Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
fawkes — Fawkes é um agente Mythic C2 em golang escrito exclusivamente por IA. | Kitploit
Ferramentas/GitHubGitHub/galoryber/fawkes
Ferramentas DefensivasFrameworks de Testes de PenetraçãoEscalada de PrivilégiosFrameworks de ExploraçãoMovimento LateralPós-ExploraçãoSegurança na NuvemComando e ControleDesenvolvimento de PayloadsEscape de Contêiner
GitHub
35628há 2 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
galoryber/fawkes

fawkes

Fawkes é um agente Mythic C2 em golang escrito exclusivamente por IA.

Ver Repositório
Compartilhar

Agente Mythic C2 Fawkes

Fawkes é um agente Mythic C2 inteiramente codificado por vibe. Começou como um "e se" e se transformou em um objetivo. Meu objetivo é não escrever uma única linha de código para este agente, mas sim produzi-lo exclusivamente através de um prompt.

Originalmente, tentei escrever o agente eu mesmo, mas depois de clonar o contêiner de exemplo, ler a documentação do Mythic, assistir aos vídeos da série de desenvolvimento no YouTube e copiar código de outros agentes como Merlin ou Freyja, decidi que simplesmente não tinha tempo para desenvolver meu próprio agente. Um prompt, porém, tenho tempo para isso.

Fawkes é um agente baseado em Golang com capacidades multiplataforma. Ele suporta Windows (carregamentos EXE, DLL e shellcode), Linux (binários ELF e bibliotecas compartilhadas) e macOS (binários Mach-O para Intel e Apple Silicon). 213 comandos no total: 113 multiplataforma, 82 apenas Windows, 21 apenas Unix, 11 apenas Linux e 6 apenas macOS (alguns comandos têm implementações específicas de plataforma compartilhando um nome visível ao usuário, ex.: screenshot). Suporta saída HTTP e vinculação ponto a ponto (P2P) via TCP para pivô interno.

Instalação

Para instalar o Fawkes, você precisará do Mythic instalado em um computador remoto. Você pode encontrar instruções de instalação para o Mythic na página do projeto Mythic.

A partir do diretório de instalação do Mythic:``` ./mythic-cli install github https://github.com/galoryber/fawkes

