
Windows API hooking tool that dynamically spoofs and conceals process arguments via Detours library and PEB manipulation, enabling stealthy process creation for red team operations.
ट्विटर: @AzizWho
NoArgs एक उपकरण है जो प्रक्रिया तर्कों को गतिशील रूप से जाली और छिपाने के लिए डिज़ाइन किया गया है, जबकि इसका पता नहीं चलता। यह विंडोज एपीआई में हुक लगाकर गतिशील रूप से विंडोज इंटरनल्स में हेरफेर करता है। यह NoArgs को प्रक्रिया तर्कों को गुपचुप तरीके से बदलने की अनुमति देता है।




यह उपकरण मुख्य रूप से विंडोज एपीआई फ़ंक्शन CreateProcessW द्वारा की गई प्रक्रिया निर्माण कॉल को इंटरसेप्ट करके संचालित होता है। जब कोई प्रक्रिया शुरू की जाती है, तो यह फ़ंक्शन नई प्रक्रिया को जन्म देने के लिए जिम्मेदार होता है, साथ ही किसी भी निर्दिष्ट कमांड-लाइन तर्कों के साथ। उपकरण इस प्रक्रिया निर्माण प्रवाह में हस्तक्षेप करता है, यह सुनिश्चित करता है कि नई प्रक्रिया लॉन्च होने से पहले तर्क या तो छिपे हुए हों या हेरफेर किए गए हों।
CreateProcessW में हुकिंग Detours के माध्यम से प्राप्त की जाती है, जो Win32 API फ़ंक्शन को इंटरसेप्ट और रीडायरेक्ट करने के लिए एक लोकप्रिय लाइब्रेरी है। Detours मूल कार्यक्षमता को बनाए रखते हुए कस्टम कार्यान्वयन के लिए फ़ंक्शन कॉल के पुनर्निर्देशन की अनुमति देता है। CreateProcessW में हुक लगाकर, उपकरण प्रक्रिया निर्माण अनुरोधों को इंटरसेप्ट करने और प्रक्रिया को जन्म देने की अनुमति देने से पहले अपना कस्टम तर्क निष्पादित करने में सक्षम है।
प्रक्रिया एनवायरनमेंट ब्लॉक (PEB) एक डेटा संरचना है जिसका उपयोग विंडोज द्वारा किसी प्रक्रिया के वातावरण और निष्पादन स्थिति के बारे में जानकारी संग्रहीत करने के लिए किया जाता है। उपकरण नव निर्मित प्रक्रियाओं के कमांड-लाइन तर्कों में हेरफेर करने के लिए PEB का लाभ उठाता है। PEB में संग्रहीत कमांड-लाइन जानकारी को संशोधित करके, उपकरण प्रक्रिया को पारित तर्कों को बदल या छिपा सकता है।
प्रोसेस हैकर व्यू:

प्रोसेस मॉनिटर व्यू:

कमांड प्रॉम्प्ट (cmd) में इंजेक्शन: उपकरण अपने कोड को कमांड प्रॉम्प्ट प्रक्रिया में इंजेक्ट करता है, इसे पोजीशन इंडिपेंडेंट कोड (PIC) के रूप में एम्बेड करता है। यह cmd के मेमोरी स्पेस में निर्बाध एकीकरण को सक्षम बनाता है, विशिष्ट मेमोरी पतों पर निर्भरता के बिना गुप्त संचालन सुनिश्चित करता है। (केवल रिलीज़ पेज पर ऑबफस्केटेड एग्जीक्यूटेबल के लिए)
विंडोज एपीआई हुकिंग: CreateProcessW फ़ंक्शन के कॉल को इंटरसेप्ट करने के लिए Detours का उपयोग किया जाता है। निष्पादन प्रवाह को एक कस्टम कार्यान्वयन पर पुनर्निर्देशित करके, उपकरण मूल विंडोज एपीआई फ़ंक्शन से पहले अपना तर्क निष्पादित कर सकता है।
कस्टम प्रक्रिया निर्माण फ़ंक्शन: CreateProcessW कॉल को इंटरसेप्ट करने पर, कस्टम फ़ंक्शन निष्पादित किया जाता है, नई प्रक्रिया बनाता है और आवश्यकतानुसार इसके तर्कों में हेरफेर करता है।
PEB संशोधन: कस्टम प्रक्रिया निर्माण फ़ंक्शन के भीतर, नव निर्मित प्रक्रिया के प्रक्रिया एनवायरनमेंट ब्लॉक (PEB) तक पहुँचा जाता है और प्रक्रिया तर्कों में हेरफेर या छिपाने के लक्ष्य को प्राप्त करने के लिए संशोधित किया जाता है।
निष्पादन पुनर्निर्देशन: हेरफेर पूरा होने पर, निष्पादन बिना किसी रुकावट के कमांड प्रॉम्प्ट (cmd) पर वापस आ जाता है। यह गतिशील पुनर्निर्देशन सुनिश्चित करता है कि दर्ज किए गए बाद के कमांड गुपचुप तरीके से हेरफेर से गुज़रें, उन डिटेक्शन और लॉगिंग तंत्रों से बचते हुए जो PEB से प्रक्रिया विवरण प्राप्त करने पर निर्भर करते हैं।
विकल्प 1: NoArgs DLL संकलित करें:
विकल्प 2: रिलीज़ पेज से संकलित निष्पादन योग्य (तैयार-से-उपयोग) डाउनलोड करें।