| ClipboardMon | يراقب الحافظة بحثًا عن التغييرات ويسجّل محتوى الحافظة أو ينسخ الملفات اعتمادًا على التغييرات المكتشفة. | - |
| DumpMDEConfig | يُعدّ Microsoft Defender لتحديد مسارات الاستثناء، والتهديدات المسموح بها، وسجل الحماية، وقواعد ASR (تقليل سطح الهجوم) المفعّلة على النظام. لا يتطلب صلاحيات المسؤول. | المصدر |
| ElevateToken | ينتحل صفة رموز المستخدم لإنشاء عمليات بصلاحيات نظام مرتفعة. | Token::elevate |
| HashMiner | يستخرج تجزئات NTLM من SAM و SYSTEM | mimikatz-rs |
| HeapEnc | يعرض مثالًا بسيطًا لتشفير الكومة (Heap). | nimHeapEnc |
| HideDll | يخفي ملفات DLL في العملية الحالية ويستخدم أساليب مضادة للتحليل لمنع تفريغ DLL من قبل ماسحات الذاكرة. | - |
| HookFinder | يكتشف خطافات API في وضع المستخدم التي تنفذها برامج مكافحة الفيروسات أو EDR (كشف والاستجابة للنقاط الطرفية). | - |
| IoDllProxyLoad | يستخدم واجهة برمجة تطبيقات تجمع مؤشرات الترابط في Windows لوكالة تحميل وتفريغ DLL عبر وظيفة رد اتصال إكمال الإدخال/الإخراج باستخدام الأنابيب المسماة. | IoDllProxyLoad weaponizing-windows-thread-pool-apis-proxying-dll-loads |
| NtCreateUserProcess | ينشئ عمليات باستخدام NtCreateUserProcess، ويحظر ملفات DLL، وينفذ انتحال PPID (معرف العملية الأصلية). | ntcreateuserprocess_1 ntcreateuserprocess_2 |
| PatchlessAmsiBypass | يتجاوز AMSI (واجهة فحص مكافحات البرامج الضارة) باستخدام نقاط توقف الأجهزة (hardware breakpoints)، متجنبًا الخطافات في الذاكرة. | patchless_amsi |
| PatchlessBypass | نسخة محسّنة من PatchlessAmsiBypass، تصحح كلاً من ETW (تتبع الأحداث لنظام Windows) وAMSI على جميع مؤشرات الترابط. |