最新轻量化 全自研C2架构 免杀远程控制软件 LeekShell
轻量化、全自研C2——红队的新选择 | 实测卡巴斯基优选版+EDR双双失明
LeekShell 是一款完全自研的轻量级C2框架,采用 Python + C++ 架构,舍弃部分冗余功能,以换取更高隐蔽性与可控性。
市面上的Cobalt Strike、Sliver、Havoc,特征库已被安全厂商翻了个底朝天。即使魔改profile、二次开发beacon,面对杀软以及EDR也比较乏力。于是,这款完全自研的C2框架——LeekShell(第一版) 应运而生。
源码不公开的原因:作者个人在国内,本工具仅供学习研究及合法授权使用。不公开源码是为了避免被恶意利用,保护作者及使用者的安全。
| 安全产品 | 版本 | 测试结果 |
|---|---|---|
| 卡巴斯基优选版 (Kaspersky Premium) | 2026.06 最新特征库 | ✅ 上线成功,命令执行成功,全程无弹窗无拦截 |
| 卡巴斯基端点检测与响应 (Kaspersky EDR) | 2026.06 最新特征库 | ✅ 上线成功,执行 whoami、ipconfig、tasklist 等命令回显正常,EDR控制台无任何高危告警 |
测试环境:Windows 10 21H2,卡巴斯基全部更新至2026年6月最新特征库。
将生成的 exe 转为 Shellcode,并使用自定义加载器加载执行。
为什么?
因为工具使用人数增多后,exe 的静态特征可能会被安全软件标记。转为 Shellcode 并配合自己的加载器,可以大幅提升免杀效果。
不用担心
作者会每周重构并发布新版本,持续更新,对抗特征库升级。
直接启动LeekShell.exe
从浏览器访问控制台(默认):http://127.0.0.1:4433
找到 Listeners → 填写端口号 → 点击 Add,即可添加新监听。
填写服务端的IP以及监听的端口号,点击生成。
浏览器会自动下载一个生成好的 EXE文件。
目前版本仅支持执行命令,隐蔽性较好。
(截图略,读者可自行测试验证)
| C2框架 | 问题 |
|---|---|
| Cobalt Strike | 特征库被撸烂,哪怕换了stageless、做了sleep mask,流量和行为模式仍有强特征 |
| Sliver | 开源但代码公开,商业EDR可以针对性做检测规则 |
| 其他小众C2 | 功能残缺,稳定性差,免杀基本靠第三方Loader,操作链路冗长 |
上线稳定:不挑网络环境
流量隐蔽:端口、通信协议可自由定制
免杀:至少能扛住主流EDR(尤其是卡巴斯基这类重武器)的静态+动态检测
功能够用:执行命令、文件上传下载、进程管理、内存执行等基础能力不能少
LeekShell 就是奔着这几条去的。
当然,免杀永远是猫鼠游戏。测试时卡巴斯基没杀,不代表以后不会杀。这也是我建立交流群的原因——免杀有时效性,需要你们的反馈来持续迭代。
Hackyh'Blog版权声明:以上内容作者已申请原创保护,未经允许不得转载,侵权必究!授权事宜、对本内容有异议或投诉,敬请联系网站管理员,我们将尽快回复您,谢谢合作!





