
Fawkes एक golang Mythic C2 Agent है जो पूरी तरह से AI द्वारा लिखा गया है।
Fawkes एक पूरी तरह से वाइब-कोडेड Mythic C2 एजेंट है। यह एक "मुझे आश्चर्य है" के रूप में शुरू हुआ और एक लक्ष्य में बदल गया है। मेरा लक्ष्य इस एजेंट के लिए एक भी लाइन कोड नहीं लिखना है, बल्कि इसे विशेष रूप से एक प्रॉम्प्ट पर तैयार करना है।
मैंने मूल रूप से स्वयं एजेंट लिखने का प्रयास किया, लेकिन उदाहरण कंटेनर को क्लोन करने, mythic दस्तावेज़ पढ़ने, डेव सीरीज़ YouTube वीडियो देखने, और Merlin या Freyja जैसे अन्य एजेंटों से कोड कॉपी करने के बाद, मैंने तय किया कि मेरे पास अपना स्वयं का एजेंट विकसित करने का समय नहीं है। हालांकि एक प्रॉम्प्ट, उसके लिए मेरे पास समय है।
Fawkes एक golang-आधारित एजेंट है जिसमें क्रॉस-प्लेटफ़ॉर्म क्षमताएँ हैं। यह Windows (EXE, DLL, और शेलकोड पेलोड), Linux (ELF बाइनरी और साझा लाइब्रेरीज़), और macOS (Intel और Apple Silicon के लिए Mach-O बाइनरी) का समर्थन करता है। कुल 213 कमांड: 113 क्रॉस-प्लेटफ़ॉर्म, 82 केवल Windows, 21 केवल Unix, 11 केवल Linux, और 6 केवल macOS (कुछ कमांड में प्लेटफ़ॉर्म-विशिष्ट कार्यान्वयन होते हैं जो एक ही उपयोगकर्ता-सामना वाले नाम साझा करते हैं, जैसे screenshot)। आंतरिक पिवोटिंग के लिए HTTP एग्रेस और TCP पीयर-टू-पीयर (P2P) लिंकिंग का समर्थन करता है।
Fawkes को स्थापित करने के लिए, आपको एक दूरस्थ कंप्यूटर पर Mythic स्थापित करने की आवश्यकता होगी। आप Mythic प्रोजेक्ट पेज पर Mythic के लिए स्थापना निर्देश पा सकते हैं।
Mythic स्थापना निर्देशिका से:``` ./mythic-cli install github https://github.com/galoryber/fawkes
## कमांड्स त्वरित संदर्भCommand | Syntax | Description
------- | ------ | -----------
acl-edit | `acl-edit -action read -server dc01 -target user` | Active Directory ऑब्जेक्ट DACLs पढ़ें/संशोधित करें (ACEs जोड़ें/हटाएं, DCSync, GenericAll, बैकअप/रीस्टोर दें)। क्रॉस-प्लेटफ़ॉर्म (T1222.001, T1098, T1003.006)।
adcs | `adcs -action <cas\|templates\|find\|request\|auto-exploit> -server <DC> -username <user@domain> -password <pass> [-ca_name <CA>] [-template <name>] [-alt_name <UPN>]` | AD प्रमाणपत्र सेवाएं गणना करें, संवेदनशील टेम्पलेट खोजें (ESC1-ESC4, DCOM के माध्यम से ESC6), DCOM के माध्यम से ESC1/ESC6 शोषण के लिए प्रमाणपत्र अनुरोध करें, या स्वचालित शोषण (खोजें → पार्स करें → अनुरोध श्रृंखला)। क्रॉस-प्लेटफ़ॉर्म (T1649)।
ads | `ads -action <write\|read\|list\|delete> -file <path> [-stream <name>] [-data <content>] [-hex true]` | **(केवल विंडोज)** NTFS वैकल्पिक डेटा स्ट्रीम प्रबंधित करें — छिपे हुए डेटा स्ट्रीम लिखें, पढ़ें, सूचीबद्ध करें या हटाएं। टेक्स्ट और हेक्स-एन्कोडेड बाइनरी का समर्थन करता है। MITRE T1564.004।
amcache | `amcache -action <query\|search\|delete\|clear> [-name <pattern>] [-count <n>]` | फोरेंसिक निष्पादन कलाकृतियों को क्वेरी और साफ करें। विंडोज: Shimcache. लिनक्स: recently-used.xbel, थंबनेल, Tracker. मैकओएस: हाल की वस्तुएं, KnowledgeC, क्वारंटीन (T1070.004)।
