Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
TangledWinExec — Windows 프로세스 실행 기법 조사를 위한 PoC 및 도구 | Kitploit
도구/GitHubGitHub/daem0nc0re/tangledwinexec
IDS/IPS EvasionReverse EngineeringShellcodeDebuggersPost-ExploitationRed TeamingShellcode GenerationPayload DevelopmentAdversarial Attack
GitHubdaem0nc0re/tangledwinexec

TangledWinExec

Windows 프로세스 실행 기법 조사를 위한 PoC 및 도구

958147317개월 전Kitploit 검토 완료
저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Tangled WinExec

이 저장소는 Windows 프로세스 실행 기법을 조사하기 위해 만들어졌습니다. 대부분의 PoC는 기법에 대응하는 이름으로 명명됩니다.

프로젝트

  • BlockingDLL : 이 도구 모음은 DLL 차단(Blocking DLL) 프로세스를 테스트하기 위한 것입니다. README.md를 참조하십시오.

  • CloneProcess : 이 디렉터리는 프로세스 포킹(forking)과 리플렉션(reflection)을 위한 것입니다. README.md를 참조하십시오.

  • CommandLineSpoofing : 이 PoC는 명령줄 스푸핑(Command Line Spoofing)을 수행합니다. 이 기법은 Windows 11에서는 작동하지 않을 수 있습니다.

  • DarkLoadLibrary : 이 디렉터리의 PoC는 @_batsec_이(가) 공개한 Dark Load Library를 테스트하기 위한 것입니다. README.md를 참조하십시오.

  • GhostlyHollowing : 이 PoC는 Ghostly Hollowing을 수행합니다.

  • Misc : 이 디렉터리는 이 저장소의 PoC 개발을 위한 헬퍼 도구를 위한 것입니다.

  • PhantomDllHollower : 이 PoC는 Phantom DLL Hollowing을 수행합니다. 를 참조하십시오.

README.md
  • PPIDSpoofing : 이 PoC는 PPID 스푸핑(Spoofing)을 수행합니다.

  • ProcessDoppelgaenging : 이 PoC는 프로세스 도펠갱어링(Process Doppelgänging)을 수행합니다. Microsoft Defender의 커널 보호 개선으로 인해 이 기법은 최신 Windows OS(아마 2021년경 이후)에서는 작동하지 않습니다. 따라서 최신 환경에서 이 기법을 테스트하려면 Microsoft/Windows Defender Antivirus Service를 중지해야 합니다. hasherezade의 저장소의 해당 이슈를 참조하십시오.

  • ProcessGhosting : 이 PoC는 프로세스 고스팅(Process Ghosting)을 수행합니다. 커널 보호로 인해 이 기법은 22H2부터 최신 Windows에서는 작동하지 않습니다.

  • ProcessHerpaderping : 이 PoC는 프로세스 허퍼더핑(Process Herpaderping)을 수행합니다. 파일 잠금 문제로 인해 실행하려는 파일보다 작은 가짜 이미지 파일을 선택하면 파일 크기 축소가 실패하고 herpaderping 프로세스의 파일 서명이 손상됩니다. 이 기법을 최대한 활용하려면 가짜 이미지 파일 크기가 실행하려는 파일보다 커야 합니다. 커널 보호로 인해 이 기법은 22H2부터 최신 Windows에서는 작동하지 않습니다.

  • ProcessHollowing : 이 PoC는 프로세스 할로잉(Process Hollowing)을 수행합니다. 원본과 달리 ZwUnmapViewOfSection / NtUnmapViewOfSection을 사용하는 대신 PE 이미지를 새 메모리 영역에 파싱합니다.

  • ProcMemScan : 원격 프로세스를 조사하기 위한 진단 도구입니다. README.md를 참조하십시오.

  • ProtectedProcess : 이 도구 모음은 보호된 프로세스(Protected Process)를 테스트하기 위한 것입니다. README.md를 참조하십시오.

  • ReflectiveDLLInjection : 이 도구 모음은 리플렉티브 DLL 인젝션(Reflective DLL Injection)을 테스트하기 위한 것입니다. README.md를 참조하십시오.

  • sRDI : 이 디렉터리는 sRDI(Shellcode Reflective DLL Injection) 도구를 위한 것입니다. README.md를 참조하십시오.

  • TransactedHollowing : 이 PoC는 Transacted Hollowing을 수행합니다.

  • WmiSpawn : 이 PoC는 WMI로 프로세스 생성을 시도합니다. 프로세스는 WmiPrvSE.exe의 자식 프로세스로 생성됩니다. 로컬 머신 프로세스 실행과 원격 머신 프로세스 실행을 지원합니다. 사용법은 README.md에서 확인할 수 있습니다.

