Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
fawkes — Fawkes ist ein Golang Mythic C2 Agent, der ausschließlich von KI geschrieben wurde. | Kitploit
Tools/GitHubGitHub/galoryber/fawkes
DefensivwerkzeugePenetrationstest-FrameworksPrivilege EscalationExploit-FrameworksLaterale BewegungPost-ExploitationCloud-SicherheitCommand and ControlPayload-EntwicklungContainer-Ausbruch
GitHub
35627vor 2 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
galoryber/fawkes

fawkes

Fawkes ist ein Golang Mythic C2 Agent, der ausschließlich von KI geschrieben wurde.

Repository anzeigen
Teilen

Fawkes Mythic C2 Agent

Fawkes ist ein vollständig vibe-codierter Mythic C2 Agent. Es begann als ein „Ich frage mich“ und hat sich zu einem Ziel entwickelt. Mein Ziel ist es, keine einzige Zeile Code für diesen Agenten zu schreiben, sondern ihn ausschließlich per Prompt zu erstellen.

Ursprünglich habe ich versucht, den Agenten selbst zu schreiben, aber nach dem Klonen des Beispielcontainers, dem Lesen der Mythic-Dokumentation, dem Ansehen der Dev-Serie auf YouTube und dem Kopieren von Code aus anderen Agenten wie Merlin oder Freyja, entschied ich, dass ich einfach keine Zeit hatte, meinen eigenen Agenten zu entwickeln. Für einen Prompt jedoch habe ich Zeit.

Fawkes ist ein Golang-basierter Agent mit plattformübergreifenden Fähigkeiten. Er unterstützt Windows (EXE, DLL und Shellcode-Payloads), Linux (ELF-Binärdateien und Shared Libraries) und macOS (Mach-O-Binärdateien für Intel und Apple Silicon). Insgesamt 213 Befehle: 113 plattformübergreifend, 82 Windows-spezifisch, 21 Unix-spezifisch, 11 Linux-spezifisch und 6 macOS-spezifisch (einige Befehle haben plattformspezifische Implementierungen, die sich einen benutzerseitigen Namen teilen, z. B. Screenshot). Unterstützt HTTP-Egress und TCP-Peer-to-Peer (P2P)-Verknüpfung für internes Pivoting.

Installation

Um Fawkes zu installieren, benötigen Sie eine Installation von Mythic auf einem entfernten Computer. Installationsanweisungen für Mythic finden Sie auf der Mythic-Projektseite.

Vom Mythic-Installationsverzeichnis aus:``` ./mythic-cli install github https://github.com/galoryber/fawkes