apc-injection | `apc-injection [-method <apc\|hwbp>] -pid <PID> [-tid <TID>] [-target_api ntdll!NtDelayExecution] [-timeout_ms 30000]` | **(केवल विंडोज)** रिमोट प्रक्रिया इंजेक्शन। `-method apc` (डिफ़ॉल्ट) NtQueueApcThread के माध्यम से शेलकोड को एक सतर्क थ्रेड में कतारबद्ध करता है (एक खोजने के लिए `ts` का उपयोग करें)। `-method hwbp` DebugActiveProcess के माध्यम से जुड़ता है, एक लक्ष्य API पर एक DR0 हार्डवेयर ब्रेकपॉइंट सेट करता है (डिफ़ॉल्ट `ntdll!NtDelayExecution`), और ब्रेकपॉइंट फायर होने पर Rip को शेलकोड पर रीडायरेक्ट करता है — कोई TID आवश्यक नहीं, कोई APC कतार नहीं, कोई CreateRemoteThread नहीं (T1055.004, T1055)।
audio-capture | `audio-capture [-duration 10] [-sample_rate 16000] [-channels 1] [-device default]` | माइक्रोफोन से ऑडियो रिकॉर्ड करें और WAV फ़ाइल अपलोड करें। विंडोज (waveIn), लिनक्स (arecord/parecord), मैकओएस (rec/ffmpeg). क्रॉस-प्लेटफ़ॉर्म (T1123)।
auditpol | `auditpol -action <query\|disable\|enable\|stealth> [-category <name\|all>]` | **(केवल विंडोज)** विंडोज ऑडिट नीतियों को क्वेरी और संशोधित करें। संवेदनशील संचालन से पहले सुरक्षा ईवेंट लॉगिंग अक्षम करें। स्टेल्थ मोड डिटेक्शन-महत्वपूर्ण उपश्रेणियों को अक्षम करता है। AuditQuerySystemPolicy API का उपयोग करता है (T1562.002)।
argue | `argue -command "cmd.exe /c whoami" -spoof "cmd.exe /c echo hello"` | **(केवल विंडोज)** स्पूफ़ किए गए प्रक्रिया तर्कों के साथ एक कमांड निष्पादित करें। Sysmon Event ID 1 और EDR कमांड-लाइन टेलीमेट्री को विफल करता है (T1564.010)।
arp | `arp [-ip <subnet>]` or `arp -action spoof -target <IP> -gateway <IP>` | फ़िल्टरिंग के साथ ARP तालिका प्रदर्शित करें, या MITM स्थिति के लिए ARP कैश विषाक्तता (T1557.002). स्पूफ़: केवल लिनक्स, सफाई पर पुनर्स्थापित करता है।
asrep-roast | `asrep-roast -server <DC> -username <user@domain> -password <pass> [-account <target>]` | बिना पूर्व-प्रमाणीकरण वाले खातों के लिए AS-REP टिकट का अनुरोध करें और ऑफ़लाइन क्रैकिंग के लिए हैशकैट प्रारूप में हैश निकालें। LDAP के माध्यम से स्वचालित गणना। क्रॉस-प्लेटफ़ॉर्म (T1558.004)।
av-detect | `av-detect [-deep true]` | 130+ हस्ताक्षर डेटाबेस के विरुद्ध चल रही प्रक्रियाओं को स्कैन करके स्थापित AV/EDR/सुरक्षा उत्पादों का पता लगाएं। `--deep` के साथ, स्थापित-लेकिन-चालू-नहीं उत्पादों के लिए कर्नेल मॉड्यूल, systemd यूनिट्स और कॉन्फिग डायरेक्टरी की भी जांच करता है (लिनक्स)। उत्पाद, विक्रेता, प्रकार और PID रिपोर्ट करता है। क्रॉस-प्लेटफ़ॉर्म।
autopatch | `autopatch <dll_name> <function_name> <num_bytes>` | **(केवल विंडोज)** निकटतम रिटर्न (C3) निर्देश पर कूदकर स्वचालित रूप से एक फ़ंक्शन को पैच करें। AMSI/ETW बायपास के लिए उपयोगी।
