Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
NoArgs — Windows-API-Hooking-Tool, das Prozessargumente dynamisch vortäuscht und verbirgt mithilfe der Detours-Bibliothek und PEB-Manipulation, wodurch eine verdeckte Prozesserstellung für Red-Team-Operationen ermöglicht wird. | Kitploit
Tools/GitHubGitHub/oh-az/noargs
DefensivwerkzeugeRed TeamingAPI-Sicherheit
GitHuboh-az/noargs

NoArgs

Windows-API-Hooking-Tool, das Prozessargumente dynamisch vortäuscht und verbirgt mithilfe der Detours-Bibliothek und PEB-Manipulation, wodurch eine verdeckte Prozesserstellung für Red-Team-Operationen ermöglicht wird.

Repository anzeigen
15223vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

NoArgs: Manipulieren und Verstecken von Prozessargumenten

Twitter: @AzizWho

Haftungsausschluss: Nur für Bildungszwecke

Dieses Tool ist ausschließlich für Bildungszwecke bestimmt. Ich übernehme keine Haftung für Missbrauch und alle Benutzer müssen geltende Gesetze einhalten. Die illegale Nutzung ist untersagt.

Einleitung

NoArgs ist ein Tool, das entwickelt wurde, um Prozessargumente dynamisch zu fälschen und zu verbergen, während es unbemerkt bleibt. Es erreicht dies, indem es Windows-APIs hookt, um die Windows-Interna im laufenden Betrieb dynamisch zu manipulieren. Dadurch kann NoArgs Prozessargumente diskret verändern.

Standard-Cmd:

Capture

Windows-Ereignisprotokolle:

Capture4

Verwendung von NoArgs:

Capture2

Windows-Ereignisprotokolle:

Capture3

Funktionsübersicht

Das Tool funktioniert hauptsächlich, indem es Prozesserstellungsaufrufe der Windows-API-Funktion CreateProcessW abfängt. Wenn ein Prozess gestartet wird, ist diese Funktion für das Erzeugen des neuen Prozesses zusammen mit etwaigen Befehlszeilenargumenten verantwortlich. Das Tool greift in diesen Prozesserstellungsablauf ein und stellt sicher, dass die Argumente entweder versteckt oder manipuliert werden, bevor der neue Prozess gestartet wird.

Hooking-Mechanismus

Das Hooking von CreateProcessW wird mithilfe von Detours erreicht, einer beliebten Bibliothek zum Abfangen und Umleiten von Win32-API-Funktionen. Detours ermöglicht die Umleitung von Funktionsaufrufen zu benutzerdefinierten Implementierungen, während die ursprüngliche Funktionalität erhalten bleibt. Durch das Hooking von CreateProcessW kann das Tool die Prozesserstellungsanfragen abfangen und seine benutzerdefinierte Logik ausführen, bevor der Prozess erzeugt wird.

Manipulation des Process Environment Blocks (PEB)

Der Process Environment Block (PEB) ist eine Datenstruktur, die von Windows verwendet wird, um Informationen über die Umgebung und den Ausführungszustand eines Prozesses zu speichern. Das Tool nutzt den PEB, um die Befehlszeilenargumente der neu erstellten Prozesse zu manipulieren. Durch Ändern der im PEB gespeicherten Befehlszeileninformationen kann das Tool die an den Prozess übergebenen Argumente ändern oder verbergen.

Demo: Ausführen von Mimikatz und Übergabe der Argumente:

Process Hacker-Ansicht: 2024-03-15 09-35-11

Alle Argumente werden dynamisch versteckt

Process Monitor-Ansicht: 2024-03-15 09-38-01

Technische Umsetzung

  1. Injektion in die Eingabeaufforderung (cmd): Das Tool injiziert seinen Code in den Eingabeaufforderungsprozess und bettet ihn als positionsunabhängigen Code (Position Independent Code, PIC) ein. Dies ermöglicht eine nahtlose Integration in den Speicherbereich von cmd und gewährleistet einen verdeckten Betrieb ohne Abhängigkeit von bestimmten Speicheradressen. (Nur für die verschleierte ausführbare Datei auf der Releases-Seite)

  2. Windows-API-Hooking: Detours werden verwendet, um Aufrufe der CreateProcessW-Funktion abzufangen. Durch Umleitung des Ausführungsflusses zu einer benutzerdefinierten Implementierung kann das Tool seine Logik ausführen, bevor die ursprüngliche Windows-API-Funktion aufgerufen wird.

  3. Benutzerdefinierte Prozesserstellungsfunktion: Nach dem Abfangen eines CreateProcessW-Aufrufs wird die benutzerdefinierte Funktion ausgeführt, die den neuen Prozess erstellt und seine Argumente bei Bedarf manipuliert.

  4. PEB-Modifikation: Innerhalb der benutzerdefinierten Prozesserstellungsfunktion wird der Process Environment Block (PEB) des neu erstellten Prozesses aufgerufen und modifiziert, um das Ziel der Manipulation oder Versteckung der Prozessargumente zu erreichen.

  5. Ausführungsumleitung: Nach Abschluss der Manipulationen kehrt die Ausführung nahtlos zur Eingabeaufforderung (cmd) zurück, ohne Unterbrechungen. Diese dynamische Umleitung stellt sicher, dass nachfolgende Befehle diskret manipuliert werden, und umgeht Erkennungs- und Protokollierungsmechanismen, die auf die Prozessdetails aus dem PEB angewiesen sind.

Installation und Verwendung:

Option 1: Kompilieren der NoArgs-DLL:

  • Sie benötigen installiertes Microsoft Detours.

  • Kompilieren Sie die DLL.

  • Injizieren Sie die kompilierte DLL in eine beliebige cmd-Instanz, um neu erstellte Prozessargumente dynamisch zu manipulieren.

Option 2: Laden Sie die kompilierte ausführbare Datei (einsatzbereit) von der Releases-Seite herunter.

Referenzen:

  • https://en.wikipedia.org/wiki/Microsoft_Detours
  • https://github.com/microsoft/Detours
  • https://blog.xpnsec.com/how-to-argue-like-cobalt-strike/
  • https://www.ired.team/offensive-security/code-injection-process-injection/how-to-hook-windows-api-using-c++
Tool herunterladen