文章总结: 本文介绍红队C2平台oktos,由掩日作者1y0n完全通过AIvibecoding开发,零人类代码。平台支持载荷生成、bof动态加载、AI攻击编排及MCP接入,并集成mimikatz等工具。作者强调仅限授权红队使用,拒绝黑灰。文章从防御视角分析其绕过EDR进程链检测、借道可信域名等风险,并给出蓝队自查清单,指出AI降低了攻击门槛但未授权渗透属违法。
综合评分: 82
文章分类: 红队,内网渗透,ai安全,安全工具,漏洞分析
一行代码没写,AI 替他造了个红队 C2
原创
大白
大白
知白守黑1024
2026年9月21日 06:38
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
手写红队工具写了十几年的老手,发布了一款新的 C2 平台:能生成载荷、能内存免杀、能让 AI 自己规划攻击路径。然后他在 README 里说,这个项目是「完全 Vibe Coding」的,没有一行人类代码。
说话的人叫 1y0n,攻防圈的老面孔,免杀工具「掩日」就出自他手。这个新平台叫 Oktos,上线两个月迭代了 5 个版本,最近还接上了 MCP 协议。
说实话,第一眼看到那句「没有一行人类代码」,我是不太信的。把 README 和全部更新记录翻完之后,想法变了:这事值得掰开看看,不管你是红队还是蓝队。
Oktos 快速档案
定位:红队后渗透平台(C2)| 出品方:XRED.TEAM
核心能力:BOF 动态加载 | 多信道异步通信 | AI 攻击编排 | MCP 接入
特殊之处:0 行人类代码(作者自述)
先看清楚,它到底是个啥
定位一句话:Oktos 是红队后渗透平台,说白了就是 C2——红队拿到初始权限之后,靠它维持控制、下发命令、收集凭据、横向移动,和 Cobalt Strike 是一个赛道的。
功能面上给得相当齐。载荷生成支持 Windows 的 x86、amd64 和 shellcode 格式,也支持 Linux amd64,还能出 .NET Webshell 和一句话命令;会话管理、文件管理、监听管理、转发管理、防火墙保护 teamserver,一条龙全配了。工具箱里内置了 mimikatz、gogo、gost、stowaway、Pillager 这些圈内熟面孔。还有个细节挺懂行:会话第一次回连时可以自动执行预设命令,防止刚上线就把会话丢了。
部署这条线也顺,四步就能跑起来:
# 部署四步(README 口径)
1.Releases 下载程序,校验 SHA256(内置防篡改检查,防捆绑)
2.终端启动 teamserver,默认端口 8080(--port 可改)
3.首次启动生成配置与默认密码,到「用户管理」改掉
4.「配置管理」启用 AI,解锁编排 / 报告 / MCP 能力
就这么几步。作者还留了两句提醒:运行时配置文件未加密,注意保护;teamserver 因为集成了 mimikatz,会被杀软直接报毒——这一点后面还会用到。
有一处设计很能说明作者的功力:Windows 会话默认走 BOF(Beacon Object File)执行指令,大部分命令压根不产生子进程。这个细节后面要考。
会话详情页:Windows 会话默认走 BOF 执行,多数命令不产生子进程
AI 在里面干了三件事
第一件,攻击编排。Oktos 把攻击路径做成了可视化页面,你可以手动设目标,也可以整个丢给 AI,让它自己规划、自己执行。作者给 AI 助手的原话定位是「辅助编排或自动执行后渗透任务」。
攻击编排页:攻击路径可视化,可全权交给 AI 规划执行
第二件,写报告。红队项目最头疼的收尾环节——写测试报告,也丢给了 AI,自动生成。
第三件最狠——MCP。0.1.3 版本接入 MCP 协议之后,AI 助手不再只是对话框里的参谋,它可以直接调用外部工具。参谋,升级成了能自己动手的参谋。作者自己在 deepseek-v4-flash 上做了实测,其他模型留了口子让大家自测。
