Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
TangledWinExec — Windows 프로세스 실행 기법 조사를 위한 PoC 및 도구 | Kitploit
도구/GitHubGitHub/daem0nc0re/tangledwinexec
IDS/IPS EvasionReverse EngineeringShellcodeDebuggersPost-ExploitationRed TeamingShellcode GenerationPayload DevelopmentAdversarial Attack
GitHubdaem0nc0re/tangledwinexec

TangledWinExec

Windows 프로세스 실행 기법 조사를 위한 PoC 및 도구

9581476개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기

Tangled WinExec

이 저장소는 Windows 프로세스 실행 기법을 조사하기 위해 만들어졌습니다. 대부분의 PoC는 기법에 대응하는 이름으로 명명됩니다.

프로젝트

  • BlockingDLL : 이 도구 모음은 DLL 차단(Blocking DLL) 프로세스를 테스트하기 위한 것입니다. README.md를 참조하십시오.

  • CloneProcess : 이 디렉터리는 프로세스 포킹(forking)과 리플렉션(reflection)을 위한 것입니다. README.md를 참조하십시오.

  • CommandLineSpoofing : 이 PoC는 명령줄 스푸핑(Command Line Spoofing)을 수행합니다. 이 기법은 Windows 11에서는 작동하지 않을 수 있습니다.

  • DarkLoadLibrary : 이 디렉터리의 PoC는 @_batsec_이(가) 공개한 Dark Load Library를 테스트하기 위한 것입니다. README.md를 참조하십시오.

  • GhostlyHollowing : 이 PoC는 Ghostly Hollowing을 수행합니다.

  • Misc : 이 디렉터리는 이 저장소의 PoC 개발을 위한 헬퍼 도구를 위한 것입니다.

  • PhantomDllHollower : 이 PoC는 Phantom DLL Hollowing을 수행합니다. README.md를 참조하십시오.

  • PPIDSpoofing : 이 PoC는 PPID 스푸핑(Spoofing)을 수행합니다.

  • ProcessDoppelgaenging : 이 PoC는 프로세스 도펠갱어링(Process Doppelgänging)을 수행합니다. Microsoft Defender의 커널 보호 개선으로 인해 이 기법은 최신 Windows OS(아마 2021년경 이후)에서는 작동하지 않습니다. 따라서 최신 환경에서 이 기법을 테스트하려면 Microsoft/Windows Defender Antivirus Service를 중지해야 합니다. hasherezade의 저장소의 해당 이슈를 참조하십시오.

  • ProcessGhosting : 이 PoC는 프로세스 고스팅(Process Ghosting)을 수행합니다. 커널 보호로 인해 이 기법은 22H2부터 최신 Windows에서는 작동하지 않습니다.

  • ProcessHerpaderping : 이 PoC는 프로세스 허퍼더핑(Process Herpaderping)을 수행합니다. 파일 잠금 문제로 인해 실행하려는 파일보다 작은 가짜 이미지 파일을 선택하면 파일 크기 축소가 실패하고 herpaderping 프로세스의 파일 서명이 손상됩니다. 이 기법을 최대한 활용하려면 가짜 이미지 파일 크기가 실행하려는 파일보다 커야 합니다. 커널 보호로 인해 이 기법은 22H2부터 최신 Windows에서는 작동하지 않습니다.

  • ProcessHollowing : 이 PoC는 프로세스 할로잉(Process Hollowing)을 수행합니다. 원본과 달리 ZwUnmapViewOfSection / NtUnmapViewOfSection을 사용하는 대신 PE 이미지를 새 메모리 영역에 파싱합니다.

  • ProcMemScan : 원격 프로세스를 조사하기 위한 진단 도구입니다. README.md를 참조하십시오.

  • ProtectedProcess : 이 도구 모음은 보호된 프로세스(Protected Process)를 테스트하기 위한 것입니다. README.md를 참조하십시오.

  • ReflectiveDLLInjection : 이 도구 모음은 리플렉티브 DLL 인젝션(Reflective DLL Injection)을 테스트하기 위한 것입니다. README.md를 참조하십시오.

  • sRDI : 이 디렉터리는 sRDI(Shellcode Reflective DLL Injection) 도구를 위한 것입니다. README.md를 참조하십시오.

  • TransactedHollowing : 이 PoC는 Transacted Hollowing을 수행합니다.

  • WmiSpawn : 이 PoC는 WMI로 프로세스 생성을 시도합니다. 프로세스는 WmiPrvSE.exe의 자식 프로세스로 생성됩니다. 로컬 머신 프로세스 실행과 원격 머신 프로세스 실행을 지원합니다. 사용법은 README.md에서 확인할 수 있습니다.

