
面向 GTFOBins、LOLBAS、WADComs 和 HijackLibs 的离线命令行查询工具。
虽然 GTFOBLookup 可以在 Python2.7 中运行,但某些功能需要 Python3。
GTFOBLookup 需要安装以下非标准 Python 库:
pip install appdirs)pip install colorama)pip install gitpython)pip install pyyaml)它们都可以通过以下命令安装:pip install -r requirements.txt
建议使用 pipx 安装 GTFOBLookup:
pipx install git+https://github.com/nccgroup/GTFOBLookup.git
安装完成后,在联网状态下运行 gtfoblookup.py update 以下载仓库的本地副本。
在 Linux 上,进入 GTFOBLookup 目录并运行 man ./gtfoblookup.1,或参见下文:
gtfoblookup.py [-h] {update,purge,gtfobins,lolbas,wadcoms,hijacklibs} ...
选项
子命令
gtfoblookup.py update
更新仓库的本地副本
gtfoblookup.py purge
删除仓库的本地副本
gtfoblookup.py gtfobins
在 GTFOBins 的本地副本中搜索
gtfoblookup.py lolbas
在 LOLBAS 的本地副本中搜索
gtfoblookup.py wadcoms
在 WADComs 的本地副本中搜索
gtfoblookup.py hijacklibs
在 HijackLibs 的本地副本中搜索
选项 'gtfoblookup.py update'
用法: gtfoblookup.py update [-h] [-r repo]
-r repo, --repo repo
仅更新指定的仓库
选项 'gtfoblookup.py purge'
用法: gtfoblookup.py purge [-h] [-r repo]
-r repo, --repo repo
仅删除指定的仓库
选项 'gtfoblookup.py gtfobins'
用法: gtfoblookup.py gtfobins [-h] {list,search} ...
子命令
gtfoblookup.py gtfobins list
列出本地 GTFOBins 副本中收录的所有类型/类别/可执行文件/前置条件/服务/攻击类型/操作系统
gtfoblookup.py gtfobins search
搜索 GTFOBins 仓库
选项 'gtfoblookup.py gtfobins list'
用法: gtfoblookup.py gtfobins list [-h] attribute
attribute
要列出的属性
选项 'gtfoblookup.py gtfobins search'
用法: gtfoblookup.py gtfobins search [-h] [-c categories] [-f] executable
executable
要搜索的可执行文件
-c categories, --category categories
要搜索的类别(逗号分隔)
-f, --file
使用包含可执行文件列表(每行一个)的文件,而不是单个可执行文件
选项 'gtfoblookup.py lolbas'
用法: gtfoblookup.py lolbas [-h] {list,search} ...
子命令
gtfoblookup.py lolbas list
列出本地 LOLBAS 副本中收录的所有类型/类别/可执行文件/前置条件/服务/攻击类型/操作系统
gtfoblookup.py lolbas search
搜索 LOLBAS 仓库
选项 'gtfoblookup.py lolbas list'
用法: gtfoblookup.py lolbas list [-h] attribute
attribute
要列出的属性
选项 'gtfoblookup.py lolbas search'
用法: gtfoblookup.py lolbas search [-h] [-c categories] [-t types] [-f]
executable
executable
要搜索的可执行文件
-c categories, --category categories
要搜索的类别(逗号分隔)
-t types, --type types
要搜索的可执行文件类型(逗号分隔)
-f, --file
使用包含可执行文件列表(每行一个)的文件,而不是单个可执行文件
选项 'gtfoblookup.py wadcoms'
用法: gtfoblookup.py wadcoms [-h] {list,search} ...
子命令
gtfoblookup.py wadcoms list
列出本地 WADComs 副本中收录的所有类型/类别/可执行文件/前置条件/服务/攻击类型/操作系统
gtfoblookup.py wadcoms search
搜索 WADComs 仓库
选项 'gtfoblookup.py wadcoms list'
用法: gtfoblookup.py wadcoms list [-h] attribute
attribute
要列出的属性
选项 'gtfoblookup.py wadcoms search'
用法: gtfoblookup.py wadcoms search [-h] [-p prerequisites] [-s services]
[-a attack_types] [-o OSs] [-f]
executable
executable
要搜索的可执行文件
-p prerequisites, --prereq prerequisites
搜索具有特定前置条件的一个或多个(逗号分隔)可执行文件
-s services, --service services
搜索与特定服务(逗号分隔)交互的可执行文件
-a attack_types, --attacktype attack_types
搜索可用于特定一种或多种(逗号分隔)攻击类型的可执行文件
-o OSs, --os OSs
搜索可在特定操作系统(逗号分隔)上运行的可执行文件
-f, --file
使用包含可执行文件列表(每行一个)的文件,而不是单个可执行文件
选项 'gtfoblookup.py hijacklibs'
用法: gtfoblookup.py hijacklibs [-h] {list,search} ...
子命令 'gtfoblookup.py hijacklibs'
gtfoblookup.py hijacklibs list
列出本地 HijackLibs 副本中收录的所有类型/类别/可执行文件/前置条件/服务/攻击类型/操作系统
gtfoblookup.py hijacklibs search
搜索 HijackLibs 仓库
选项 'gtfoblookup.py hijacklibs list'
用法: gtfoblookup.py hijacklibs list [-h] attribute
attribute
要列出的属性
子命令 'gtfoblookup.py hijacklibs search'
用法: gtfoblookup.py hijacklibs search [-h] [-a attack_types] [-v vendors] [-f] executable
executable
要搜索的可执行文件(使用 "all" 显示所有可执行文件的结果)
选项 'gtfoblookup.py hijacklibs search'
-a attack_types, --attacktype attack_types
搜索可用于特定一种或多种(逗号分隔)攻击类型的可执行文件
-v vendors, --vendor vendors
搜索来自特定一个或多个厂商(逗号分隔)的可执行文件
-f, --file
使用包含可执行文件列表(每行一个)的文件,而不是单个可执行文件