Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
TangledWinExec — PoCs y herramientas para la investigación de técnicas de ejecución de procesos de Windows | Kitploit
Herramientas/GitHubGitHub/daem0nc0re/tangledwinexec
Evasión de IDS/IPSIngeniería InversaShellcodeDepuradoresPost-ExplotaciónRed TeamingGeneración de ShellcodeDesarrollo de PayloadsAtaque Adversario
GitHubdaem0nc0re/tangledwinexec

TangledWinExec

PoCs y herramientas para la investigación de técnicas de ejecución de procesos de Windows

958147hace 6 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio

Tangled WinExec

Este repositorio es para la investigación de técnicas de ejecución de procesos de Windows. A la mayoría de los PoCs se les asigna un nombre correspondiente a la técnica.

Proyectos

  • BlockingDLL : Este conjunto de herramientas sirve para probar el proceso de bloqueo de DLL. Consulte README.md.

  • CloneProcess : Este directorio es para el fork y la reflexión de procesos. Consulte README.md.

  • CommandLineSpoofing : Este PoC realiza spoofing de línea de comandos. Esta técnica puede no funcionar en Windows 11.

  • DarkLoadLibrary : Los PoCs de este directorio son para probar Dark Load Library, publicada por @_batsec_. Consulte README.md

  • GhostlyHollowing : Este PoC realiza Ghostly Hollowing.

  • Misc : Este directorio contiene herramientas auxiliares para el desarrollo de PoCs en este repositorio.

  • PhantomDllHollower : Este PoC realiza Phantom DLL Hollowing. Consulte README.md.

  • PPIDSpoofing : Este PoC realiza PPID Spoofing.

  • ProcessDoppelgaenging : Este PoC realiza Process Doppelgänging. Debido a la mejora de la protección del kernel para Microsoft Defender, esta técnica no funciona en sistemas Windows recientes (desde aproximadamente 2021, tal vez). Por lo tanto, si desea probar esta técnica en un entorno más nuevo, debe detener Microsoft/Windows Defender Antivirus Service. Consulte el issue del repositorio de hasherezade.

  • ProcessGhosting : Este PoC realiza Process Ghosting. Debido a la protección del kernel, esta técnica no funciona en versiones más nuevas de Windows a partir de 22H2.

  • ProcessHerpaderping : Este PoC realiza Process Herpaderping. Debido a un problema de bloqueo de archivos, si elige un archivo de imagen falso más pequeño que el que desea ejecutar, la reducción del tamaño del archivo fallará y corromperá la firma del archivo para el proceso herpaderping. Para aprovechar al máximo esta técnica, el tamaño del archivo de imagen falso debe ser mayor que el que desea ejecutar. Debido a la protección del kernel, esta técnica no funciona en versiones más nuevas de Windows a partir de 22H2.

  • ProcessHollowing : Este PoC realiza Process Hollowing. A diferencia del original, la imagen PE se analiza en una nueva área de memoria en lugar de usar ZwUnmapViewOfSection / NtUnmapViewOfSection.

  • ProcMemScan : Esta es una herramienta de diagnóstico para investigar procesos remotos. Consulte README.md.

  • ProtectedProcess : Este conjunto de herramientas es para probar Protected Process. Consulte README.md.

  • ReflectiveDLLInjection : Este conjunto de herramientas es para probar Reflective DLL Injection. Consulte README.md.

  • sRDI : Este directorio es para la herramienta sRDI (Shellcode Reflective DLL Injection). Consulte README.md.

  • TransactedHollowing : Este PoC realiza Transacted Hollowing.

  • WmiSpawn : Este PoC intenta generar procesos con WMI. Los procesos se generarán como procesos hijos de WmiPrvSE.exe. Admite ejecución de procesos en la máquina local y en máquinas remotas. El uso se puede ver en README.md.

NOTA : Actualmente el código de ProcessHollowing no funciona para la compilación Debug. Para probarlo, use la compilación Release. Consulte este issue.

Referencia

Blocking DLL

  • Cómo evitar que DLLs de terceros se inyecten en tu malware

  • Mantenerse bajo el radar - Parte 1 - PPID Spoofing y bloqueo de DLLs

  • PPID Spoofing y BlockDLLs con NtCreateUserProcess

Command Line Spoofing

  • Ocultar artefactos: Spoofing de argumentos de proceso

  • El regreso del spoof parte 2: Spoofing de línea de comandos

Dark Load Library

  • GitHub - bats3c/DarkLoadLibrary

  • Evadiendo Image Load Kernel Callbacks

Phantom DLL Hollowing

  • Enmascarando artefactos de memoria maliciosos – Parte I: Phantom DLL Hollowing

  • GitHub - forrest-orr/phantom-dll-hollower-poc

PPID Spoofing

  • Manipulación de tokens de acceso: Spoofing de PID padre

  • Spoofing de PID padre (Mitre:T1134)

  • Cómo detectar ataques de spoofing de Parent PID (PPID)

  • Spoofing del ID de proceso padre (PPID)

  • El regreso del spoof parte 1: Spoofing del ID de proceso padre

Process Doppelgänging

  • Perdido en la transacción: Process Doppelgänging

  • Inyección de procesos: Process Doppelgänging

  • Process Doppelgänging: una nueva forma de suplantar un proceso

Process Ghosting

  • Lo que necesitas saber sobre Process Ghosting, un nuevo ataque de manipulación de imágenes ejecutables

  • Ataque de Process Ghosting

Process Herpaderping

  • GitHub - jxy-s/herpaderping

  • Process Herpaderping

  • Process Herpaderping (Mitre:T1055)

Process Hollowing

  • Inyección de procesos: Process Hollowing

  • Process Hollowing y reubicaciones de ejecutables portátiles

Ghostly Hollowing y Transacted Hollowing

  • GitHub - hasherezade/transacted_hollowing

Protected Process

  • Unknown Known DLLs

  • Unreal Mode: Rompiendo procesos protegidos

  • La evolución de los procesos protegidos – Parte 1: Mitigaciones de Pass-the-Hash en Windows 8.1

  • La evolución de los procesos protegidos Parte 2: Mitigaciones de exploit/jailbreak, procesos imposibles de matar y servicios protegidos

  • Procesos protegidos Parte 3: Internals de Windows PKI (niveles de firma, escenarios, claves raíz, EKUs y firmantes en tiempo de ejecución)

  • Trucos de explotación de Windows: Explotando la creación arbitraria de directorios de objetos para la elevación local de privilegios

  • Inyectando código en procesos protegidos de Windows usando COM - Parte 1

  • Inyectando código en procesos protegidos de Windows usando COM - Parte 2

  • ¿Realmente sabes acerca de la protección LSA (RunAsPPL)?

  • Evadiendo la protección LSA en userland

  • Depurando procesos protegidos

  • El fin de PPLdump

  • Protegiendo los procesos protegidos de Windows

Reflective DLL Injection

  • GitHub - stephenfewer/ReflectiveDLLInjection

sRDI

  • sRDI – Inyección reflexiva de DLL con shellcode

  • GitHub - monoxgas/sRDI

  • Una técnica mejorada de inyección reflexiva de DLL

Agradecimientos

Gracias por su investigación:

  • Tal Liberman (@tal_liberman)

  • Eugene Kogan (@EuKogan)

  • hasherezade (@hasherezade)

  • Gabriel Landau (@GabrielLandau)

  • Forrest Orr (@_forrestorr)

  • Stephen Fewer (@stephenfewer)

  • batsec (@_batsec_)

  • Nick Landers (@monoxgas)

Descargar herramienta
  • Relevancia de las características de seguridad introducidas en los sistemas Windows modernos

  • Evadiendo la protección LSA (también conocido como Protected Process Light) sin Mimikatz en Windows 10

  • Depurando lo no depurable y encontrando un CVE en Microsoft Defender for Endpoint

  • Aislando productos antimalware por diversión y beneficio

  • GitHub - elastic/PPLGuard

  • GitHub - gabriellandau/PPLFault

  • PPLdump está muerto. ¡Larga vida a PPLdump! (Video)

  • PPLdump está muerto. ¡Larga vida a PPLdump! (Diapositivas)