Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
TangledWinExec — PoCs et outils pour l'investigation des techniques d'exécution de processus Windows | Kitploit
Outils/GitHubGitHub/daem0nc0re/tangledwinexec
Évasion IDS/IPSRétro-ingénierieShellcodeDébogueursPost-ExploitationRed TeamingGénération de ShellcodeDéveloppement de Charges UtilesAttaque Adversariale
GitHubdaem0nc0re/tangledwinexec

TangledWinExec

PoCs et outils pour l'investigation des techniques d'exécution de processus Windows

95814753il y a 7 moisVérifié par Kitploit
Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Tangled WinExec

Ce dépôt est destiné à l'investigation des techniques d'exécution de processus Windows. La plupart des PoC portent un nom correspondant à la technique.

Projets

  • BlockingDLL : Cet outillage sert à tester le processus de blocage des DLL. Voir README.md.

  • CloneProcess : Ce répertoire est destiné au forking et à la réflexion de processus. Voir README.md.

  • CommandLineSpoofing : Ce PoC effectue un spoofing de ligne de commande. Cette technique peut ne pas fonctionner sur Windows 11.

  • DarkLoadLibrary : Les PoC de ce répertoire servent à tester Dark Load Library, publiée par @_batsec_. Voir README.md

  • GhostlyHollowing : Ce PoC effectue du Ghostly Hollowing.

  • Misc : Ce répertoire contient des outils d'aide au développement des PoC de ce dépôt.

  • PhantomDllHollower : Ce PoC effectue du Phantom DLL Hollowing. Voir README.md.

  • PPIDSpoofing : Ce PoC effectue du PPID Spoofing.

  • ProcessDoppelgaenging : Ce PoC effectue du Process Doppelgänging. En raison de l'amélioration de la protection du noyau pour Microsoft Defender, cette technique ne fonctionne pas sur les versions récentes de Windows (depuis environ 2021, peut-être). Si vous souhaitez tester cette technique dans un environnement plus récent, vous devez arrêter le service Microsoft/Windows Defender Antivirus Service. Voir le problème sur le dépôt de hasherezade.

  • ProcessGhosting : Ce PoC effectue du Process Ghosting. En raison de la protection du noyau, cette technique ne fonctionne pas sur les versions plus récentes de Windows à partir de 22H2.

  • ProcessHerpaderping : Ce PoC effectue du Process Herpaderping. En raison d'un problème de verrouillage de fichier, si vous choisissez un fichier image factice plus petit que celui que vous souhaitez exécuter, la réduction de la taille du fichier échouera et corrompra la signature du fichier pour le processus herpaderping. Pour tirer pleinement parti de cette technique, la taille du fichier image factice doit être supérieure à celle de l'exécutable que vous souhaitez lancer. En raison de la protection du noyau, cette technique ne fonctionne pas sur les versions plus récentes de Windows à partir de 22H2.

  • ProcessHollowing : Ce PoC effectue du Process Hollowing. Contrairement à l'original, l'image PE est analysée dans une nouvelle zone mémoire au lieu d'utiliser ZwUnmapViewOfSection / NtUnmapViewOfSection.

  • ProcMemScan : C'est un outil de diagnostic pour examiner un processus distant. Voir README.md.

  • ProtectedProcess : Cet outillage sert à tester les processus protégés. Voir README.md.

  • ReflectiveDLLInjection : Cet outillage sert à tester l'injection de DLL réflective. Voir README.md.

  • sRDI : Ce répertoire est destiné à l'outil sRDI (Shellcode Reflective DLL Injection). Voir README.md.

  • TransactedHollowing : Ce PoC effectue du Transacted Hollowing.

  • WmiSpawn : Ce PoC tente de lancer un processus avec WMI. Les processus seront lancés en tant que processus enfants de WmiPrvSE.exe. Prend en charge l'exécution de processus sur la machine locale et sur une machine distante. L'utilisation est décrite dans le README.md.

REMARQUE : Actuellement, le code de ProcessHollowing ne fonctionne pas en build Debug. Pour le tester, utilisez un build Release. Voir ce problème.

Références

Blocking DLL

  • Preventing 3rd Party DLLs from Injecting into your Malware

  • Staying Under the Radar - Part 1 - PPID Spoofing and Blocking DLLs

  • PPID Spoofing & BlockDLLs with NtCreateUserProcess

Command Line Spoofing

  • Hide Artifacts: Process Argument Spoofing

  • The return of the spoof part 2: Command line spoofing

Dark Load Library

  • GitHub - bats3c/DarkLoadLibrary

  • Bypassing Image Load Kernel Callbacks

Phantom DLL Hollowing

  • Masking Malicious Memory Artifacts – Part I: Phantom DLL Hollowing

  • GitHub - forrest-orr/phantom-dll-hollower-poc

PPID Spoofing

  • Access Token Manipulation: Parent PID Spoofing

  • Parent PID Spoofing (Mitre:T1134)

  • How to Detect Parent PID (PPID) Spoofing Attacks

  • Parent Process ID (PPID) Spoofing

  • The return of the spoof part 1: Parent process ID spoofing

Process Doppelgänging

  • Lost in Transaction: Process Doppelgänging

  • Process Injection: Process Doppelgänging

  • Process Doppelgänging – a new way to impersonate a process

Télécharger l’outil