GTFOBins
- title
- GTFOBins
- type
- entity
- summary
- Курируемый каталог Unix-утилит для обхода ограниченных оболочек, повышения привилегий и передачи файлов при атаках методом living off the land
- sources
- gtfobins-homepage
- tags
- security, reference, privilege-escalation, red-team, unix
- created
- 2026-04-30
- updated
- 2026-04-30
- lang
- ru
- translation_of
- gtfobins
- source_updated
- 2026-04-30
- translated
- 2026-09-01
- translator
- lllm/antigravity/gemini-3.7-flash-medium
GTFOBins - поддерживаемый сообществом справочник легитимных исполняемых файлов Unix, которые можно заставить выполнять не предусмотренные изначально действия, значимые для безопасности: запускать командные оболочки, повышать привилегии, передавать файлы, читать защищённые файлы, записывать произвольные данные, обходить ограниченные оболочки, слушать порты и выполнять задачи постэксплуатации. Совместный проект Эмилио Пинны (@norbemi) и Андреа Кардачи (@cyrus_and) с участием сотен контрибьюторов через GitHub PRs.
В каталоге собрано более 400 исполняемых файлов - от стандартных утилит (awk, find, vim, nmap, python, bash) до пакетных инструментов (docker, kubectl, ansible-playbook, terraform, aws, gcloud), интерпретаторов языков (perl, ruby, lua, node), инструментов сборки (make, cmake, gcc, cargo) и более современных решений (opencode, codex, инструментарий вокруг claude). На странице каждой утилиты перечислены конкретные функции злоупотребления и синтаксис для их вызова.
Как используется GTFOBins
Стандартный сценарий:
- Атакующий получает оболочку на целевой системе с ограниченными возможностями - restricted shell, sudo для одного конкретного исполняемого файла, SUID-бит на неожиданной утилите или Docker-контейнер со слишком мягким entrypoint.
- Ищет доступные исполняемые файлы на GTFOBins.
- Находит функцию под своё ограничение (например, "есть sudo на
find, что можно сделать?" ->sudo find . -exec /bin/sh ; -quit). - Использует описанную технику для обхода ограничения.
Системные администраторы используют ту же базу в обратном порядке: выдавая права sudo или устанавливая SUID на бинарник, сначала проверяют GTFOBins, чтобы узнать, какие неявные возможности идут с ним в комплекте. Проект работает как двусторонний примитив безопасности - справочник для атакующих и чеклист для защитников по одному и тому же каталогу техник.
Чего нет в GTFOBins
На сайте прямо указано, что это не список эксплойтов. Сами по себе исполняемые файлы не содержат уязвимостей - они делают ровно то, для чего были созданы. GTFOBins описывает, как их штатные функции можно переиспользовать в условиях ограниченного доступа. Относить проект к эксплойтам было бы неверно: здесь речь идёт о злоупотреблении конфигурацией, а не о повреждении памяти (memory corruption).
Также за рамками проекта: исполняемые файлы Windows (аналог для Windows - LOLBAS), атаки на прикладном уровне, сетевые протоколы и эксплойты, требующие повреждения памяти или ошибок ядра. Каталог сосредоточен исключительно на шаблонах вызова легитимных утилит через командную строку.
Структура проекта и API
- Веб-интерфейс - таблица с поиском на gtfobins.org и отдельными страницами для каждого бинарника
- JSON API -
https://gtfobins.org/api.jsonдля программного использования (основной источник данных для red-team утилит вроде GTFOBLookup) - Интеграция с MITRE ATT&CK Navigator -
https://mitre-attack.github.io/attack-navigator/#layerURL=https://gtfobins.org/mitre.jsonсопоставляет техники с тактиками ATT&CK - Репозиторий на GitHub - pull request'ы приветствуются; новые исполняемые файлы и новые функции добавляются через PR
Почему проект живёт долго
Каталог GTFOBins - один из самых долгоживущих и качественных краудсорсинговых справочников по безопасности в открытом вебе. Он достаточно компактен, чтобы один мейнтейнер мог отсматривать каждый PR, достаточно полон, чтобы быть авторитетным источником, и структурирован достаточно единообразно для автоматического парсинга инструментами. Сочетание лицензии MIT и JSON API позволяет легко встраивать его в инструменты red team, материалы для CTF, чеклисты системных администраторов и учебные программы по безопасности. Долговечность объясняется именно структурой: формат задаёт жёсткую дисциплину (один бинарник, один набор функций, один блок синтаксиса на функцию), благодаря чему качество контента не размывается со временем.
Освещение в вики
- living-off-the-land - более широкая концепция, примером которой служит этот каталог
Связанные страницы
- long-lived-keys - половина того же пространства угроз, связанная с управлением ключами (долгоживущие учётные данные, остаточные токены аутентификации)
- supply-chain-security - смежная тема: защита цепочки сборки и развёртывания, а не выполнения команд во время работы
URL: https://gtfobins.org/ - также https://github.com/GTFOBins/GTFOBins.github.io