Havoc C2
hackingDéfinition
Havoc est un framework C2 post-exploitation open source moderne, développé par C5pider, qui s'est rapidement imposé comme une des alternatives les plus avancées à Cobalt Strike dans la communauté offensive security. Écrit en C et Qt (pour l'interface graphique), il offre un agent appelé 'Demon' avec des capacités avancées d'évasion et de post-exploitation. L'agent Demon de Havoc implémente nativement des techniques avancées d'évasion : indirect syscalls pour contourner les hooks EDR userland, sleep masking (chiffrement de la mémoire de l'agent pendant les périodes de sommeil pour éviter le memory scanning), stack spoofing (masquer la vraie call stack lors d'appels API pour éviter la détection basée sur la stack trace), et des communications C2 configurables via des profils HTTP personnalisables. Les fonctionnalités de post-exploitation couvrent : l'exécution de BOF (Beacon Object Files, compatibles avec le format Cobalt Strike), l'exécution d'assemblies .NET (dotnet inline-execute), l'injection de processus, la gestion de tokens, le pivoting SOCKS5, le port forwarding, et des modules intégrés de credential access. L'interface graphique Qt offre une expérience similaire à Cobalt Strike avec une console d'équipe pour la collaboration. Les profiles HTTP de Havoc permettent de personnaliser complètement les requêtes C2 : en-têtes HTTP custom, URIs, cookies, jitter, et comportements de staging. Cette flexibilité permet d'imiter le trafic d'applications légitimes et de rendre les communications C2 difficiles à distinguer du trafic normal d'entreprise. Comme Sliver, Havoc a été adopté par des acteurs malveillants réels en dehors des red teams légitimes, sa nature open source permettant une personnalisation complète pour contourner les détections spécifiques à sa version publique.
Fonctionnement
Le Teamserver Havoc écoute sur les ports configurés. Le Demon généré (demon.x64.exe ou shellcode) se connecte au serveur et s'enregistre comme nouvelle session. L'interface graphique affiche les sessions actives avec leurs métadonnées. Des commandes comme shell, inject, bof (exécuter un BOF), dotnet inline-execute et socks permettent les opérations post-exploitation. Le sleep masking chiffre le Demon avec AES quand il attend entre les callbacks.
Exploitation offensive
L'indirect syscalls intégré et le sleep masking font de Havoc un framework difficile à détecter pour les EDR moins avancés. La compatibilité BOF permet de réutiliser l'écosystème des extensions Cobalt Strike existantes. Les red teams utilisent Havoc pour des engagements où Cobalt Strike est trop coûteux ou trop détecté dans l'environnement cible.
Détection et mitigation
Les patterns réseau de Havoc (structure des requêtes HTTP de staging, format des réponses, JA3 fingerprints) sont documentés dans des rapports de threat intelligence. Les EDR avancés avec analyse mémoire can détecter les patterns du Demon même avec sleep masking. Les indicateurs de compromission (IoC) de Havoc sont disponibles dans les bases CTI publiques.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h