khaos-c2 — KHAOS is a modern C2 framework that routes agent traffic through cloud services already trusted by enterprise networks.
KHAOS is a modern C2 framework that routes agent traffic through cloud services already trusted by enterprise networks. · Sprache: C · Topics: c2, cobalt-strike, command-and-control, evasion, havoc, linux · ⭐ 10 Stars
KHAOS ist ein modernes C2-Framework, das den Agentenverkehr über bereits von Unternehmensnetzwerken vertraute Cloud-Dienste leitet. Es ist in C geschrieben und konzentriert sich auf die Umgehung von Erkennung. Das Framework wird als Open-Source-Projekt auf GitHub bereitgestellt.
Organisationen, die Cloud-Dienste nutzen, die von Unternehmensnetzwerken als vertrauenswürdig eingestuft werden.
Dieses Framework nutzt vertrauenswürdige Cloud-Dienste, um den C2-Verkehr zu tarnen, was die Erkennung durch herkömmliche Sicherheitslösungen erschwert. Dies erhöht das Risiko erfolgreicher Command-and-Control-Operationen innerhalb von Unternehmensnetzwerken.
Ein Angreifer könnte KHAOS nutzen, um eine persistente Command-and-Control-Verbindung in einem Unternehmensnetzwerk aufzubauen, die schwer zu erkennen und zu unterbrechen ist. Dies könnte zu Datenexfiltration, weiterer Kompromittierung oder der Bereitstellung zusätzlicher Malware führen.
Überprüfen Sie die Protokollierung und Überwachung des Datenverkehrs zu und von vertrauenswürdigen Cloud-Diensten. Implementieren Sie Verhaltensanalysen, um ungewöhnliche Muster im Cloud-Dienst-Verkehr zu identifizieren, die auf C2-Aktivitäten hindeuten könnten.
- ▸Überprüfen Sie die Protokolle von Cloud-Diensten auf ungewöhnliche oder nicht autorisierte Verbindungen und Datenübertragungen, insbesondere von internen Systemen.
- ▸Validieren Sie, ob Ihre EDR/XDR-Lösungen in der Lage sind, C2-Verkehr zu erkennen, der über vertrauenswürdige Cloud-Dienste getunnelt wird, basierend auf Verhaltensmustern statt nur auf Signaturen.
- ▸Führen Sie eine Überprüfung der Netzwerksegmentierung durch, um sicherzustellen, dass der Zugriff auf Cloud-Dienste auf das Notwendigste beschränkt ist und nicht autorisierte interne Systeme keine direkten C2-Verbindungen herstellen können.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Command and Control | T1071 Application Layer Protocol | High | routes agent traffic through cloud services already trusted by enterprise networks |
| Defense Evasion | T1219 Cloud Services | High | routes agent traffic through cloud services already trusted by enterprise networks |
- Spezifische Cloud-Dienste, die von KHAOS genutzt werden können, sind im Artikel nicht genannt.
- Details zu den verwendeten Umgehungstechniken sind nicht spezifiziert.
- Die genauen Fähigkeiten des C2-Frameworks (z.B. Dateiexfiltration, Remote-Code-Ausführung) sind nicht detailliert beschrieben.
- Es gibt keine Informationen über bekannte Kampagnen oder Angreifergruppen, die KHAOS einsetzen.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Lateral Movement detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog