Havoc: открытый C2-фреймворк для обхода защиты Windows 11
Ландшафт киберугроз постоянно меняется, и злоумышленники всё чаще обращаются к открытым и легко модифицируемым инструментам. Один из таких фреймворков, Havoc, стремительно набирает популярность в качестве современной замены признанным тяжеловесам — Cobalt Strike и Brute Ratel. Его главное преимущество — способность эффективно обходить защиту даже на самых актуальных системах, оставаясь при этом полностью доступным для любого желающего.
Технический арсенал: почему Havoc ускользает от Microsoft Defender
Разработанный на языке C и публично представленный в 2022 году, Havoc получил ряд критически важных обновлений в 2023-м, значительно расширивших его возможности. Ключевая особенность фреймворка — работа на нескольких платформах и успешное преодоление штатных средств защиты, включая Microsoft Defender на новейших версиях Windows 11. Такая «невидимость» достигается за счёт комбинации продвинутых техник:
- продвинутая обфускация сна, скрывающая полезную нагрузку от сканирования;
- спуфинг адреса возврата в стеке, запутывающий механизмы анализа;
- реализация косвенных системных вызовов, позволяющая обходить перехваты функций.
Доставка из трёх компонентов: Demon, Teamserver и Client
Архитектура доставки Havoc построена на трёх элементах, которые злоумышленники используют для полного контроля над скомпрометированной средой. В центре экосистемы находится агент Demon — полезная нагрузка, внедряемая на целевую машину. Управление и координацию обеспечивает Teamserver, сервер управления C2, а интерфейсом для оператора служит Client — веб-консоль, предоставляющая детальный обзор захваченной инфраструктуры.
Модульный арсенал под единой веб-консолью
Платформа поставляется с обширным набором модулей, одинаково пригодных как для легитимных пентестов, так и для откровенно вредоносной активности. Через единую панель управления оператор может выполнять широкий спектр действий, включая:
- удалённое выполнение команд;
- управление процессами;
- загрузку и запуск дополнительного вредоносного ПО;
- манипуляции токенами Windows для повышения привилегий и горизонтального перемещения;
- исполнение произвольного shellcode.
От npm-пакета до госоргана: Havoc в реальных атаках
Потенциал Havoc уже реализован на практике. В январе 2024 года аналитики зафиксировали целенаправленную кампанию против государственного органа, в ходе которой злоумышленники использовали именно этот фреймворк. Атака продемонстрировала высокий уровень подготовки: изначальный загрузчик shellcode целенаправленно отключал Event Tracing for Windows (ETW), чтобы парализовать механизмы логирования и обнаружения, а финальный payload Demon выполнялся в памяти таким образом, что намеренно лишался стандартных DOS и NT заголовков. Это лишало защитные решения привычных сигнатур для детектирования исполняемого файла.
Примечателен и вектор распространения: Havoc доставлялся через тщательно замаскированный вредоносный пакет в репозитории npm под названием Aabquerys, мимикрировавший под легитимный модуль. После установки он разворачивал нагрузку Demon.bin, функционирующую по классической модели трояна удалённого доступа (RAT).
Мультиформатные агенты и растущая угроза
Открытый исходный код Havoc, опубликованный на GitHub, сделал его легкодоступным для киберпреступного сообщества, а гибкость фреймворка позволяет генерировать вредоносных агентов в различных форматах: исполняемые файлы Windows PE, библиотеки PE DLL и непосредственно shellcode. Такая универсальность и непрерывная эволюция техник обхода превращают Havoc в серьёзный вызов для корпоративных систем безопасности, требуя от защитников постоянного обновления методов детектирования и реагирования.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



