Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Havoc C2

hacking

Définition

Havoc est un framework C2 post-exploitation open source moderne, développé par C5pider, qui s'est rapidement imposé comme une des alternatives les plus avancées à Cobalt Strike dans la communauté offensive security. Écrit en C et Qt (pour l'interface graphique), il offre un agent appelé 'Demon' avec des capacités avancées d'évasion et de post-exploitation. L'agent Demon de Havoc implémente nativement des techniques avancées d'évasion : indirect syscalls pour contourner les hooks EDR userland, sleep masking (chiffrement de la mémoire de l'agent pendant les périodes de sommeil pour éviter le memory scanning), stack spoofing (masquer la vraie call stack lors d'appels API pour éviter la détection basée sur la stack trace), et des communications C2 configurables via des profils HTTP personnalisables. Les fonctionnalités de post-exploitation couvrent : l'exécution de BOF (Beacon Object Files, compatibles avec le format Cobalt Strike), l'exécution d'assemblies .NET (dotnet inline-execute), l'injection de processus, la gestion de tokens, le pivoting SOCKS5, le port forwarding, et des modules intégrés de credential access. L'interface graphique Qt offre une expérience similaire à Cobalt Strike avec une console d'équipe pour la collaboration. Les profiles HTTP de Havoc permettent de personnaliser complètement les requêtes C2 : en-têtes HTTP custom, URIs, cookies, jitter, et comportements de staging. Cette flexibilité permet d'imiter le trafic d'applications légitimes et de rendre les communications C2 difficiles à distinguer du trafic normal d'entreprise. Comme Sliver, Havoc a été adopté par des acteurs malveillants réels en dehors des red teams légitimes, sa nature open source permettant une personnalisation complète pour contourner les détections spécifiques à sa version publique.

Fonctionnement

Le Teamserver Havoc écoute sur les ports configurés. Le Demon généré (demon.x64.exe ou shellcode) se connecte au serveur et s'enregistre comme nouvelle session. L'interface graphique affiche les sessions actives avec leurs métadonnées. Des commandes comme shell, inject, bof (exécuter un BOF), dotnet inline-execute et socks permettent les opérations post-exploitation. Le sleep masking chiffre le Demon avec AES quand il attend entre les callbacks.

Exploitation offensive

L'indirect syscalls intégré et le sleep masking font de Havoc un framework difficile à détecter pour les EDR moins avancés. La compatibilité BOF permet de réutiliser l'écosystème des extensions Cobalt Strike existantes. Les red teams utilisent Havoc pour des engagements où Cobalt Strike est trop coûteux ou trop détecté dans l'environnement cible.

Détection et mitigation

Les patterns réseau de Havoc (structure des requêtes HTTP de staging, format des réponses, JA3 fingerprints) sont documentés dans des rapports de threat intelligence. Les EDR avancés avec analyse mémoire can détecter les patterns du Demon même avec sleep masking. Les indicateurs de compromission (IoC) de Havoc sont disponibles dans les bases CTI publiques.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis