文章总结: 本文分析开源C2框架toshell近一个月六个版本的更新日志,展示其持续迭代节奏。更新涵盖AI副驾驶升级为自主agent、目标驱动执行与动作审计、防资产测绘、配置原子写入、跨平台构建修复及一键部署脚本等。项目采用语义化版本并公开已知边界,社区已有第三方评测,免杀与AI是关注点。作者强调仅供授权测试使用。
综合评分: 82
文章分类: 红队,渗透测试,安全工具,ai安全
翻了下这个开源 C2 的更新日志,节奏稳快
原创
iQingshan
iQingshan
生姜701
2026年9月15日 14:56
中国香港
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
⚠️ 写在前面:本文介绍的工具仅面向已授权的红队演练、渗透测试与安全研究,请在授权范围内使用。
选开源安全工具,Star 数参考价值有限,我更习惯先翻它的 CHANGELOG:更新是否持续、修复写得细不细,这些很难伪装,也基本能反映作者是不是在真实使用和打磨自己的工具。
前段时间介绍过开源 C2 框架 ToShell(MIT 协议)。最近又翻了一次它的更新日志,从 8 月底到现在,日志已经推进到 v1.3.3。把这段时间的迭代整理一下,供感兴趣的朋友参考。
| 版本 | 日期 | 关键词 |
| — | — | — |
| v1.2.0 | 08-27 | AI 副驾驶、操作审批、MQTT 通道、免杀加固 |
| v1.2.1 | 08-28 | AI 升级为自主 Agent、SSE 流式思考、稳定性修复 |
| v1.3.0 | 09-07 | Agent 目标驱动执行、动作审计、Web 双语、密钥加固 |
| v1.3.1 | 09-08 | Agent 工具面原子化、会话实时推送、心跳隔离 |
| v1.3.2 | 09-14 | 防资产测绘、配置原子写入、跨平台构建修复 |
| v1.3.3 | 09-15 | 会话判活去抖、屏幕流参数化、内存执行带参、一键部署脚本 |
不到一个月六个版本,其中三对前后只隔一天。节奏不算慢,更值得注意的是每次更新都有明确主题,不是零碎修补的堆砌。
v1.2.0 / v1.2.1:AI 上车,随即自主化
8 月底的这两版是项目至今最大的一次跨越:
- 内置 LLM ReAct 引擎:30+ 工具(会话、命令、文件、进程、截图、凭据、隧道、插件、联网搜索、远程下载……),自动注入在线会话上下文,按「侦察 → 行动 → 等结果 → 复盘」编排;
- 权限审批:normal 模式下,影响会话的操作先弹窗确认,AI 不自作主张;
- 隔天的 v1.2.1 把 AI 从”你问我答”推进到”交个目标自己跑”:异步自主执行、SSE 流式思考可见、跨消息连续记忆、连续失败 3 次自动收敛不硬试。
v1.3.0 / v1.3.1:把 Agent 的可靠性做实
9 月上旬的两版没有堆新功能,主要在”让 AI 干活更可靠”:
- 目标驱动执行:复杂目标先输出【执行计划】再逐步推进,run 记录目标与进度,跨消息保持;每次工具调用写结构化审计日志,动作可追溯;
- 工具面原子化:命令/文件/进程等一次性工具由服务端统一”下发→等待→归位”,一次调用直接返回最终结果——从机制上杜绝了模型编造 task_id 引发的死循环;
- 信息收集收敛:侦察类请求按固定清单一次收齐、同命令只下发一次,不再重复刷命令空转到轮数上限;
- 配套的工程修复:心跳改异步入队不再阻塞读循环(消除长任务期间掉线)、会话上下线实时推送、短消息纯聊分流。
v1.3.2:转向安全与健壮性
这一版的主题比较少见——先把自己藏好、把家底写稳:
- 防资产测绘:Web 控制台可加基础认证门槛,未认证响应支持 401 挑战或纯 404 伪装两种模式,配隐蔽入口路径,避免控制台被 Fofa/Quake/Hunter 这类测绘引擎收录;植入端回连端点完全豁免,不影响业务;
- 配置写入原子化:保存配置改为临时文件 + 原子替换,不再丢字段、不再抹掉手工注释;首次启动生成的凭据写入失败直接拒绝启动——修复了此前”重启后随机密码重新生成、用户被锁在门外”的问题;
- 跨平台构建修复:macOS/Linux 的 full/light 档此前编译失败,现全平台 × 全架构 × 全档位构建矩阵通过。
v1.3.3:细节打磨 + 部署体验
最新一版信息量不小:
- 会话不再”闪断”:判活阈值强制留 3 倍心跳余量、按会话自适应采样,离线广播加 15 秒去抖观察窗——此前”离线几秒又在线”的状态闪烁消除(日志附了实测:60s 心跳连续运行 220 秒零抖动);
- 屏幕流/截图参数化:帧率/画质/带宽上限/多显示器/缩放宽度可调,带宽自适应降级,实测 2560×1440 原始帧经 640 宽度缩放后体积降到约 1/16;
- 内存执行支持 EXE 带参:反射式映射 EXE 后把参数注入 PEB 命令行,被执行程序的 argv 能真正拿到参数;边界也写明白了(同架构、不适用 Go 编译的 EXE 等);
- 一键部署脚本:
install.ps1/install.sh自带环境自检(端口占用、Go 工具链、GOPROXY 可达性、UPX/garble/gcc 探测),缺 Go 时自动下载并校验官方 SHA-256; - 许可补齐:补回
LICENSE(MIT),新增DISCLAIMER.md(仅限授权使用)与THIRD-PARTY-NOTICES.md(第三方组件声明)。
更新日志里的另一面:修复写得比较实
翻这六版日志,印象最深的不是新功能,而是修复的记录方式:
- 任务结果乱序——服务端重启后旧结果缓存导致
whoami返回systeminfo,日志里把根因定位到植入端结果缓存并修复; - 设置页保存破坏 API Key 的事故——脱敏回显值(
Qing****2026)被当作新密钥整组写回,现前端不回传、后端忽略含****的条目; - gcc 已在 PATH 但服务端探测不到——逐级查找并用
gcc -dumpmachine校验目标架构,还补了注册表 PATH 兜底; - 飞书/企业微信等 webhook 修复了”HTTP 200 显示成功但消息没发出去”的判定问题,各平台按自己的消息结构推送并解析业务码。
项目采用语义化版本,每版改动记录在 CHANGELOG.md,另外还有一份 ROADMAP.md 写明后续方向(高阶红队能力改为服务端工具库 + 远程加载,保持植入端轻量)。日志里甚至有「本轮已知边界(未修)」一节,把当前做不到什么也如实列出——是否”持续维护”,翻一翻就有自己的判断。
社区反响
项目发布后,信息安全知识库、cn-sec 等社区已出现几篇第三方上手评测,免杀与 AI 是被提及较多的两个点。对一个发布不久的项目来说,算是个不错的开局。
延伸阅读:
- GitHub 仓库:关注公众号,回复 toshell 获取链接地址
写在最后
开源安全工具常见的结局是”发布即巅峰”:Issue 无人回复,版本停在半年前。ToShell 一个多月六个版本、更新有主题、修复有下文、边界也肯写明——能维持多久还需时间验证,但至少目前,值得放进关注列表蹲一蹲后续。
⚠️ 再次提醒:仅供授权测试与安全研究使用,滥用后果自负。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:生姜701 iQingshan
iQingshan《翻了下这个开源 C2 的更新日志,节奏稳快》