## Referência Rápida de ComandosCommand | Syntax | Description
------- | ------ | -----------
acl-edit | `acl-edit -action read -server dc01 -target user` | Ler/modificar DACLs de objetos do Active Directory (adicionar/remover ACEs, conceder DCSync, GenericAll, backup/restore). Multiplataforma (T1222.001, T1098, T1003.006).
adcs | `adcs -action <cas\|templates\|find\|request\|auto-exploit> -server <DC> -username <user@domain> -password <pass> [-ca_name <CA>] [-template <name>] [-alt_name <UPN>]` | Enumerar Serviços de Certificados do AD, encontrar modelos vulneráveis (ESC1-ESC4, ESC6 via DCOM), solicitar certificados via DCOM para exploração ESC1/ESC6, ou auto-explorar (encontrar → analisar → cadeia de requisição). Multiplataforma (T1649).
ads | `ads -action <write\|read\|list\|delete> -file <path> [-stream <name>] [-data <content>] [-hex true]` | **(Apenas Windows)** Gerenciar NTFS Alternate Data Streams — escrever, ler, listar ou excluir fluxos de dados ocultos. Suporta texto e binário codificado em hex. MITRE T1564.004.
amcache | `amcache -action <query\|search\|delete\|clear> [-name <pattern>] [-count <n>]` | Consultar e limpar artefatos forenses de execução. Windows: Shimcache. Linux: recently-used.xbel, miniaturas, Tracker. macOS: itens recentes, KnowledgeC, quarentena (T1070.004).
apc-injection | `apc-injection [-method <apc\|hwbp>] -pid <PID> [-tid <TID>] [-target_api ntdll!NtDelayExecution] [-timeout_ms 30000]` | **(Apenas Windows)** Injeção remota em processos. `-method apc` (padrão) enfileira shellcode via NtQueueApcThread em uma thread alertável (use `ts` para encontrar uma). `-method hwbp` anexa via DebugActiveProcess, define um breakpoint de hardware DR0 em uma API alvo (padrão `ntdll!NtDelayExecution`) e redireciona Rip para o shellcode quando o breakpoint é acionado — sem TID necessário, sem fila APC, sem CreateRemoteThread (T1055.004, T1055).
audio-capture | `audio-capture [-duration 10] [-sample_rate 16000] [-channels 1] [-device default]` | Gravar áudio do microfone e enviar arquivo WAV. Windows (waveIn), Linux (arecord/parecord), macOS (rec/ffmpeg). Multiplataforma (T1123).
auditpol | `auditpol -action <query\|disable\|enable\|stealth> [-category <name\|all>]` | **(Apenas Windows)** Consultar e modificar políticas de auditoria do Windows. Desabilitar o registro de eventos de segurança antes de operações sensíveis. O modo stealth desabilita subcategorias críticas para detecção. Usa a API AuditQuerySystemPolicy (T1562.002).
argue | `argue -command "cmd.exe /c whoami" -spoof "cmd.exe /c echo hello"` | **(Apenas Windows)** Executar um comando com argumentos de processo falsificados. Ignora Sysmon Event ID 1 e telemetria de linha de comando de EDR (T1564.010).
arp | `arp [-ip <subnet>]` ou `arp -action spoof -target <IP> -gateway <IP>` | Exibir tabela ARP com filtragem, ou envenenamento de cache ARP para posicionamento MITM (T1557.002). Spoof: apenas Linux, restaura na limpeza.
asrep-roast | `asrep-roast -server <DC> -username <user@domain> -password <pass> [-account <target>]` | Solicitar tickets AS-REP para contas sem pré-autenticação e extrair hashes no formato hashcat para quebra offline. Auto-enumera via LDAP. Multiplataforma (T1558.004).
av-detect | `av-detect [-deep true]` | Detectar produtos AV/EDR/segurança instalados, varrendo processos em execução contra um banco de dados de 130+ assinaturas. Com `--deep`, também verifica módulos do kernel, unidades systemd e diretórios de configuração para produtos instalados mas não em execução (Linux). Relata produto, fornecedor, tipo e PID. Multiplataforma.
autopatch | `autopatch <dll_name> <function_name> <num_bytes>` | **(Apenas Windows)** Aplicar patch automático em uma função pulando para o retorno mais próximo (instrução C3). Útil para bypasses de AMSI/ETW.
base64 | `base64 -action <encode\|decode\|xor\|hex\|hex-decode\|rot13\|url\|url-decode\|caesar> -input <data> [-key <key>] [-shift <N>] [-file true] [-output <path>]` | Kit de ferramentas de codificação de dados: base64, XOR (com chave string/hex), hex, ROT13, codificação percentual de URL, cifra de César. Todos suportam E/S de arquivo. Multiplataforma (T1132.001, T1140, T1027).
bits | `bits -action <list\|create\|persist\|cancel\|suspend\|resume\|complete> [-name <job>] [-url <URL>] [-path <local>] [-command <exe>]` | **(Apenas Windows)** Gerenciar trabalhos de transferência BITS para persistência e download furtivo de arquivos. Criar, suspender, retomar, concluir trabalhos e definir comandos de notificação para persistência. Trabalhos sobrevivem a reinicializações (T1197).
browser | `browser [-action <passwords\|cookies\|history\|autofill\|bookmarks\|downloads>] [-browser <all\|chrome\|edge\|chromium\|firefox>]` | Coletar dados do navegador de Chromium, Firefox e Safari. Histórico, preenchimento automático, favoritos, downloads multiplataforma. Senhas: Chromium (DPAPI/Keychain/GNOME Keyring), Firefox (descriptografia key4.db NSS), Safari (macOS Keychain). Cookies do Firefox em todas as plataformas. MITRE T1555.003, T1217.
cat | `cat <file>` ou `cat -path <file> -start N -end N -number true` | Exibir conteúdo de arquivo com faixa de linhas opcional, numeração e proteção de tamanho de 5MB.
cd | `cd <directory>` | Alterar o diretório de trabalho atual.
chmod | `chmod -path <file> -mode <permissions> [-recursive true]` | Modificar permissões de arquivo/diretório com notação octal (755, 644) ou simbólica (+x, u+rw, go-w). Suporte recursivo. Multiplataforma (T1222).
chown | `chown -path <file> -owner <user> [-group <group>] [-recursive true]` | **(Apenas Linux/macOS)** Alterar proprietário/grupo de arquivo/diretório por nome de usuário/UID e nome de grupo/GID. Suporte recursivo (T1222).
cert-check | `cert-check -host <hostname> [-port 443] [-timeout 10]` | Inspecionar certificados TLS em hosts remotos — identifica CAs, certificados autoassinados, expiração, SANs, versão TLS, conjuntos de cifras e impressões digitais SHA256. Multiplataforma (T1590.001).
certstore | `certstore -action <list\|find> [-store <MY\|ROOT\|CA\|Trust\|TrustedPeople>] [-filter <substring>]` | **(Apenas Windows)** Enumerar repositórios de certificados do Windows para encontrar certificados de assinatura de código, certificados de autenticação de cliente e chaves privadas. Pesquisa CurrentUser e LocalMachine. MITRE T1552.004, T1649.
Baixar ferramenta