EnglishРусский Map

GTFOBins

title
GTFOBins
type
entity
summary
Курируемый каталог Unix-утилит для обхода ограниченных оболочек, повышения привилегий и передачи файлов при атаках методом living off the land
tags
security, reference, privilege-escalation, red-team, unix
created
2026-04-30
updated
2026-04-30
lang
ru
translation_of
gtfobins
source_updated
2026-04-30
translated
2026-09-01
translator
lllm/antigravity/gemini-3.7-flash-medium

GTFOBins - поддерживаемый сообществом справочник легитимных исполняемых файлов Unix, которые можно заставить выполнять не предусмотренные изначально действия, значимые для безопасности: запускать командные оболочки, повышать привилегии, передавать файлы, читать защищённые файлы, записывать произвольные данные, обходить ограниченные оболочки, слушать порты и выполнять задачи постэксплуатации. Совместный проект Эмилио Пинны (@norbemi) и Андреа Кардачи (@cyrus_and) с участием сотен контрибьюторов через GitHub PRs.

В каталоге собрано более 400 исполняемых файлов - от стандартных утилит (awk, find, vim, nmap, python, bash) до пакетных инструментов (docker, kubectl, ansible-playbook, terraform, aws, gcloud), интерпретаторов языков (perl, ruby, lua, node), инструментов сборки (make, cmake, gcc, cargo) и более современных решений (opencode, codex, инструментарий вокруг claude). На странице каждой утилиты перечислены конкретные функции злоупотребления и синтаксис для их вызова.

Как используется GTFOBins

Стандартный сценарий:

  1. Атакующий получает оболочку на целевой системе с ограниченными возможностями - restricted shell, sudo для одного конкретного исполняемого файла, SUID-бит на неожиданной утилите или Docker-контейнер со слишком мягким entrypoint.
  2. Ищет доступные исполняемые файлы на GTFOBins.
  3. Находит функцию под своё ограничение (например, "есть sudo на find, что можно сделать?" -> sudo find . -exec /bin/sh ; -quit).
  4. Использует описанную технику для обхода ограничения.

Системные администраторы используют ту же базу в обратном порядке: выдавая права sudo или устанавливая SUID на бинарник, сначала проверяют GTFOBins, чтобы узнать, какие неявные возможности идут с ним в комплекте. Проект работает как двусторонний примитив безопасности - справочник для атакующих и чеклист для защитников по одному и тому же каталогу техник.

Чего нет в GTFOBins

На сайте прямо указано, что это не список эксплойтов. Сами по себе исполняемые файлы не содержат уязвимостей - они делают ровно то, для чего были созданы. GTFOBins описывает, как их штатные функции можно переиспользовать в условиях ограниченного доступа. Относить проект к эксплойтам было бы неверно: здесь речь идёт о злоупотреблении конфигурацией, а не о повреждении памяти (memory corruption).

Также за рамками проекта: исполняемые файлы Windows (аналог для Windows - LOLBAS), атаки на прикладном уровне, сетевые протоколы и эксплойты, требующие повреждения памяти или ошибок ядра. Каталог сосредоточен исключительно на шаблонах вызова легитимных утилит через командную строку.

Структура проекта и API

  • Веб-интерфейс - таблица с поиском на gtfobins.org и отдельными страницами для каждого бинарника
  • JSON API - https://gtfobins.org/api.json для программного использования (основной источник данных для red-team утилит вроде GTFOBLookup)
  • Интеграция с MITRE ATT&CK Navigator - https://mitre-attack.github.io/attack-navigator/#layerURL=https://gtfobins.org/mitre.json сопоставляет техники с тактиками ATT&CK
  • Репозиторий на GitHub - pull request'ы приветствуются; новые исполняемые файлы и новые функции добавляются через PR

Почему проект живёт долго

Каталог GTFOBins - один из самых долгоживущих и качественных краудсорсинговых справочников по безопасности в открытом вебе. Он достаточно компактен, чтобы один мейнтейнер мог отсматривать каждый PR, достаточно полон, чтобы быть авторитетным источником, и структурирован достаточно единообразно для автоматического парсинга инструментами. Сочетание лицензии MIT и JSON API позволяет легко встраивать его в инструменты red team, материалы для CTF, чеклисты системных администраторов и учебные программы по безопасности. Долговечность объясняется именно структурой: формат задаёт жёсткую дисциплину (один бинарник, один набор функций, один блок синтаксиса на функцию), благодаря чему качество контента не размывается со временем.

Освещение в вики

  • living-off-the-land - более широкая концепция, примером которой служит этот каталог

Связанные страницы

  • long-lived-keys - половина того же пространства угроз, связанная с управлением ключами (долгоживущие учётные данные, остаточные токены аутентификации)
  • supply-chain-security - смежная тема: защита цепочки сборки и развёртывания, а не выполнения команд во время работы

URL: https://gtfobins.org/ - также https://github.com/GTFOBins/GTFOBins.github.io