文章总结: GateIn是一款采用内核正向连接模型的C2工具,由操作台主动连入目标,Agent不主动回连,利用WinDivert和NFQUEUE等技术实现内核级隐蔽通信。它支持级联代理功能,通过已打通的节点作为入口将控制面向内网延伸,实现多跳代理。工具还集成了rootkit能力,提供进程隐藏、权限提升、文件隐藏等功能,适用于红队渗透测试和内网横向移动场景。 综合评分: 80 文章分类: 红队,内网渗透,渗透测试,安全工具,免杀
GateIn-基于内核级联的正向C2
原创
玄冥 玄冥
巡音安全
2026年7月18日 15:42 重庆
在小说阅读器读本章
去阅读
GateIn 采用内核正向连接模型:与常见反向架构不同,反向连接依赖 Agent 定时向外发送心跳,出站流量与 C2 目标往往最先被检出;GateIn 则由操作台按需连入目标,Agent 不主动回连,也无需依赖目标主机的出站策略。可以控制流量可挂载在已有入站端口上——例如操作台直接连入目标的 53/UDP 等业务端口,从外部看更像对该服务的正常访问,而非内网主机主动外联 C2。因此在心跳形态、出站依赖与端口形态三方面,都更利于隐蔽与落地。
- Windows(WinDivert):在网络驱动层打开过滤句柄,按端口列表编译捕获规则,在报文到达用户态套接字之前完成识别以及命令执行
- Linux(NFQUEUE&ROOTKIT):借助 Netfilter 队列把匹配报文送到用户态裁决/处理后回注然后实现命令执行,同时适配全版本通用性rootkit实现隐蔽性提高
- 级联(PROXY / Routed) 当内网主机无法从操作台直接正向连入时,GateIn 支持以已打通的节点为入口,将控制面向内延伸:
- Routed 监听:添加下游主机时勾选 Routed,选择入口 Agent 作为 Proxy,无需对下游直连 Test;命令经入口转发至目标。
- PROXY 多跳:在入口 Agent 上配置 Hop 链(host:port → host:port …),保存后下游在列表中显示 Proxy 关系,缺失 hop 可自动补为 Routed 监听。
- 协议透传:转发层支持
Master:/Master-ip:路由封装,Terminal、File Browser、SOCKS5 等可在「外正向 + 内中转」拓扑下继续使用。 - 典型拓扑:操作台 → 正向连入 Linux/Windows 入口(可经 53 等旁路端口)→ PROXY 链 → 内网 下游 Agent。
Linux 架构
Linux Agent 以 Go 载荷为主,支持三种正向接入方式:
| | | |
| — | — | — |
| 通讯 | 载荷 | 接入 |
| 用户态 UDP | udp-master | 常规 socket 监听 |
| 内核层 | nfqueue-udp-master | NFQUEUE / Netfilter |
| Quic协议 | quic-master | QUIC + TLS 分帧 |
Windows 架构
| | | | |
| — | — | — | — |
| 通讯 | 载荷 | 传输 | 接入层次 |
| bind + UDP | udp-master | udp | 用户态 bind |
| bind + RUDP | rudp-master | rudp | 用户态 bind |
| 内核 + UDP | windivert-udp-master | udp | 内核 |
| 内核+ RUDP | windivert-rudp-master | rudp | 内核 |
功能演示
部署并且连接linux->53端口&命令执行
文件列举功能
支持自动化部署rootkit
| | | |
| — | — | — |
| 能力 | 说明 | 触发 / 用法 |
| 进程隐藏 | Hook 信号分发,切换进程PF_INVISIBLE标志 | kill -27 <pid>或面板Hide PID |
| 权限提升 | 将调用进程提升为 root 权限 | kill -88 <pid>或面板Root |
| 模块隐匿 | 从模块列表中隐藏/显示 LKM | SIG 99;加载后默认隐藏 |
| 文件 / 目录隐藏 | Hookgetdents/getdents64,过滤目录枚举结果 | 名称以 NGAFUE 为前缀的文件/目录 中不可见 |
| 系统调用级驻留 | 通过 syscall 表挂钩实现上述能力 | 模块加载后在内核层生效,适配多版本内核现场编译 |
| 无落盘加载 | 降低.ko落盘被查杀概率 | Install 时优先memfd_create+finit_module,并清理编译中间文件 |
*添加级联:支持linux—>windows—>linux等多种组合*
通过级联稳定命令执行
SOCKS5&多级跳转:可以通过级联配合隧道代理连接多层内网不出网架构
Windows架构文件管理
支持常规命令执行并且自带bof拓展,自定义bof入口和编码实现规避性
更多详情请咨询
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:巡音安全 玄冥 玄冥《GateIn-基于内核级联的正向C2》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论