文章总结: 本文介绍了Oktosv0.1.1这款面向授权红队行动的AI增强型后渗透C2平台。其核心亮点在于将大语言模型深度集成至后渗透全流程,实现攻击路径自动编排、会话初始任务自动执行及测试报告生成。技术层面,平台采用BOF动态加载架构在内存中执行指令,避免创建子进程以绕过EDR检测;同时支持基于公有云可信域名的异步低频心跳通信以隐藏流量特征。该工具具备多项目管理、跨平台载荷生成及内置服务端防火墙等功能,适合安全团队用于高效隐蔽的红队演练与渗透测试任务。 综合评分: 77 文章分类: 安全工具,红队,免杀,产品介绍
【工具分享】Oktos—AI增强型红队后渗透平台
Z0安全 Z0安全
Z0安全
2026年8月18日 08:18 山东
在小说阅读器读本章
去阅读
免责声明
请勿利用文章内的相关技术从事非法测试。由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任,请务必遵守网络安全法律法规。本文仅用于测试,请完成测试后24小时删除,请勿用于商业用途。如文中内容涉及侵权行为,请及时联系作者,我们会立刻删除并致歉。
简介
最近看到个新平台 Oktos v0.1.1,AI 增强型的红队后渗透/C2。现在开源 C2 一抓一大把,Sliver、Havoc 都在卷免杀和流量隐蔽,Oktos 的差异化很直接:把 AI 塞进了整个作战流程里,从会话管理到攻击路径编排再到自动任务,AI 都能参与,甚至能替你执行后渗透任务。这个点挺心动,就装起来试了试,写篇分享。
图1:Oktos 登录界面
1 项目概述
Oktos 是一款面向授权红队行动的 AI 增强型后渗透指挥控制(C2)平台,采用完全模块化设计,支持 BOF(Beacon Object File)动态加载、多信道异步通信与内存级免杀技术。平台内置 AI 助手,可辅助安全研究人员编排甚至自动执行后渗透任务,为红队提供隐蔽、高效、智能的作战能力。
1.1 项目特点
| 特性 | 说明 | | — | — | | 模块化架构 | 基于 BOF 的动态指令加载,避免子进程创建 | | 多平台支持 | Windows (x86/amd64/Shellcode)、Linux (amd64)、Webshell (.NET) | | 多信道通信 | HTTP(S) 直连 + 公有云渠道异步连接 | | 内存免杀 | 内置免杀机制,降低终端安全产品检测概率 | | AI 驱动 | 支持 DeepSeek 等 LLM,实现攻击路径规划与自动执行 | | 可视化编排 | 攻击路径图形化展示,支持手动与 AI 自动双模式 | | 项目管理 | 多项目隔离,会话与数据相互独立 | | 报告自动化 | 借助 AI 自动生成渗透测试报告 |
2 通信模型
Oktos 支持两种通信模式:
- 1. 同步模式:HTTP(S) 直连,适用于低延迟、高带宽场景
- 2. 异步模式:借助公有云渠道(如可信域名)进行异步连接,适用于高隐蔽性场景
通信信道设计遵循以下原则:
- • 可信域名隐藏:利用公有云服务的合法域名作为通信跳板
- • 异步心跳:降低网络流量特征,规避基于频率的检测
- • 多信道冗余:支持快速切换监听 IP 和通信渠道
3 执行模型(BOF 架构)
对于 Windows 会话,Oktos 默认使用 BOF (Beacon Object File) 执行指令:
传统方式: Beacon ──► 创建子进程(cmd.exe) ──► 执行命令 ──► 返回结果
│
▼
进程链检测触发
Oktos 方式: Beacon ──► 内存中加载 BOF ──► 直接执行 ──► 返回结果
│
▼
无子进程创建
优势:
- • 避免创建子进程,绕过基于进程链的 EDR 检测
- • BOF 在内存中动态加载,不留磁盘痕迹
- • 模块化指令集,可按需扩展(市面现成 BOF 生态可直接复用)
4 核心功能模块
4.1 项目管理
Oktos 使用**项目(Project)**作为顶层隔离单元,不同项目中的会话、数据、配置相互独立。
- • 多项目并行管理
- • 项目级数据隔离
- • 会话归属明确
典型场景:同时执行多个渗透测试任务时,可为每个目标创建独立项目,多人协同打不同目标互不串台。
图2:项目管理-项目选择页
4.2 载荷生成(Beacon Builder)
载荷生成模块支持多种目标平台与格式:
| 平台 | 架构 | 格式 | 说明 | | — | — | — | — | | Windows | x86 | PE / DLL | 32位可执行文件 | | Windows | amd64 | PE / DLL | 64位可执行文件 | | Windows | – | Shellcode | 纯 Shellcode 注入 | | Linux | amd64 | ELF | Linux 可执行文件 | | Web | – | .NET | ASP.NET Webshell |
生成流程:
- 1. 选择目标平台与架构
- 2. 配置监听地址与端口