참고 : 현재 ProcessHollowing 코드는 Debug 빌드에서 작동하지 않습니다. 테스트하려면 Release 빌드를 사용하십시오. 이 이슈를 참조하십시오.

참고 자료

Blocking DLL

  • 악성코드에 타사 DLL이 인젝션되는 것 방지하기

  • 레이더 아래에 숨기 - Part 1 - PPID 스푸핑과 DLL 차단(Blocking DLL)

  • NtCreateUserProcess를 사용한 PPID 스푸핑 및 BlockDLL

Command Line Spoofing

  • 아티팩트 숨기기: 프로세스 인자 스푸핑

  • 스푸프의 귀환 part 2: 명령줄 스푸핑

Dark Load Library

  • GitHub - bats3c/DarkLoadLibrary

  • 이미지 로드 커널 콜백 우회하기

Phantom DLL Hollowing

  • 악성 메모리 아티팩트 마스킹 – Part I: Phantom DLL Hollowing

  • GitHub - forrest-orr/phantom-dll-hollower-poc

PPID Spoofing

  • 액세스 토큰 조작: 부모 PID 스푸핑

  • 부모 PID 스푸핑 (Mitre:T1134)

  • 부모 PID(PPID) 스푸핑 공격 탐지 방법

  • 부모 프로세스 ID(PPID) 스푸핑

  • 스푸프의 귀환 part 1: 부모 프로세스 ID 스푸핑

Process Doppelgänging

  • 트랜잭션에서 길을 잃다: Process Doppelgänging

  • 프로세스 인젝션: Process Doppelgänging

  • Process Doppelgänging – 프로세스를 가장하는 새로운 방법

Process Ghosting

  • 새로운 실행 파일 이미지 변조 공격인 Process Ghosting에 대해 알아야 할 사항

  • Process Ghosting 공격

Process Herpaderping

  • GitHub - jxy-s/herpaderping

  • Process Herpaderping

  • Process Herpaderping (Mitre:T1055)

Process Hollowing

  • 프로세스 인젝션: Process Hollowing

  • Process Hollowing 및 PE(이식 가능한 실행 파일) 재배치

Ghostly Hollowing and Transacted Hollowing

  • GitHub - hasherezade/transacted_hollowing

Protected Process

  • Unknown Known DLLs 및 기타 코드 무결성 신뢰 위반

  • Unreal Mode : 보호된 프로세스 깨기

  • 보호된 프로세스의 진화 – Part 1: Windows 8.1의 Pass-the-Hash 완화

  • 보호된 프로세스의 진화 Part 2: 익스플로잇/탈옥 완화, 종료 불가 프로세스 및 보호 서비스

  • 보호된 프로세스 Part 3 : Windows PKI 내부 구조 (서명 수준, 시나리오, 루트 키, EKU 및 런타임 서명자)

  • Windows 익스플로잇 트릭: 로컬 권한 상승을 위한 임의 객체 디렉터리 생성 악용

  • COM을 사용하여 Windows 보호 프로세스에 코드 인젝션 - Part 1

  • COM을 사용하여 Windows 보호 프로세스에 코드 인젝션 - Part 2

  • LSA 보호(RunAsPPL)에 대해 정말 알고 계십니까?

  • 유저랜드에서 LSA 보호 우회하기

  • 보호된 프로세스 디버깅

  • PPLdump의 종말

  • Windows 보호 프로세스 보호하기

  • 최신 Windows OS에 도입된 보안 기능의 관련성

  • Windows 10에서 Mimikatz 없이 LSA 보호(일명 Protected Process Light) 우회하기

Reflective DLL Injection

  • GitHub - stephenfewer/ReflectiveDLLInjection

sRDI

  • sRDI – 셸코드 리플렉티브 DLL 인젝션

  • GitHub - monoxgas/sRDI

  • 개선된 리플렉티브 DLL 인젝션 기법

감사의 말

연구에 감사드립니다:

  • Tal Liberman (@tal_liberman)

  • Eugene Kogan (@EuKogan)

  • hasherezade (@hasherezade)

  • Gabriel Landau (@GabrielLandau)

  • Forrest Orr (@_forrestorr)

  • Stephen Fewer (@stephenfewer)

  • batsec (@_batsec_)

  • Nick Landers (@monoxgas)

도구 다운로드
  • 디버깅할 수 없는 것을 디버깅하고 Microsoft Defender for Endpoint에서 CVE 찾기

  • 재미와 이익을 위한 안티멀웨어 제품 샌드박싱

  • GitHub - elastic/PPLGuard

  • GitHub - gabriellandau/PPLFault

  • PPLdump는 죽었다. PPLdump 만세 (영상)

  • PPLdump는 죽었다. PPLdump 만세 (슬라이드)