| ClipboardMon | 클립보드 변경을 모니터링하고, 감지된 변경 사항에 따라 클립보드 내용을 기록하거나 파일을 복사합니다. | - |
| DumpMDEConfig | Microsoft Defender를 열거하여 시스템에서 활성화된 제외 경로, 허용된 위협, 보호 기록 및 ASR(Attack Surface Reduction) 규칙을 식별합니다. 관리자 권한이 필요하지 않습니다. | 출처 |
| ElevateToken | 사용자 토큰을 가장하여 시스템 권한이 상승된 프로세스를 생성합니다. | Token::elevate |
| HashMiner | SAM 및 SYSTEM에서 NTLM 해시 추출 | mimikatz-rs |
| HeapEnc | 힙 암호화의 간단한 예를 보여줍니다. | nimHeapEnc |
| HideDll | 현재 프로세스에서 DLL을 숨기고, 메모리 스캐너가 DLL을 덤프하지 못하도록 방지하는 안티 분석 방법을 사용합니다. | - |
| HookFinder | 안티바이러스 또는 EDR(Endpoint Detection and Response) 소프트웨어가 구현한 사용자 영역 API 후크를 감지합니다. | - |
| IoDllProxyLoad | Windows 스레드 풀 API를 사용하여 명명된 파이프를 통해 I/O 완료 콜백 함수로 DLL 로드 및 언로드를 프록시합니다. | IoDllProxyLoad weaponizing-windows-thread-pool-apis-proxying-dll-loads |
| NtCreateUserProcess | NtCreateUserProcess를 사용하여 프로세스를 생성하고, DLL을 차단하며, PPID(부모 프로세스 ID) 스푸핑을 수행합니다. | ntcreateuserprocess_1 ntcreateuserprocess_2 |
| PatchlessAmsiBypass | 하드웨어 중단점을 활용하여 인메모리 후크를 피하면서 AMSI(Antimalware Scan Interface)를 우회합니다. | patchless_amsi |
| PatchlessBypass | PatchlessAmsiBypass의 개선된 버전으로, 모든 스레드에서 ETW(Event Tracing for Windows)와 AMSI를 모두 패치합니다. | PatchlessHook |
| PolyRust | 다형성 서명 변경. | - |
| SelfErase |