base64 | `base64 -action <encode\|decode\|xor\|hex\|hex-decode\|rot13\|url\|url-decode\|caesar> -input <data> [-key <key>] [-shift <N>] [-file true] [-output <path>]` | डेटा एन्कोडिंग टूलकिट: base64, XOR (स्ट्रिंग/हेक्स कुंजी के साथ), हेक्स, ROT13, URL प्रतिशत-एन्कोडिंग, सीज़र सिफर। सभी फ़ाइल I/O का समर्थन करते हैं। क्रॉस-प्लेटफ़ॉर्म (T1132.001, T1140, T1027)।
bits | `bits -action <list\|create\|persist\|cancel\|suspend\|resume\|complete> [-name <job>] [-url <URL>] [-path <local>] [-command <exe>]` | **(केवल विंडोज)** स्थिरता और गुप्त फ़ाइल डाउनलोड के लिए BITS स्थानांतरण कार्य प्रबंधित करें। कार्य बनाएं, निलंबित करें, फिर से शुरू करें, पूर्ण करें और स्थिरता के लिए अधिसूचना कमांड सेट करें। कार्य रिबूट से बचे रहते हैं (T1197)।
browser | `browser [-action <passwords\|cookies\|history\|autofill\|bookmarks\|downloads>] [-browser <all\|chrome\|edge\|chromium\|firefox>]` | Chromium, Firefox और Safari से ब्राउज़र डेटा एकत्र करें। इतिहास, ऑटोफिल, बुकमार्क, डाउनलोड क्रॉस-प्लेटफ़ॉर्म। पासवर्ड: Chromium (DPAPI/Keychain/GNOME Keyring), Firefox (key4.db NSS डिक्रिप्शन), Safari (macOS Keychain)। सभी प्लेटफ़ॉर्म पर Firefox कुकीज़। MITRE T1555.003, T1217।
cat | `cat <file>` or `cat -path <file> -start N -end N -number true` | वैकल्पिक पंक्ति श्रेणी, क्रमांकन और 5MB आकार सुरक्षा के साथ फ़ाइल सामग्री प्रदर्शित करें।
cd | `cd <directory>` | वर्तमान कार्यशील निर्देशिका बदलें।
chmod | `chmod -path <file> -mode <permissions> [-recursive true]` | ऑक्टल (755, 644) या प्रतीकात्मक (+x, u+rw, go-w) संकेतन के साथ फ़ाइल/निर्देशिका अनुमतियाँ संशोधित करें। पुनरावर्ती समर्थन। क्रॉस-प्लेटफ़ॉर्म (T1222)।
chown | `chown -path <file> -owner <user> [-group <group>] [-recursive true]` | **(केवल लिनक्स/मैकओएस)** उपयोगकर्ता नाम/UID और समूह नाम/GID द्वारा फ़ाइल/निर्देशिका स्वामित्व बदलें। पुनरावर्ती समर्थन (T1222)।
cert-check | `cert-check -host <hostname> [-port 443] [-timeout 10]` | रिमोट होस्ट पर TLS प्रमाणपत्रों का निरीक्षण करें — CA, स्व-हस्ताक्षरित प्रमाणपत्र, समाप्ति, SANs, TLS संस्करण, सिफर सूट और SHA256 फिंगरप्रिंट की पहचान करता है। क्रॉस-प्लेटफ़ॉर्म (T1590.001)।
certstore | `certstore -action <list\|find> [-store <MY\|ROOT\|CA\|Trust\|TrustedPeople>] [-filter <substring>]` | **(केवल विंडोज)** कोड साइनिंग प्रमाणपत्र, क्लाइंट प्रमाणीकरण प्रमाणपत्र और निजी कुंजी खोजने के लिए विंडोज प्रमाणपत्र स्टोर गणना करें। CurrentUser और LocalMachine खोजता है। MITRE T1552.004, T1649।
clipboard | `clipboard -action <read\|write\|monitor\|dump\|stop> [-data "text"] [-interval 3]` | क्लिपबोर्ड पढ़ें/लिखें या क्रेडेंशियल पैटर्न पहचान के साथ परिवर्तनों की लगातार निगरानी करें। क्रॉस-प्लेटफ़ॉर्म (T1115)।