| ClipboardMon | クリップボードの変更を監視し、検出された変更に応じてクリップボードの内容を記録するか、ファイルをコピーします。 | - |
| DumpMDEConfig | Microsoft Defender を列挙して、システム上で有効な除外パス、許可された脅威、保護履歴、ASR(攻撃面の縮小)ルールを特定します。管理者権限は不要です。 | 出典 |
| ElevateToken | ユーザートークンを偽装して、昇格したシステム特権でプロセスを作成します。 | Token::elevate |
| HashMiner | SAM と SYSTEM から NTLM ハッシュを抽出します | mimikatz-rs |
| HeapEnc | ヒープ暗号化の簡単な例を示します。 | nimHeapEnc |
| HideDll | 現在のプロセス内で DLL を隠蔽し、メモリスキャナーによる DLL のダンプを防ぐためにアンチ解析手法を採用します。 | - |
| HookFinder | アンチウイルスまたは EDR(Endpoint Detection and Response)ソフトウェアによって実装されたユーザーランド API フックを検出します。 | - |
| IoDllProxyLoad | Windows スレッドプール API を使用して、名前付きパイプを使用した I/O 完了コールバック関数を介して DLL のロードとアンロードをプロキシします。 | IoDllProxyLoad weaponizing-windows-thread-pool-apis-proxying-dll-loads |
| NtCreateUserProcess | NtCreateUserProcess を使用してプロセスを生成し、DLL をブロックして、PPID(親プロセス ID)スプーフィングを実行します。 | ntcreateuserprocess_1 ntcreateuserprocess_2 |
| PatchlessAmsiBypass | ハードウェアブレークポイントを利用して AMSI(Antimalware Scan Interface)をバイパスし、インメモリフックを回避します。 | patchless_amsi |
| PatchlessBypass | PatchlessAmsiBypass の改良版で、すべてのスレッドで ETW(Event Tracing for Windows)と AMSI の両方をパッチします。 | PatchlessHook |
| PolyRust | ポリモーフィック署名変更。 | - |
| SelfErase | 実行中のファイルをディスクから削除します。 |