红队后渗透平台:Oktos
项目概述
Oktos 是一款面向红队行动的后渗透指挥控制(C2)平台,项目采用 Vibe Coding 方式开发——即完全由 AI 辅助生成代码,没有一行传统意义上的人工手写代码。












Oktos 采用完全模块化设计,支持 BOF(Beacon Object File)动态加载、多信道异步通信与内存级免杀技术。平台内置 AI 助手,可辅助安全研究人员编排或自动执行后渗透任务,为红队提供隐蔽、高效、智能的作战能力。
项目特点
| 模块化架构 | |
| 多平台支持 | |
| 多信道通信 | |
| 内存免杀 | |
| AI 驱动 | |
| 可视化编排 | |
| 项目管理 | |
| 报告自动化 |
通信模型
Oktos 支持两种通信模式:
同步模式: HTTP(S) 直连,适用于低延迟、高带宽场景
异步模式: 借助公有云渠道(如可信域名)进行异步连接,适用于高隐蔽性场景
通信信道设计遵循以下原则:
可信域名隐藏: 利用公有云服务的合法域名作为通信跳板
异步心跳: 降低网络流量特征,规避基于频率的检测
多信道冗余: 支持快速切换监听 IP 和通信渠道
执行模型(BOF 架构)
对于 Windows 会话,Oktos 默认使用 BOF (Beacon Object File) 执行指令:
传统方式: Beacon ──► 创建子进程(cmd.exe) ──► 执行命令 ──► 返回结果
│
▼
进程链检测触发
Oktos 方式: Beacon ──► 内存中加载 BOF ──► 直接执行 ──► 返回结果
│
▼
无子进程创建优势:
避免创建子进程,绕过基于进程链的 EDR 检测
BOF 在内存中动态加载,不留磁盘痕迹
模块化指令集,可按需扩展
核心功能模块
项目管理
Oktos 使用项目(Project)作为顶层隔离单元,不同项目中的会话、数据、配置相互独立。
功能特性:
多项目并行管理
项目级数据隔离
会话归属明确
典型场景: 在同时执行多个渗透测试任务时,可为每个目标创建独立项目,避免数据混淆。
3.2 载荷生成(Beacon Builder)
载荷生成模块支持多种目标平台与格式:
生成流程:
选择目标平台与架构
配置监听地址与端口
选择通信协议(HTTP/HTTPS/异步渠道)
可选:启用内存免杀选项
生成并下载载荷
会话管理
会话详情页面提供对受控终端的完整管理能力:
核心能力:
实时命令执行(默认 BOF 模式)
文件管理(上传/下载/浏览)
进程管理
屏幕截图
键盘记录
令牌操作
Windows 会话特殊处理:
默认 BOF 执行,无子进程
支持 Mimikatz 等凭证提取工具(集成于 teamserver)
内存操作优先,减少磁盘交互
BOF 管理
BOF(Beacon Object File)是 Oktos 的核心扩展机制:
动态加载: 无需重启 Beacon,热加载新功能
模块化: 每个 BOF 对应独立功能(如网络扫描、凭证提取、权限维持等)
内存执行: 完全在内存中运行,不落地磁盘
内置 BOF 类别:
信息收集类(系统信息、网络配置、域信息)
凭证操作类(Mimikatz、Rubeus 等)
权限维持类(计划任务、服务、WMI 事件)
横向移动类(PSExec、WMI、DCOM)
两种操作模式:
手动模式: 安全研究员手动设定目标节点,逐步执行攻击路径
AI 自动模式: 将目标完全交给 AI 规划,自动选择最优攻击路径并执行
自动任务(Auto Execute)
自动任务模块用于会话的首次回连响应:
会话初次上线时,自动执行预设命令序列
防止会话因环境变化或网络中断而丢失
可配置多种触发条件(首次连接、定时、事件触发)
典型配置:
会话上线后自动执行:
1. 收集系统基本信息
2. 检查当前用户权限
3. 尝试权限提升
4. 建立持久化后门
5. 上报关键资产信息报告生成
借助 AI 能力,Oktos 可自动生成渗透测试报告:
自动汇总攻击路径与关键发现
生成风险评级与修复建议
支持自定义报告模板
导出为多种格式(PDF、HTML、Markdown)
3.8 监听管理
监听管理是 C2 通信的核心配置:
支持的监听类型:
公有云渠道特性:
使用可信域名(如云服务提供商域名)隐藏 C2 流量
异步通信模式,降低流量特征
支持多区域部署
转发管理
转发管理允许在不移动 Teamserver 物理位置的情况下,快速切换监听 IP 地址:
动态重定向 Beacon 回连地址
支持多级转发链
快速故障转移
典型场景: 当某个监听 IP 被封禁时,可立即切换至备用 IP,无需重新生成载荷。
防火墙
