribution de tâches, les listeners et la persistance via SQLite. Intègre un pipeline de cross-compilation à la demande via Zig.
- Implant : écrit en Zig, ciblant
x86_64-windows, sans dépendance externe au C-runtime. - Stagers : assembleur x64 position-independent (PIC) et cradles PowerShell.
- Operator CLI : interface TUI asynchrone en Python 3 (prompt_toolkit).
🛡️ Techniques d’évasion
- Indirect Syscalls (Hell’s Gate + Halo’s Gate) : extraction des SSNs depuis
ntdll.dllen mémoire via hachage DJB2, avec scanning des voisins pour récupérer les syscalls hookés. - Ghost AMSI Bypass : neutralisation d’AMSI via Hardware Breakpoints (DR0/DR7) et Vectored Exception Handling, sans modification de la mémoire
.text. - IAT-Clean & Dynamic API Resolution : zéro import statique pour les APIs sensibles, résolution dynamique via parcours du PEB et hachage DJB2.
- Communications chiffrées RC4 : chiffrement symétrique de toutes les communications agent-teamserver.
- Self-Destruct : suppression du binaire via commande détachée asynchrone.
💉 Injection de processus
- Reflective Manual Mapping (
migrate <pid> reflective) : mapping PE dans un processus distant via sections mémoire partagées (NtCreateSection+NtMapViewOfSection), sansNtAllocateVirtualMemory/NtWriteVirtualMemory. - PoolParty Injection (
migrate <pid> reflective_poolstomp) : exploitation des worker factories de thread pool (TpWorkerFactory) viaNtSetInformationWorkerFactory, sans création de thread distant (contourne Sysmon Event ID 8).
📡 Transports
- HTTP/HTTPS : listener Axum/Rustls avec support du domain fronting via header
Hostpersonnalisé. - DNS Tunneling : tunneling DNS covert via requêtes TXT autoritatives, payload encodé en Base32 + RC4 dans les sous-domaines.
🔧 Post-exploitation
- Exécution de Beacon Object Files (BOF) AMD64 en mémoire avec loader COFF intégré.
- Commandes de reconnaissance :
ps,whoami,ipconfig,sc_enum,sc_query,pid. - Gestion de fichiers :
ls,cat,rm,upload,download. - Exécution shell via
cmd.exe /csans fenêtre.
📌 Type d’article
Il s’agit d’une publication de nouveaux outils offensifs open source, dont le but principal est de documenter les capacités et l’utilisation du framework C2 Lockjaw pour des opérations red team.
🧠 TTPs et IOCs détectés
TTP
- T1055.001 — Process Injection: Dynamic-link Library Injection (Defense Evasion)
- T1055.012 — Process Injection: Process Hollowing (Defense Evasion)
- T1055 — Process Injection (Defense Evasion)
- T1620 — Reflective Code Loading (Defense Evasion)
- T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1071.004 — Application Layer Protocol: DNS (Command and Control)
- T1132.001 — Data Encoding: Standard Encoding (Command and Control)
- T1573.001 — Encrypted Channel: Symmetric Cryptography (Command and Control)
- T1090.004 — Proxy: Domain Fronting (Command and Control)
- T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
- T1059.003 — Command and Scripting Interpreter: Windows Command Shell (Execution)
- T1106 — Native API (Execution)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1070.004 — Indicator Removal: File Deletion (Defense Evasion)
- T1057 — Process Discovery (Discovery)
- T1007 — System Service Discovery (Discovery)
- T1016 — System Network Configuration Discovery (Discovery)
- T1033 — System Owner/User Discovery (Discovery)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1105 — Ingress Tool Transfer (Command and Control)
IOC
- Fichiers :
pic_stager.s - Fichiers :
lockjaw.db - Chemins :
teamserver/target/release/teamserver - Chemins :
implant/zig-out/bin/
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 4 octobre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Lockjaw (framework)
🟡 Indice de vérification factuelle : 40/100 (moyenne)
- ⬜ github.com — source non référencée (0pts)
- ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
- ✅ 4 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 21 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://github.com/g13net/lockjaw