Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
laZzzy — Windows x64向けのシェルコードローダーで、ダイレクトシステムコール、IAT回避、暗号化ペイロード、PPIDスプーフィング、偽造証明書によるコード署名など、複数の実行手法を実証しています。 | Kitploit
ツール/GitHubGitHub/capt-meelo/lazzzy
シェルコードシェルコード生成
GitHubcapt-meelo/lazzzy

laZzzy

Windows x64向けのシェルコードローダーで、ダイレクトシステムコール、IAT回避、暗号化ペイロード、PPIDスプーフィング、偽造証明書によるコード署名など、複数の実行手法を実証しています。

リポジトリを見る
505693年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

laZzzy

Python C++ Visual Studio Windows

laZzzy は、マルウェアによって一般的に使用されるさまざまな実行手法を示すシェルコードローダーです。laZzzy は、複数のオープンソースのヘッダーオンリーライブラリを使用して開発されました。

機能

  • ダイレクトシステムコールとネイティブ ( Nt* ) 関数 (すべての関数ではありませんが、ほとんど)
  • インポートアドレステーブル (IAT) 回避
  • 暗号化されたペイロード (XOR および AES)
    • ランダム生成キー
    • ペイロードの自動パディング (必要な場合) を NOPS (\x90) で実施
    • ペイロードのバイト単位でのメモリ内復号
  • XOR 暗号化された文字列
  • PPID スプーフィング
  • Microsoft 以外の署名付き DLL のブロック
  • (オプション) PE アイコンと属性のクローン作成
  • (オプション) 偽装証明書によるコード署名

使い方

必要条件:

  • Visual Studio と以下のコンポーネントがインストールされた Windows マシン。これらは Visual Studio インストーラー > 個別のコンポーネント からインストールできます。

    • C++ Clang Compiler for Windows および C++ Clang-cl for build tools

      Clang

    • ClickOnce Publishing

      ClickOnce

  • Python3 と必要なモジュール:

    • python3 -m pip install -r requirements.txt

オプション:

root@kitploit:~
(venv) PS C:\MalDev\laZzzy> python3 .\builder.py -h

⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⣀⣀⣀⡀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀
⠀⠀⣿⣿⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⣠⣤⣤⣤⣤⠀⢀⣼⠟⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀
⠀⠀⣿⣿⠀⠀⠀⠀⢀⣀⣀⡀⠀⠀⠀⢀⣀⣀⣀⣀⣀⡀⠀⢀⣼⡿⠁⠀⠛⠛⠒⠒⢀⣀⡀⠀⠀⠀⣀⡀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀
⠀⠀⣿⣿⠀⠀⣰⣾⠟⠋⠙⢻⣿⠀⠀⠛⠛⢛⣿⣿⠏⠀⣠⣿⣯⣤⣤⠄⠀⠀⠀⠀⠈⢿⣷⡀⠀⣰⣿⠃⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀
⠀⠀⣿⣿⠀⠀⣿⣯⠀⠀⠀⢸⣿⠀⠀⠀⣠⣿⡟⠁⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠈⢿⣧⣰⣿⠃⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀
⠀⠀⣿⣿⠀⠀⠙⠿⣷⣦⣴⢿⣿⠄⢀⣾⣿⣿⣶⣶⣶⠆⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠘⣿⡿⠃⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀
⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⣼⡿⠁⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀
⠀⠀by: CaptMeelo⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠈⠉⠁⠀⠀⠀

usage: builder.py [-h] -s  -p  -m  [-tp] [-sp] [-pp] [-b] [-d]

options:
  -h, --help  このヘルプメッセージを表示して終了
  -s          生のシェルコードへのパス
  -p          パスワード
  -m          シェルコード実行方法 (例: 1)
  -tp         インジェクション先のプロセス (例: svchost.exe)
  -sp         生成するプロセス (例: C:\\Windows\\System32\\RuntimeBroker.exe)
  -pp         スプーフィングする親プロセス (例: explorer.exe)
  -b          メタデータをスプーフィングするバイナリ (例: C:\\Windows\\System32\\RuntimeBroker.exe)
  -d          スプーフィングするドメイン (例: www.microsoft.com)

shellcode execution method:
   1          Early-bird APC Queue (犠牲プロセスが必要)
   2          Thread Hijacking (犠牲プロセスが必要)
   3          KernelCallbackTable (GUI を持つ犠牲プロセスが必要)
   4          Section View Mapping
   5          Thread Suspension
   6          LineDDA Callback
   7          EnumSystemGeoID Callback
   8          FLS Callback
   9          SetTimer
   10         Clipboard

例:

builder.py を実行し、必要なデータを指定します。

root@kitploit:~
(venv) PS C:\MalDev\laZzzy> python3 .\builder.py -s .\calc.bin -p CaptMeelo -m 1 -pp explorer.exe -sp C:\\Windows\\System32\\notepad.exe -d www.microsoft.com -b C:\\Windows\\System32\\mmc.exe

⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⣀⣀⣀⡀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀
⠀⠀⣿⣿⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⣠⣤⣤⣤⣤⠀⢀⣼⠟⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀
⠀⠀⣿⣿⠀⠀⠀⠀⢀⣀⣀⡀⠀⠀⠀⢀⣀⣀⣀⣀⣀⡀⠀⢀⣼⡿⠁⠀⠛⠛⠒⠒⢀⣀⡀⠀⠀⠀⣀⡀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀
⠀⠀⣿⣿⠀⠀⣰⣾⠟⠋⠙⢻⣿⠀⠀⠛⠛⢛⣿⣿⠏⠀⣠⣿⣯⣤⣤⠄⠀⠀⠀⠀⠈⢿⣷⡀⠀⣰⣿⠃⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀
⠀⠀⣿⣿⠀⠀⣿⣯⠀⠀⠀⢸⣿⠀⠀⠀⣠⣿⡟⠁⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠈⢿⣧⣰⣿⠃⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀
⠀⠀⣿⣿⠀⠀⠙⠿⣷⣦⣴⢿⣿⠄⢀⣾⣿⣿⣶⣶⣶⠆⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠘⣿⡿⠃⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀
⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⣼⡿⠁⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀
⠀⠀by: CaptMeelo⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠀⠈⠉⠁⠀⠀⠀

[+] XOR でペイロードを暗号化
        [*] Key:                        d3b666606468293dfa21ce2ff25e86f6

[+] AES でペイロードを暗号化
        [*] IV:                         f96312f17a1a9919c74b633c5f861fe5
        [*] Key:                        6c9656ed1bc50e1d5d4033479e742b4b8b2a9b2fc81fc081fc649e3fb4424fec

[+] テンプレートを変更
        [*] Technique:                  Early-bird APC Queue
        [*] Process to inject:          None
        [*] Process to spawn:           C:\\Windows\\System32\\RuntimeBroker.exe
        [*] Parent process to spoof:    svchost.exe

[+] メタデータをスプーフィング
        [*] Binary:                     C:\\Windows\\System32\\RuntimeBroker.exe
        [*] CompanyName:                Microsoft Corporation
        [*] FileDescription:            Runtime Broker
        [*] FileVersion:                10.0.22621.608 (WinBuild.160101.0800)
        [*] InternalName:               RuntimeBroker.exe
        [*] LegalCopyright:             © Microsoft Corporation. All rights reserved.
        [*] OriginalFilename:           RuntimeBroker.exe
        [*] ProductName:                Microsoft® Windows® Operating System
        [*] ProductVersion:             10.0.22621.608

[+] プロジェクトをコンパイル
        [*] Compiled executable:        C:\MalDev\laZzzy\loader\x64\Release\laZzzy.exe

[+] 偽装証明書でバイナリに署名
        [*] Domain:                     www.microsoft.com
        [*] Version:                    2
        [*] Serial:                     33:00:59:f8:b6:da:86:89:70:6f:fa:1b:d9:00:00:00:59:f8:b6
        [*] Subject:                    /C=US/ST=WA/L=Redmond/O=Microsoft Corporation/CN=www.microsoft.com
        [*] Issuer:                     /C=US/O=Microsoft Corporation/CN=Microsoft Azure TLS Issuing CA 06
        [*] Not Before:                 October 04 2022
        [*] Not After:                  September 29 2023
        [*] PFX file:                   C:\MalDev\laZzzy\output\www.microsoft.com.pfx

[+] 完了!
        [*] Output file:                C:\MalDev\laZzzy\output\RuntimeBroker.exe

使用したライブラリ

  • kokke/tiny-AES-c
  • skadro-official/skCrypter
  • JustasMasiulis/lazy_importer
  • JustasMasiulis/inline_syscall

シェルコード実行手法

  1. Early-bird APC Queue (犠牲プロセスが必要)
  2. Thread Hijacking (犠牲プロセスが必要)
  3. KernelCallbackTable (GUI を持つ犠牲プロセスが必要)
  4. Section View Mapping
  5. Thread Suspension
  6. LineDDA Callback
  7. EnumSystemGeoID Callback
  8. Fiber Local Storage (FLS) Callback
  9. SetTimer
  10. Clipboard

注意事項:

  • Windows x64 でのみ動作します
  • デバッグは Release モードでのみ機能します
  • KernelCallbackTable は、最初の実行では正常に動作しない場合がありますが、その後は動作するようになります

謝辞/参考文献

  • 使用したライブラリの作者
  • http://undocumented.ntinternals.net/
  • https://doxygen.reactos.org/index.html
  • https://github.com/processhacker/phnt
  • https://www.vergiliusproject.com/
  • https://www.ired.team/
  • https://github.com/snovvcrash/DInjector
  • https://github.com/aahmad097/AlternativeShellcodeExec
  • https://github.com/paranoidninja/CarbonCopy
ツールをダウンロード