## Kurzreferenz der BefehleCommand | Syntax | Description
------- | ------ | -----------
acl-edit | `acl-edit -action read -server dc01 -target user` | Active Directory-Objekt-DACLs lesen/ändern (ACEs hinzufügen/entfernen, DCSync, GenericAll gewähren, Backup/Wiederherstellung). Plattformübergreifend (T1222.001, T1098, T1003.006).
adcs | `adcs -action <cas\|templates\|find\|request\|auto-exploit> -server <DC> -username <user@domain> -password <pass> [-ca_name <CA>] [-template <name>] [-alt_name <UPN>]` | Active Directory-Zertifikatsdienste aufzählen, anfällige Vorlagen finden (ESC1-ESC4, ESC6 via DCOM), Zertifikate via DCOM für ESC1/ESC6-Ausnutzung anfordern oder automatisch ausnutzen (find → parse → request chain). Plattformübergreifend (T1649).
ads | `ads -action <write\|read\|list\|delete> -file <path> [-stream <name>] [-data <content>] [-hex true]` | **(Nur Windows)** NTFS-Alternate-Data-Streams verwalten — versteckte Datenströme schreiben, lesen, auflisten oder löschen. Unterstützt Text und hex-codierte Binärdaten. MITRE T1564.004.
amcache | `amcache -action <query\|search\|delete\|clear> [-name <pattern>] [-count <n>]` | Forensik-Ausführungsartefakte abfragen und bereinigen. Windows: Shimcache. Linux: recently-used.xbel, thumbnails, Tracker. macOS: neueste Elemente, KnowledgeC, Quarantäne (T1070.004).
apc-injection | `apc-injection [-method <apc\|hwbp>] -pid <PID> [-tid <TID>] [-target_api ntdll!NtDelayExecution] [-timeout_ms 30000]` | **(Nur Windows)** Remote-Prozessinjektion. `-method apc` (Standard) reiht Shellcode via NtQueueApcThread in einen alertable Thread ein (mit `ts` einen finden). `-method hwbp` hängt via DebugActiveProcess an, setzt einen Hardware-Breakpoint DR0 auf eine Ziel-API (Standard `ntdll!NtDelayExecution`) und leitet Rip zum Shellcode um, wenn der Breakpoint ausgelöst wird – keine TID erforderlich, keine APC-Warteschlange, kein CreateRemoteThread (T1055.004, T1055).
audio-capture | `audio-capture [-duration 10] [-sample_rate 16000] [-channels 1] [-device default]` | Mikrofon-Audio aufnehmen und als WAV-Datei hochladen. Windows (waveIn), Linux (arecord/parecord), macOS (rec/ffmpeg). Plattformübergreifend (T1123).
auditpol | `auditpol -action <query\|disable\|enable\|stealth> [-category <name\|all>]` | **(Nur Windows)** Windows-Überwachungsrichtlinien abfragen und ändern. Sicherheitsereignisprotokollierung vor sensiblen Vorgängen deaktivieren. Stealth-Modus deaktiviert erkennungskritische Unterkategorien. Verwendet AuditQuerySystemPolicy API (T1562.002).
argue | `argue -command "cmd.exe /c whoami" -spoof "cmd.exe /c echo hello"` | **(Nur Windows)** Befehl mit gefälschten Prozessargumenten ausführen. Umgeht Sysmon Event ID 1 und EDR-Befehlszeilentelemetrie (T1564.010).
arp | `arp [-ip <subnet>]` oder `arp -action spoof -target <IP> -gateway <IP>` | ARP-Tabelle mit Filterung anzeigen oder ARP-Cache-Poisoning für MITM-Positionierung (T1557.002). Spoof: nur Linux, stellt bei Bereinigung wieder her.
asrep-roast | `asrep-roast -server <DC> -username <user@domain> -password <pass> [-account <target>]` | AS-REP-Tickets für Konten ohne Pre-Authentifizierung anfordern und Hashes im Hashcat-Format zum Offline-Knacken extrahieren. Automatische Enumeration via LDAP. Plattformübergreifend (T1558.004).
av-detect | `av-detect [-deep true]` | Installierte AV/EDR/Sicherheitsprodukte erkennen, indem laufende Prozesse gegen eine Datenbank mit über 130 Signaturen gescannt werden. Mit `--deep` werden auch Kernelmodule, systemd-Units und Konfigurationsverzeichnisse auf installierte, aber nicht laufende Produkte überprüft (Linux). Meldet Produkt, Anbieter, Typ und PID. Plattformübergreifend.
autopatch | `autopatch <dll_name> <function_name> <num_bytes>` | **(Nur Windows)** Eine Funktion automatisch patchen, indem zum nächstgelegenen Rückkehrbefehl (C3) gesprungen wird. Nützlich für AMSI/ETW-Bypässe.
base64 | `base64 -action <encode\|decode\|xor\|hex\|hex-decode\|rot13\|url\|url-decode\|caesar> -input <data> [-key <key>] [-shift <N>] [-file true] [-output <path>]` | Datenkodierungs-Toolkit: base64, XOR (mit String/Hex-Key), hex, ROT13, URL-Prozentkodierung, Caesar-Chiffre. Alle unterstützen Datei-I/O. Plattformübergreifend (T1132.001, T1140, T1027).
bits | `bits -action <list\|create\|persist\|cancel\|suspend\|resume\|complete> [-name <job>] [-url <URL>] [-path <local>] [-command <exe>]` | **(Nur Windows)** BITS-Übertragungsaufträge für Persistenz und verdeckten Dateidownload verwalten. Aufträge erstellen, anhalten, fortsetzen, abschließen und Benachrichtigungsbefehle für Persistenz festlegen. Aufträge überdauern Neustarts (T1197).
browser | `browser [-action <passwords\|cookies\|history\|autofill\|bookmarks\|downloads>] [-browser <all\|chrome\|edge\|chromium\|firefox>]` | Browserdaten von Chromium, Firefox und Safari sammeln. Verlauf, Autofill, Lesezeichen, Downloads plattformübergreifend. Passwörter: Chromium (DPAPI/Keychain/GNOME Keyring), Firefox (key4.db NSS-Entschlüsselung), Safari (macOS Keychain). Firefox-Cookies auf allen Plattformen. MITRE T1555.003, T1217.
cat | `cat <file>` oder `cat -path <file> -start N -end N -number true` | Dateiinhalt anzeigen mit optionalem Zeilenbereich, Nummerierung und 5 MB-Größenschutz.
cd | `cd <directory>` | Das aktuelle Arbeitsverzeichnis wechseln.
chmod | `chmod -path <file> -mode <permissions> [-recursive true]` | Datei-/Verzeichnisberechtigungen mit oktaler (755, 644) oder symbolischer (+x, u+rw, go-w) Notation ändern. Rekursive Unterstützung. Plattformübergreifend (T1222).
chown | `chown -path <file> -owner <user> [-group <group>] [-recursive true]` | **(Nur Linux/macOS)** Datei-/Verzeichnisbesitzer nach Benutzername/UID und Gruppenname/GID ändern. Rekursive Unterstützung (T1222).
cert-check | `cert-check -host <hostname> [-port 443] [-timeout 10]` | TLS-Zertifikate auf entfernten Hosts überprüfen – identifiziert CAs, selbstsignierte Zertifikate, Ablauf, SANs, TLS-Version, Chiffriersuiten und SHA256-Fingerabdrücke. Plattformübergreifend (T1590.001).
Tool herunterladen