Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Xenon — 一个用 C 编写的 Windows Mythic 代理 | Kitploit
工具/GitHubGitHub/mythicagents/xenon
防御工具渗透测试框架权限提升密码攻击持久化机制横向移动数据泄露后渗透利用命令与控制红队Payload 开发远程访问木马
1831841个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubmythicagents/xenon

Xenon

一个用 C 编写的 Windows Mythic 代理

查看仓库

Xenon


Xenon 是一个类似 Cobalt Strike 的 Mythic Windows 代理,由 @c0rnbread 创建。




⚠️ Xenon 处于早期发布阶段。它不符合 OPSEC 安全标准,并且可能存在导致崩溃的内存问题。如果计划在真实环境中使用,请进行充分测试。

OPSEC 免责声明

Xenon 不对规避能力做任何声明。默认配置不符合 OPSEC 安全标准。Xenon 的目标是允许操作员自定义功能以实现其目标。

快速开始

在已有的 Mythic 服务器上安装 Xenon 非常简单。如果你还没有设置 Mythic 服务器,请前往 Mythic 项目页面。

有关进一步的定制和规避,请参阅 Wiki。

在 Mythic 安装目录下,以 root 用户身份使用以下命令安装 Xenon:

./mythic-cli install github https://github.com/MythicAgents/Xenon.git

在 Mythic 安装目录下,以 非 root 用户身份使用以下命令安装 Xenon:

sudo -E ./mythic-cli install github https://github.com/MythicAgents/Xenon.git

功能特性

  • 模块化命令包含
  • 可塑 C2 配置文件
  • 支持的通信方式:httpx、smb、tcp
  • 使用 forge 处理 BOF 模块和 SharpCollections
  • 异步 BOF 支持(异步 BeaconAPIs)
  • 用户自定义反射 DLL 加载器(基于 Crystal Palace)
  • 兼容 CS Process Inject Kits

支持的命令

命令用法描述
pwdpwd显示当前工作目录。
lsls [path]列出 <directory> 的目录信息。
cdcd <directory>更改工作目录。
cpcp <source file> <destination file>将文件复制到新目标位置。
rmrm <path|file>删除目录或文件。
mkdirmkdir <path>创建新目录。
getuidgetuid获取当前身份。
make_tokenmake_token <DOMAIN> <username> <password> [LOGON_TYPE]使用明文凭据创建令牌并模拟该令牌。
steal_tokensteal_token <pid>窃取并模拟目标进程的令牌。
rev2selfrev2self将身份恢复为原始进程的令牌。
psps列出主机进程。
shellshell <command>在终端中运行 {command}。
remote_execremote_exec -Module [module] -Target [target] -Command [command + args] [-Domain [domain]] [-Username [username]] [-Password [password]]使用 WMI、WinRM 或 SCShell 在远程机器上执行命令。
sleepsleep <seconds> [jitter]更改休眠计时器和抖动。
inline_executeinline_execute -BOF [COFF.o] [-Arguments [optional arguments]]在当前进程线程中执行 Beacon Object File 并查看输出。警告: 不正确的参数类型可能导致代理进程崩溃。
async_executeasync_execute -BOF [COFF.o] [-Arguments [optional arguments]]在后台线程中异步执行 Beacon Object File。输出通过任务更新流式传输。支持 BeaconWakeup / BeaconGetStopJobEvent。
jobsjobs列出正在运行的异步 BOF 作业及其 Mythic 任务 UUID。
jobkilljobkill <task_uuid>通过 Mythic 代理任务 UUID 停止正在运行的异步 BOF(发出 BeaconGetStopJobEvent 信号)。
usermonusermon [-Interval 3000]异步登录监控(WTS 会话轮询)。实时警报在此任务上流式传输。使用 jobkill <usermon_task_uuid> 停止。
keyloggerkeylogger [-Interval 30000]异步键盘记录器:缓冲击键并按间隔转储。在此任务上实时输出。使用 jobkill <keylogger_task_uuid> 停止。
inline_execute_assemblyinline_execute_assembly -Assembly [file] [-Arguments [assembly args] [--patchexit] [--amsi] [--etw]]使用 @EricEsquivel 的 BOF "Inline-EA" 在当前进程中执行 .NET Assembly(例如:inline_execute_assembly -Assembly SharpUp.exe -Arguments "audit" --patchexit --amsi --etw)
execute_assemblyexecute_assembly -Assembly [SharpUp.exe] [-Arguments [assembly arguments]]在远程进程中执行 .NET Assembly 并获取输出。
execute_dllexecute_dll -File [mimikatz.x64.dll]以 PIC 方式执行动态链接库。(例如:execute_dll -File mimikatz.x64.dll)
spawntospawnto -path [C:\Windows\System32\svchost.exe]设置用于 spawn 和 inject 命令的进程完整路径。
powerchellpowerchell -Command <command>使用 PowerChell post-ex DLL 执行 PowerShell 脚本。
powershell_importpowershell_import -File [script.ps1] | --clear将 PowerShell 脚本导入缓存。
downloaddownload -path <file path>从目标系统下载文件(支持 UNC 路径)。
uploadupload (modal)通过从你的计算机选择文件来上传文件到目标机器。
statusstatus列出 C2 连接主机及其状态。
linklink <target> [<named pipe>|<tcp_port>]连接到 SMB/TCP Link Agent。
unlinkunlink <Display Id>断开与 SMB/TCP Link Agent 的连接。
sockssocks <start/stop> <port number>启用兼容 SOCKS 5 的代理以将数据发送到目标网络。
rportfwdrportfwd -Action {start|stop} -Port [port] -RemoteIP [ip] -RemotePort [port]反向端口转发。
killkill [pid]按 PID 终止进程。
register_process_inject_kitregister_process_inject_kit (pops modal)注册用于进程注入的自定义 BOF(兼容 CS)。有关要求,请参阅文档。
exitexit命令植入程序退出。

异步 BOF 命令

长时间运行的 Beacon Object Files 在后台线程中运行,并通过任务更新流式传输输出。使用 jobkill 和 Mythic 代理任务 UUID 停止它们(参见 jobs)。

命令用法描述
async_executeasync_execute -BOF [COFF.o] [-Arguments ...]异步运行 BOF(BeaconWakeup / BeaconGetStopJobEvent)。
jobsjobs列出正在运行的异步 BOF 作业。
jobkilljobkill <task_uuid>向正在运行的异步 BOF 发出停止事件信号。
usermonusermon [-Interval 3000]监控本地交互式登录(WTS 轮询)。在此任务上实时输出;使用 jobkill 停止。
keyloggerkeylogger [-Interval 30000]缓冲击键并按间隔转储。在此任务上实时输出;使用 jobkill 停止。

示例:

keylogger -Interval 30000
jobs
jobkill <keylogger_task_uuid>

Keylogger


Forge

Forge 是一个命令增强容器,我强烈建议你使用它来扩展 Xenon 的功能。 它开箱即用地支持:

  • @Flangvik 的 SharpCollection
  • Sliver 的 Armory

要将 forge 与 Xenon 一起使用,你只需安装该容器:

sudo -E ./mythic-cli install github https://github.com/MythicAgents/forge.git

然后只需在你的回调中勾选 ✅ 图标来“启用”命令!

forge_collections -collectionName SharpCollection

forge_collections -collectionName SliverArmory

SharpCollection Assemblies

SharpCollection Forge 1

SharpCollection Forge 2

Sliver Armory BOFs

下载工具