Lockjaw v0.2.15 : nouveau framework C2 offensif modulaire en Rust/Zig pour red team

🧩 Contexte Publié sur GitHub (https://github.com/g13net/lockjaw), cet article est la documentation officielle de Lockjaw v0.2.15, un framework de command-and-control (C2) open source à destination des équipes red team et des simulations adversariales. Le projet est en phase alpha et n’a pas encore fait l’objet d’une revue de code complète. 🏗️ Architecture Lockjaw repose sur une architecture multi-composants : Teamserver : écrit en Rust (Tokio/Axum/Rustls), gère les checkins agents, la distribution de tâches, les listeners et la persistance via SQLite. Intègre un pipeline de cross-compilation à la demande via Zig. Implant : écrit en Zig, ciblant x86_64-windows, sans dépendance externe au C-runtime. Stagers : assembleur x64 position-independent (PIC) et cradles PowerShell. Operator CLI : interface TUI asynchrone en Python 3 (prompt_toolkit). 🛡️ Techniques d’évasion Indirect Syscalls (Hell’s Gate + Halo’s Gate) : extraction des SSNs depuis ntdll.dll en mémoire via hachage DJB2, avec scanning des voisins pour récupérer les syscalls hookés. Ghost AMSI Bypass : neutralisation d’AMSI via Hardware Breakpoints (DR0/DR7) et Vectored Exception Handling, sans modification de la mémoire .text. IAT-Clean & Dynamic API Resolution : zéro import statique pour les APIs sensibles, résolution dynamique via parcours du PEB et hachage DJB2. Communications chiffrées RC4 : chiffrement symétrique de toutes les communications agent-teamserver. Self-Destruct : suppression du binaire via commande détachée asynchrone. 💉 Injection de processus Reflective Manual Mapping (migrate <pid> reflective) : mapping PE dans un processus distant via sections mémoire partagées (NtCreateSection + NtMapViewOfSection), sans NtAllocateVirtualMemory/NtWriteVirtualMemory. PoolParty Injection (migrate <pid> reflective_poolstomp) : exploitation des worker factories de thread pool (TpWorkerFactory) via NtSetInformationWorkerFactory, sans création de thread distant (contourne Sysmon Event ID 8). 📡 Transports HTTP/HTTPS : listener Axum/Rustls avec support du domain fronting via header Host personnalisé. DNS Tunneling : tunneling DNS covert via requêtes TXT autoritatives, payload encodé en Base32 + RC4 dans les sous-domaines. 🔧 Post-exploitation Exécution de Beacon Object Files (BOF) AMD64 en mémoire avec loader COFF intégré. Commandes de reconnaissance : ps, whoami, ipconfig, sc_enum, sc_query, pid. Gestion de fichiers : ls, cat, rm, upload, download. Exécution shell via cmd.exe /c sans fenêtre. 📌 Type d’article Il s’agit d’une publication de nouveaux outils offensifs open source, dont le but principal est de documenter les capacités et l’utilisation du framework C2 Lockjaw pour des opérations red team. ...

10 avril 2026 · 4 min
Dernière mise à jour le: 5 octobre 2026 📝