
C로 작성된 Windows용 Mythic 에이전트
⚠️ Xenon은 초기 릴리스 단계입니다. OPSEC에 안전하지 않으며 충돌을 일으킬 수 있는 메모리 문제가 있을 수 있습니다. 실제 환경에서 사용할 계획이라면 철저히 테스트하십시오.
Xenon은 회피에 대해 어떠한 주장도 하지 않습니다. 기본 구성은 OPSEC에 안전하지 않습니다. Xenon의 목표는 운영자가 목표를 달성하기 위해 기능을 사용자 정의할 수 있도록 하는 것입니다.
이미 존재하는 Mythic 서버에 Xenon을 설치하는 것은 매우 쉽습니다. 아직 Mythic 서버를 설정하지 않았다면 Mythic 프로젝트 페이지로 이동하십시오.
추가 사용자 정의 및 회피에 대해서는 Wiki를 참조하십시오.
Mythic 설치 디렉터리에서 root 사용자로 Xenon을 설치하려면 다음 명령을 사용하십시오:
./mythic-cli install github https://github.com/MythicAgents/Xenon.git
Mythic 설치 디렉터리에서 비root 사용자로 Xenon을 설치하려면 다음 명령을 사용하십시오:
sudo -E ./mythic-cli install github https://github.com/MythicAgents/Xenon.git
| Command | Usage | Description |
|---|---|---|
pwd | pwd | 현재 작업 디렉터리를 표시합니다. |
ls | ls [path] | <directory>의 디렉터리 정보를 나열합니다. |
cd | cd <directory> | 작업 디렉터리를 변경합니다. |
cp | cp <source file> <destination file> | 파일을 새 대상으로 복사합니다. |
rm | rm <path|file> | 디렉터리 또는 파일을 제거합니다. |
mkdir | mkdir <path> | 새 디렉터리를 생성합니다. |
getuid | getuid | 현재 ID를 가져옵니다. |
make_token | make_token <DOMAIN> <username> <password> [LOGON_TYPE] | 평문 자격 증명을 사용하여 토큰을 생성하고 가장합니다. |
steal_token | steal_token <pid> | 대상 프로세스의 토큰을 훔쳐 가장합니다. |
rev2self | rev2self | ID를 원래 프로세스의 토큰으로 되돌립니다. |
ps | ps | 호스트 프로세스를 나열합니다. |
shell | shell <command> | 터미널에서 {command}를 실행합니다. |
remote_exec | remote_exec -Module [module] -Target [target] -Command [command + args] [-Domain [domain]] [-Username [username]] [-Password [password]] | WMI, WinRM 또는 SCShell을 사용하여 원격 머신에서 명령을 실행합니다. |
sleep | sleep <seconds> [jitter] | sleep 타이머와 jitter를 변경합니다. |
inline_execute | inline_execute -BOF [COFF.o] [-Arguments [optional arguments]] | 현재 프로세스 스레드에서 Beacon Object File을 실행하고 출력을 확인합니다. 경고: 잘못된 인수 유형은 에이전트 프로세스를 충돌시킬 수 있습니다. |
async_execute | async_execute -BOF [COFF.o] [-Arguments [optional arguments]] | 백그라운드 스레드에서 Beacon Object File을 비동기적으로 실행합니다. 출력은 작업 업데이트를 통해 스트리밍됩니다. BeaconWakeup / BeaconGetStopJobEvent를 지원합니다. |
jobs | jobs | 실행 중인 비동기 BOF 작업과 해당 Mythic 작업 UUID를 나열합니다. |
jobkill | jobkill <task_uuid> | Mythic 에이전트 작업 UUID로 실행 중인 비동기 BOF를 중지합니다 (BeaconGetStopJobEvent에 신호를 보냄). |
usermon | usermon [-Interval 3000] | 비동기 로그인 모니터 (WTS 세션 폴링). 실시간 경고가 이 작업에서 스트리밍됩니다. jobkill <usermon_task_uuid>로 중지합니다. |
keylogger | keylogger [-Interval 30000] | 비동기 키로거: 키 입력을 버퍼링하고 일정 간격으로 덤프합니다. 이 작업에서 실시간 출력. jobkill <keylogger_task_uuid>로 중지합니다. |
