Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/daem0nc0re/tangledwinexec
IDS/IPS-UmgehungReverse EngineeringShellcodeDebuggerPost-ExploitationRed TeamingShellcode-GenerierungPayload-EntwicklungAdversarial-Angriff
GitHubdaem0nc0re/tangledwinexec

TangledWinExec

PoCs und Tools zur Untersuchung von Windows-Prozessausführungstechniken

95814731vor 7 MonatenVon Kitploit geprüft
Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Tangled WinExec

Dieses Repository dient der Untersuchung von Windows-Prozessausführungstechniken. Die meisten PoCs tragen einen Namen, der der jeweiligen Technik entspricht.

Projekte

  • BlockingDLL : Dieses Toolset dient zum Testen des Blocking-DLL-Prozesses. Siehe README.md.

  • CloneProcess : Dieses Verzeichnis ist für Prozess-Forking und -Reflection. Siehe README.md.

  • CommandLineSpoofing : Dieser PoC führt Command Line Spoofing aus. Diese Technik funktioniert möglicherweise nicht unter Windows 11.

  • DarkLoadLibrary : Die PoCs in diesem Verzeichnis dienen zum Testen von Dark Load Library, das von @_batsec_ veröffentlicht wurde. Siehe README.md

  • GhostlyHollowing : Dieser PoC führt Ghostly Hollowing aus.

  • Misc : Dieses Verzeichnis enthält Hilfswerkzeuge für die Entwicklung der PoCs in diesem Repository.

  • PhantomDllHollower : Dieser PoC führt Phantom DLL Hollowing aus. Siehe README.md.

  • PPIDSpoofing : Dieser PoC führt PPID Spoofing aus.

  • ProcessDoppelgaenging : Dieser PoC führt Process Doppelgänging aus. Aufgrund von Kernel-Schutzverbesserungen für Microsoft Defender funktioniert diese Technik nicht mit neueren Windows-Betriebssystemen (etwa seit 2021). Wenn Sie diese Technik also in einer neueren Umgebung testen möchten, muss der Microsoft/Windows Defender Antivirus Service gestoppt werden. Siehe das Issue im Repository von hasherezade.

  • ProcessGhosting : Dieser PoC führt Process Ghosting aus. Aufgrund von Kernel-Schutz funktioniert diese Technik nicht mit neueren Windows-Versionen ab 22H2.

  • ProcessHerpaderping : Dieser PoC führt Process Herpaderping aus. Aufgrund von Dateisperrproblemen schlägt die Dateigrößenreduzierung fehl und die Dateisignatur für den Herpaderping-Prozess wird beschädigt, wenn Sie eine Fake-Image-Datei wählen, die kleiner ist als das, was Sie ausführen möchten. Um diese Technik voll auszunutzen, sollte die Fake-Image-Datei größer sein als das, was Sie ausführen möchten. Aufgrund von Kernel-Schutz funktioniert diese Technik nicht mit neueren Windows-Versionen ab 22H2.

  • ProcessHollowing : Dieser PoC führt Process Hollowing aus. Im Gegensatz zum Original wird das PE-Image in einen neuen Speicherbereich geparst, anstatt ZwUnmapViewOfSection / NtUnmapViewOfSection zu verwenden.

  • ProcMemScan : Dies ist ein Diagnosewerkzeug zur Untersuchung von Remote-Prozessen. Siehe README.md.

  • ProtectedProcess : Dieses Toolset dient zum Testen von Protected Process. Siehe README.md.

  • ReflectiveDLLInjection : Dieses Toolset dient zum Testen von Reflective DLL Injection. Siehe README.md.

  • sRDI : Dieses Verzeichnis enthält ein Werkzeug für sRDI (Shellcode Reflective DLL Injection). Siehe README.md.

  • TransactedHollowing : Dieser PoC führt Transacted Hollowing aus.

  • WmiSpawn : Dieser PoC versucht, Prozesse mit WMI zu starten. Die Prozesse werden als untergeordnete Prozesse von WmiPrvSE.exe gestartet. Unterstützt die Prozessausführung auf dem lokalen Rechner und auf entfernten Rechnern. Die Verwendung ist in der README.md beschrieben.

  • HINWEIS : Der ProcessHollowing-Code funktioniert derzeit nicht mit einem Debug-Build. Verwenden Sie zum Testen einen Release-Build. Siehe dieses Issue.

    Referenz

    Blocking DLL

    • Preventing 3rd Party DLLs from Injecting into your Malware

    • Staying Under the Radar - Part 1 - PPID Spoofing and Blocking DLLs

    • PPID Spoofing & BlockDLLs with NtCreateUserProcess

    Command Line Spoofing

    • Hide Artifacts: Process Argument Spoofing

    • The return of the spoof part 2: Command line spoofing

    Dark Load Library

    • GitHub - bats3c/DarkLoadLibrary

    • Bypassing Image Load Kernel Callbacks

    Phantom DLL Hollowing

    • Masking Malicious Memory Artifacts – Part I: Phantom DLL Hollowing

    • GitHub - forrest-orr/phantom-dll-hollower-poc

    PPID Spoofing

    • Access Token Manipulation: Parent PID Spoofing

    • Parent PID Spoofing (Mitre:T1134)

    • How to Detect Parent PID (PPID) Spoofing Attacks

    • Parent Process ID (PPID) Spoofing

    • The return of the spoof part 1: Parent process ID spoofing

    Process Doppelgänging

    • Lost in Transaction: Process Doppelgänging

    • Process Injection: Process Doppelgänging

    • Process Doppelgänging – a new way to impersonate a process

    Process Ghosting

    • What you need to know about Process Ghosting, a new executable image tampering attack

    • Process Ghosting Attack

    Process Herpaderping

    • GitHub - jxy-s/herpaderping

    • Process Herpaderping

    • Process Herpaderping (Mitre:T1055)

    Process Hollowing

    • Process Injection: Process Hollowing

    • Process Hollowing and Portable Executable Relocations

    Ghostly Hollowing und Transacted Hollowing

    • GitHub - hasherezade/transacted_hollowing

    Protected Process

    • Unknown Known DLLs

    • Unreal Mode : Breaking Protected Processes

    • The Evolution of Protected Processes – Part 1: Pass-the-Hash Mitigations in Windows 8.1

    • The Evolution of Protected Processes Part 2: Exploit/Jailbreak Mitigations, Unkillable Processes and Protected Services

    • Protected Processes Part 3 : Windows PKI Internals (Signing Levels, Scenarios, Root Keys, EKUs & Runtime Signers)

    • Windows Exploitation Tricks: Exploiting Arbitrary Object Directory Creation for Local Elevation of Privilege

    • Injecting Code into Windows Protected Processes using COM - Part 1

    • Injecting Code into Windows Protected Processes using COM - Part 2

    • Do You Really Know About LSA Protection (RunAsPPL)?

    • Bypassing LSA Protection in Userland

    • Debugging Protected Processes

    • The End of PPLdump

    • Protecting Windows protected processes

    • Relevance of Security Features Introduced in Modern Windows OS

    • Bypassing LSA Protection (aka Protected Process Light) without Mimikatz on Windows 10

    • Debugging the undebuggable and finding a CVE in Microsoft Defender for Endpoint

    • Sandboxing Antimalware Products for Fun and Profit

    • GitHub - elastic/PPLGuard

    • GitHub - gabriellandau/PPLFault

    • PPLdump Is Dead. Long Live PPLdump (Video)

    • PPLdump Is Dead. Long Live PPLdump (Slide)

    Reflective DLL Injection

    • GitHub - stephenfewer/ReflectiveDLLInjection

    sRDI

    • sRDI – Shellcode Reflective DLL Injection

    • GitHub - monoxgas/sRDI

    • An Improved Reflective DLL Injection Technique

    Danksagungen

    Danke für eure Forschung:

    • Tal Liberman (@tal_liberman)

    • Eugene Kogan (@EuKogan)

    • hasherezade (@hasherezade)

    • Gabriel Landau (@GabrielLandau)

    • Forrest Orr (@_forrestorr)

    • Stephen Fewer (@stephenfewer)

    • batsec (@_batsec_)

    • Nick Landers (@monoxgas)

    Tool herunterladen