Teamserver 内置防火墙模块,用于保护 C2 服务端自身安全:
支持的规则类型:
IP 白名单/黑名单
地理区域过滤
请求频率限制
User-Agent 过滤
自定义规则引擎
安装与部署
系统要求
安装步骤
下载程序
访问 Release 页面 下载对应平台的 Teamserver 二进制文件。
启动 Teamserver
# 默认端口 8080
./oktos_teamserver
# 自定义端口
./oktos_teamserver --port8443首次登录
首次启动时会自动生成配置文件和默认密码
打开浏览器访问
http://<server_ip>:8080使用默认凭据登录
立即修改密码: 登录后前往「用户管理」修改默认密码
配置 AI 助手(可选但推荐)
在「配置管理」中启用 AI 功能,填入 API Key(已测试 DeepSeek-V4-Flash,其他模型可自行测试)。
启用 AI 后可解锁全部功能,包括攻击编排、自动任务、报告生成等。
杀软处理
由于 Teamserver 集成了 Mimikatz 等安全工具,会被杀毒软件报毒。
处理方式:
将 Teamserver 本体添加到杀毒软件白名单
确保运行环境为隔离的测试环境
不要在生产环境或日常使用的机器上运行
使用指南
快速开始
步骤 1: 启动 Teamserver
└── ./oktos_teamserver --port 8080
步骤 2: 登录 Web 管理界面
└── 浏览器访问 http://localhost:8080
步骤 3: 创建新项目
└── 项目管理 → 新建项目 → 填写项目名称与描述
步骤 4: 配置监听
└── 监听管理 → 新建监听 → 选择协议与端口
步骤 5: 生成载荷
└── 载荷生成 → 选择平台/架构 → 关联监听 → 生成
步骤 6: 部署载荷到目标
└── 将生成的载荷投递至目标机器并执行
步骤 7: 会话管理
└── 会话上线后,在会话详情中执行命令或 BOF
步骤 8: 攻击编排(可选)
└── 攻击编排 → 设定目标 → 选择手动/AI 模式 → 执行5.2 工作流示例
场景一:标准渗透测试
1. 创建项目 "客户A-内网渗透"
2. 配置 HTTPS 监听(端口 443,域名伪装)
3. 生成 Windows amd64 载荷
4. 通过钓鱼邮件投递载荷
5. 会话上线 → 执行 BOF 信息收集
6. 使用 Mimikatz 提取凭证
7. 横向移动至域控
8. AI 自动生成渗透报告场景二:隐蔽长期控制
1. 创建项目 "红队演练-长期潜伏"
2. 配置公有云渠道监听
3. 生成 Shellcode 载荷
4. 注入合法进程内存
5. 配置自动任务(上线即收集+持久化)
6. 低频率心跳通信(每 30 分钟)
7. 定期通过 AI 评估攻击路径AI 助手使用
配置方式:
进入「配置管理」
选择 AI 提供商(如 DeepSeek)
填入 API Key
测试连接并保存
使用场景:
攻击编排: 输入目标(如"获取域管理员权限"),AI 自动规划攻击路径
自动任务: AI 根据当前会话环境,推荐并执行最优的初始命令序列
报告生成: 一键生成包含技术细节、风险评级、修复建议的专业报告
辅助决策: 在复杂内网环境中,AI 可分析网络拓扑并推荐横向移动策略
未来计划: 增加对 MCP(Model Context Protocol)的支持,实现与更多 AI 工具的深度集成。
安全与防护机制
免杀设计
Oktos 采用多层免杀策略:
防篡改机制
项目内置了简单的防篡改校验:
启动时校验关键文件完整性
检测异常修改并告警
Teamserver 防护
内置防火墙模块保护 C2 服务端:
仅允许特定 IP 访问管理界面
限制请求频率,防止暴力破解
过滤异常 User-Agent
配置安全
已知风险:
运行过程中的配置文件未做加密
需确保配置文件所在目录的访问权限
建议定期备份并妥善保管
AI 集成与自动化
AI 能力矩阵
下载地址:
https://github.com/1y0n/oktos
本文为要教会原创,欢迎转载分享。转载时请务必在文章页面明显位置提供本文链接并注明出处。感谢您对知识的尊重和对本文的肯定!本文链接网址:https://www.yaojiaohui.net/wangluoanquan/1640.html
1.本站遵循行业规范,任何转载的稿件都会明确标注作者和来源;2.本站的原创文章,请转载时务必注明文章作者和来源,不尊重原创的行为我们将追究责任;3.作者投稿可能会经我们编辑修改或补充。


支付宝打赏
微信打赏 