inline_execute_assembly | inline_execute_assembly -Assembly [file] [-Arguments [assembly args] [--patchexit] [--amsi] [--etw]] | @EricEsquivel의 BOF "Inline-EA"를 사용하여 현재 프로세스에서 .NET Assembly를 실행합니다 (예: inline_execute_assembly -Assembly SharpUp.exe -Arguments "audit" --patchexit --amsi --etw) |
execute_assembly | execute_assembly -Assembly [SharpUp.exe] [-Arguments [assembly arguments]] | 원격 프로세스에서 .NET Assembly를 실행하고 출력을 검색합니다. |
execute_dll | execute_dll -File [mimikatz.x64.dll] | Dynamic Link Library를 PIC로 실행합니다. (예: execute_dll -File mimikatz.x64.dll) |
spawnto | spawnto -path [C:\Windows\System32\svchost.exe] | spawn 및 inject 명령에 사용할 프로세스의 전체 경로를 설정합니다. |
powerchell | powerchell -Command <command> | PowerChell post-ex DLL을 사용하여 PowerShell 스크립트를 실행합니다. |
powershell_import | powershell_import -File [script.ps1] | --clear | PowerShell 스크립트를 캐시로 가져옵니다. |
download | download -path <file path> | 대상 시스템에서 파일을 다운로드합니다 (UNC 경로 지원). |
upload | upload (modal) | 컴퓨터에서 파일을 선택하여 대상 머신에 업로드합니다. |
status | status | C2 연결 호스트와 해당 상태를 나열합니다. |
link | link <target> [<named pipe>|<tcp_port>] | SMB/TCP Link Agent에 연결합니다. |
unlink | unlink <Display Id> | SMB/TCP Link Agent에서 연결을 끊습니다. |
socks | socks <start/stop> <port number> | 대상 네트워크로 데이터를 보내기 위해 SOCKS 5 호환 프록시를 활성화합니다. |
rportfwd | rportfwd -Action {start|stop} -Port [port] -RemoteIP [ip] -RemotePort [port] | 역방향 포트 포워딩. |
kill | kill [pid] | PID로 프로세스를 종료합니다. |
register_process_inject_kit | register_process_inject_kit (pops modal) | 프로세스 인젝션에 사용할 사용자 정의 BOF를 등록합니다 (CS 호환). 요구 사항은 문서를 참조하십시오. |
exit | exit | 임플란트에 종료를 지시합니다. |
장기 실행 Beacon Object File은 백그라운드 스레드에서 실행되며 작업 업데이트와 함께 출력을 스트리밍합니다. Mythic 에이전트 작업 UUID를 사용하여 jobkill로 중지합니다 (jobs 참조).
| Command | Usage | Description |
|---|---|---|
async_execute | async_execute -BOF [COFF.o] [-Arguments ...] | BOF를 비동기적으로 실행합니다 (BeaconWakeup / BeaconGetStopJobEvent). |
jobs | jobs | 실행 중인 비동기 BOF 작업을 나열합니다. |
jobkill | jobkill <task_uuid> | 실행 중인 비동기 BOF에 중지 이벤트를 신호합니다. |
usermon | usermon [-Interval 3000] | 로컬 대화형 로그온을 모니터링합니다 (WTS 폴링). 이 작업에서 실시간 출력; jobkill로 중지합니다. |
keylogger | keylogger [-Interval 30000] | 키 입력을 버퍼링하고 일정 간격으로 덤프합니다. 이 작업에서 실시간 출력; jobkill로 중지합니다. |
예:
keylogger -Interval 30000
jobs
jobkill <keylogger_task_uuid>

Forge는 Xenon의 기능을 확장하기 위해 사용할 것을 강력히 권장하는 명령 확장 컨테이너입니다. 기본적으로 다음을 지원합니다:
Xenon과 함께 forge를 사용하려면 컨테이너를 설치하기만 하면 됩니다:
sudo -E ./mythic-cli install github https://github.com/MythicAgents/forge.git
그런 다음 콜백 내에서 ✅ 아이콘을 선택하여 명령을 "활성화"하면 됩니다!
forge_collections -collectionName SharpCollection
forge_collections -collectionName SliverArmory