再注意一个细节。0.1.4 的更新说明里写着:「优化浏览器、运维软件、AI Agents 凭据获取功能」。
你想想这意味着什么。AI Agents 的凭据,正式被写进了攻击工具的采集清单——和浏览器保存的密码、运维软件的账号放在同一个优先级。企业里跑的 Agent 框架,里面存着多少 API Key、模型 Token、内部系统凭证?这些东西以前没人惦记,现在有工具专门来收了。
「AI 被用来发动攻击只是一半的剧本,另一半是——AI 自己成了战利品。」
给防守方的三个细节
这项目对蓝队的价值,说实话比给红队的还大。三个点,建议记下来。
第一个,进程链检测会漏。BOF 执行不起子进程,传统 EDR 最倚仗的「父子进程异常」检测直接被绕开。开头说的那个细节,答案在这。检测重心得往内存行为、ETW 事件、调用栈回溯这些更底层的信号上挪。
监听管理页:http(s) 直连 + 公有云渠道异步回连
第二个,可信域名会被借道。Oktos 支持借公有云渠道做异步回连,用「可信域名」隐藏自身。你的域名信誉库在这种流量面前基本失灵,得靠流量基线和行为建模去抓异常。
第三个,白名单就是缺口。teamserver 集成了 mimikatz,杀软必然报毒,作者的方案是让用户把本体加白。你想想,一款免杀平台天天躺在杀软白名单里,这本身就是最大的风险敞口。
泼盆冷水,别神化它
也得泼点冷水。作者自己在 README 里写得明明白白:「一个没有经过充分 review 和测试的半成品玩具!不要将这个项目用于真实目标,很容易丢失控制权。」
项目还年轻,功能成熟度和 Cobalt Strike 这种跑了十几年的存量王者没法比;杀软照样能报它的毒,免杀也不是无敌的。
但这个项目真正的信号不在功能清单里,在门槛上。以前写一个 C2,你得懂 PE 结构,得懂通信协议怎么加密,得一口气堆几万行代码;现在,你只需要一个能把需求文档写清楚的人。
「AI 降低的从来不是攻击的技术上限,是攻击者的入门门槛。」
这才是这个仓库真正让人后背发凉的地方。
合规这道线,作者划得很清楚
有个细节值得夸。README 里写死了:本项目仅限授权红队使用,拒绝黑灰,所有给钓鱼、捆绑、定制提供便利的 issue 一律忽略,也因此拒绝开源。变现只有一条路——知识星球,同样拒绝黑灰加入。
这里也把话放清楚:在国内,未授权渗透测试是刑事犯罪,刑法第 285 条、286 条写得很细,尤其是第 285 条第 3 款,专门管的就是提供这类工具的行为。工具做得再花哨,也改变不了这条线。本文只从防御研究的角度做解读,不构成任何操作指引。
实操自查清单(企业蓝队版)
□ 盘点 AI 编排工具、Agent 框架的凭据存储:API Key 有没有明文落盘、有没有最小权限、能不能一键吊销
□ 给出站流量里的公有云函数、Serverless 域名建基线,突增就告警
□ EDR 加一条关注点:有命令执行特征、却没有子进程的内存异常
□ 定期审计终端杀软白名单,mimikatz 类工具加白等于半裸奔
□ 内部「用 AI 写安全工具」的项目,先过安全评审再上线
最后说两句。
Oktos 大概率成不了下一个 Cobalt Strike,它连自己都承认是半成品。但这不重要。重要的是时间点:2026 年,「AI 能不能独立写出攻击框架」这个问题,有了实锤答案。今天是掩日作者用它验证想法,明天就可能是别人把它做得更稳、更隐蔽。
工具会过时,「门槛被拉平」这件事,不会逆转。
把这篇转给你团队的蓝队同事——检测思路的更新,别等真实告警响了才开始。
声明:本文仅作防御视角的技术观察,不提供任何攻击工具的使用指导。未授权渗透测试属违法行为,请仅在授权范围内进行安全测试。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:知白守黑1024 大白
大白《一行代码没写,AI 替他造了个红队 C2》