- 3. 选择通信协议(HTTP/HTTPS/异步渠道)
- 4. 可选:启用内存免杀选项
- 5. 生成并下载载荷
图3:载荷生成-Beacon Builder
4.3 会话管理
会话详情页面提供对受控终端的完整管理能力:
- • 实时命令执行(默认 BOF 模式)
- • 文件管理(上传/下载/浏览)
- • 进程管理
- • 屏幕截图
- • 键盘记录
- • 令牌操作
Windows 会话特殊处理:默认 BOF 执行,无子进程;支持 Mimikatz 等凭证提取工具(集成于 teamserver);内存操作优先,减少磁盘交互。
图4:会话管理-Beacon 列表
4.4 BOF 管理
BOF 是 Oktos 的核心扩展机制:
- • 动态加载:无需重启 Beacon,热加载新功能
- • 模块化:每个 BOF 对应独立功能(网络扫描、凭证提取、权限维持等)
- • 内存执行:完全在内存中运行,不落地磁盘
内置 BOF 类别:
- • 信息收集类(系统信息、网络配置、域信息)
- • 凭证操作类(Mimikatz、Rubeus 等)
- • 权限维持类(计划任务、服务、WMI 事件)
- • 横向移动类(PSExec、WMI、DCOM)
两种操作模式:
- 1. 手动模式:手动设定目标节点,逐步执行攻击路径
- 2. AI 自动模式:将目标完全交给 AI 规划,自动选择最优攻击路径并执行
图5:攻击编排-未启用 AI 时的提示(启用后为 AI 驱动攻击图)
4.5 自动任务(Auto Execute)
自动任务模块用于会话的首次回连响应:
- • 会话初次上线时,自动执行预设命令序列
- • 防止会话因环境变化或网络中断而丢失
- • 可配置多种触发条件(首次连接、定时、事件触发)
典型配置:
会话上线后自动执行:
1. 收集系统基本信息
2. 检查当前用户权限
3. 尝试权限提升
4. 建立持久化后门
5. 上报关键资产信息
4.6 报告生成
借助 AI 能力,Oktos 可自动生成渗透测试报告:
- • 自动汇总攻击路径与关键发现
- • 生成风险评级与修复建议
- • 支持自定义报告模板
- • 导出为多种格式(PDF、HTML、Markdown)
4.7 监听管理
监听管理是 C2 通信的核心配置:
| 监听类型 | 协议 | 适用场景 | | — | — | — | | HTTP | TCP | 内部测试、低隐蔽需求 | | HTTPS | TCP + TLS | 标准加密通信 | | 公有云渠道 | 异步 | 高隐蔽、绕过网络审查 |
公有云渠道特性:使用可信域名(如云服务提供商域名)隐藏 C2 流量;异步通信模式降低流量特征;支持多区域部署。
图6:监听管理
4.8 转发管理
转发管理允许在不移动 Teamserver 物理位置的情况下,快速切换监听 IP 地址:
- • 动态重定向 Beacon 回连地址
- • 支持多级转发链
- • 快速故障转移
典型场景:某个监听 IP 被封禁时,立即切换至备用 IP,无需重新生成载荷。
4.9 防火墙
Teamserver 内置防火墙模块,用于保护 C2 服务端自身安全:
- • IP 白名单/黑名单
- • 地理区域过滤
- • 请求频率限制
- • User-Agent 过滤
- • 自定义规则引擎
5 安装与部署
5.1 系统要求
| 组件 | 要求 | | — | — | | 操作系统 | Linux / macOS / Windows | | 内存 | ≥ 2GB RAM | | 网络 | 公网 IP 或内网可达 | | 依赖 | 无额外运行时依赖(单二进制文件) |
5.2 安装步骤
- 1. 下载程序:访问 Release 页面下载对应平台的 teamserver 二进制文件
- 2. 启动 Teamserver:
# 默认端口 8080
./teamserver
# 自定义端口(注意:参数是 -port,写成 -p 会直接报 flag provided but not defined)
./teamserver -port 18888
- 3. 首次登录:首次启动会自动生成配置文件和随机密码,浏览器访问
http://<server_ip>:8080,登录后立即前往「用户管理」修改默认密码
图7:用户管理-修改默认密码
- 4. 配置 AI 助手(可选但推荐):在「配置管理」中启用 AI 功能并填入 API Key(已实测 DeepSeek-V4-Flash,其他模型可自行测试),同时可配置掩日平台对接。启用后解锁攻击编排、自动任务、报告生成等全部功能
图8:配置管理-掩日平台对接
5.3 杀软处理
由于 Teamserver 集成了 Mimikatz 等安全工具,会被杀毒软件报毒:
- • 将 Teamserver 本体添加到杀毒软件白名单,否则进程无法启动
- • 确保运行环境为隔离的测试环境
- • 不要在生产环境或日常使用的机器上运行
5.4 后台运行(Linux)
使用 tmux 将 Teamserver 常驻后台,创建 start.sh:
#!/bin/bash
SESSION="teamserver"
DIR="$HOME/attack/oktos"
if ! command -v tmux >/dev/null 2>&1; then
echo "[!] tmux 未安装"
exit 1
fi
if tmux has-session -t "$SESSION" 2>/dev/null; then
echo "[!] Teamserver 已经在运行"
exit 0
fi
tmux new-session -d -s "$SESSION" -c "$DIR" "./teamserver -port 8888"
停止脚本即为 tmux kill-session -t teamserver。
6 使用指南
6.1 快速开始
步骤 1: 启动 Teamserver
└── ./teamserver -port 8080
步骤 2: 登录 Web 管理界面
└── 浏览器访问 http://<ip>:8080
步骤 3: 创建新项目
└── 项目管理 → 新建项目 → 填写项目名称与描述
步骤 4: 配置监听
└── 监听管理 → 新建监听 → 选择协议与端口
步骤 5: 生成载荷
└── 载荷生成 → 选择平台/架构 → 关联监听 → 生成
步骤 6: 部署载荷到目标
└── 将生成的载荷投递至目标机器并执行
步骤 7: 会话管理
└── 会话上线后,在会话详情中执行命令或 BOF
步骤 8: 攻击编排(可选)
└── 攻击编排 → 设定目标 → 选择手动/AI 模式 → 执行
6.2 工作流示例
场景一:标准渗透测试
1. 创建项目 "客户A-内网渗透"
2. 配置 HTTPS 监听(端口 443,域名伪装)
3. 生成 Windows amd64 载荷
4. 通过钓鱼邮件投递载荷
5. 会话上线 → 执行 BOF 信息收集
6. 使用 Mimikatz 提取凭证
7. 横向移动至域控
8. AI 自动生成渗透报告
场景二:隐蔽长期控制
1. 创建项目 "红队演练-长期潜伏"
2. 配置公有云渠道监听
3. 生成 Shellcode 载荷
4. 注入合法进程内存
5. 配置自动任务(上线即收集+持久化)
6. 低频率心跳通信(每 30 分钟)
7. 定期通过 AI 评估攻击路径
6.3 AI 助手使用
配置方式:
- 1. 进入「配置管理」
- 2. 选择 AI 提供商(如 DeepSeek)
- 3. 填入 API Key
- 4. 测试连接并保存
图9:配置管理-AI 设置(DeepSeek 预设)
使用场景:
- • 攻击编排:输入目标(如”获取域管理员权限”),AI 自动规划攻击路径
- • 自动任务:AI 根据当前会话环境,推荐并执行最优的初始命令序列
- • 报告生成:一键生成包含技术细节、风险评级、修复建议的专业报告
- • 辅助决策:在复杂内网环境中,AI 可分析网络拓扑并推荐横向移动策略
未来计划:增加对 MCP(Model Context Protocol)的支持,实现与更多 AI 工具的深度集成。
7 安全与防护机制
7.1 免杀设计
Oktos 采用多层免杀策略:
| 层级 | 机制 | 效果 | | — | — | — | | 载荷层 | 内存加载,无磁盘落地 | 绕过文件扫描 | | 执行层 | BOF 内存执行,无子进程 | 绕过进程链检测 | | 通信层 | HTTPS / 公有云渠道 | 绕过流量特征检测 | | 行为层 | 异步低频心跳 | 绕过行为分析 |
7.2 防篡改机制
项目内置简单的防篡改校验:
- • 启动时校验关键文件完整性
- • 检测异常修改并告警
- • 下载后建议核对 SHA256 与 Release 页面是否一致(第三方渠道转发的包需特别注意)
7.3 Teamserver 防护
内置防火墙模块保护 C2 服务端:
- • 仅允许特定 IP 访问管理界面
- • 限制请求频率,防止暴力破解
- • 过滤异常 User-Agent
7.4 配置安全
已知风险:
- • 运行过程中的配置文件未做加密,需确保配置文件所在目录的访问权限
- • 建议定期备份并妥善保管
8 AI 集成与自动化
8.1 AI 能力矩阵
| 功能模块 | AI 作用 | 人工介入 | | — | — | — | | 攻击编排 | 路径规划、节点选择 | 审核与确认 | | 自动任务 | 命令序列生成 | 触发条件配置 | | 报告生成 | 内容撰写、风险评级 | 最终审核 | | 会话辅助 | 环境分析、建议输出 | 决策执行 |
9 获取方式
公众号后台回复【818】获取文中工具下载链接。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Z0安全 Z0安全 Z0安全《【工具分享】Oktos—AI增强型红队后渗透平台》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论