  • 참고 : 현재 ProcessHollowing 코드는 Debug 빌드에서 작동하지 않습니다. 테스트하려면 Release 빌드를 사용하십시오. 이 이슈를 참조하십시오.

    참고 자료

    Blocking DLL

    • 악성코드에 타사 DLL이 인젝션되는 것 방지하기

    • 레이더 아래에 숨기 - Part 1 - PPID 스푸핑과 DLL 차단(Blocking DLL)

    • NtCreateUserProcess를 사용한 PPID 스푸핑 및 BlockDLL

    Command Line Spoofing

    • 아티팩트 숨기기: 프로세스 인자 스푸핑

    • 스푸프의 귀환 part 2: 명령줄 스푸핑

    Dark Load Library

    • GitHub - bats3c/DarkLoadLibrary

    • 이미지 로드 커널 콜백 우회하기

    Phantom DLL Hollowing

    • 악성 메모리 아티팩트 마스킹 – Part I: Phantom DLL Hollowing

    • GitHub - forrest-orr/phantom-dll-hollower-poc

    PPID Spoofing

    • 액세스 토큰 조작: 부모 PID 스푸핑

    • 부모 PID 스푸핑 (Mitre:T1134)

    • 부모 PID(PPID) 스푸핑 공격 탐지 방법

    • 부모 프로세스 ID(PPID) 스푸핑

    • 스푸프의 귀환 part 1: 부모 프로세스 ID 스푸핑

    Process Doppelgänging

    • 트랜잭션에서 길을 잃다: Process Doppelgänging

    • 프로세스 인젝션: Process Doppelgänging

    • Process Doppelgänging – 프로세스를 가장하는 새로운 방법

    Process Ghosting

    • 새로운 실행 파일 이미지 변조 공격인 Process Ghosting에 대해 알아야 할 사항

    • Process Ghosting 공격

    Process Herpaderping

    • GitHub - jxy-s/herpaderping

    • Process Herpaderping

    • Process Herpaderping (Mitre:T1055)

    Process Hollowing

    • 프로세스 인젝션: Process Hollowing

    • Process Hollowing 및 PE(이식 가능한 실행 파일) 재배치

    Ghostly Hollowing and Transacted Hollowing

    • GitHub - hasherezade/transacted_hollowing

    Protected Process

    • Unknown Known DLLs 및 기타 코드 무결성 신뢰 위반

    • Unreal Mode : 보호된 프로세스 깨기

    • 보호된 프로세스의 진화 – Part 1: Windows 8.1의 Pass-the-Hash 완화

    • 보호된 프로세스의 진화 Part 2: 익스플로잇/탈옥 완화, 종료 불가 프로세스 및 보호 서비스

    • 보호된 프로세스 Part 3 : Windows PKI 내부 구조 (서명 수준, 시나리오, 루트 키, EKU 및 런타임 서명자)

    • Windows 익스플로잇 트릭: 로컬 권한 상승을 위한 임의 객체 디렉터리 생성 악용

    • COM을 사용하여 Windows 보호 프로세스에 코드 인젝션 - Part 1

    • COM을 사용하여 Windows 보호 프로세스에 코드 인젝션 - Part 2

    • LSA 보호(RunAsPPL)에 대해 정말 알고 계십니까?

    • 유저랜드에서 LSA 보호 우회하기

    • 보호된 프로세스 디버깅

    • PPLdump의 종말

    • Windows 보호 프로세스 보호하기

    • 최신 Windows OS에 도입된 보안 기능의 관련성

    • Windows 10에서 Mimikatz 없이 LSA 보호(일명 Protected Process Light) 우회하기

    • 디버깅할 수 없는 것을 디버깅하고 Microsoft Defender for Endpoint에서 CVE 찾기

    • 재미와 이익을 위한 안티멀웨어 제품 샌드박싱

    • GitHub - elastic/PPLGuard

    • GitHub - gabriellandau/PPLFault

    • PPLdump는 죽었다. PPLdump 만세 (영상)

    • PPLdump는 죽었다. PPLdump 만세 (슬라이드)

    Reflective DLL Injection

    • GitHub - stephenfewer/ReflectiveDLLInjection

    sRDI

    • sRDI – 셸코드 리플렉티브 DLL 인젝션

    • GitHub - monoxgas/sRDI

    • 개선된 리플렉티브 DLL 인젝션 기법

    감사의 말

    연구에 감사드립니다:

    • Tal Liberman (@tal_liberman)

    • Eugene Kogan (@EuKogan)

    • hasherezade (@hasherezade)

    • Gabriel Landau (@GabrielLandau)

    • Forrest Orr (@_forrestorr)

    • Stephen Fewer (@stephenfewer)

    • batsec (@_batsec_)

    • Nick Landers (@monoxgas)

    도구 다운로드