| AbandonedCOMKeys | 버려진 COM 키(특히 InprocServer32)를 열거합니다. 지속성에 유용하며, 경우에 따라 누락된 위치에 쓰고 rundll32.exe -sta {CLSID}로 호출할 수 있습니다. @bohops의 이 게시물에 설명된 기술입니다. | 4.0 |
| COMHunter | WMI를 사용하여 시스템에서 LocalServer32 및 InProc32 키에 설정된 COM 서버를 열거합니다. | 4.0 |
| CredPhisher | CredUIPromptForWindowsCredentials WinAPI 함수를 사용하여 현재 사용자에게 자격 증명을 요청합니다. 사용자에게 표시될 메시지 텍스트를 제공하는 인수를 지원합니다. | 3.5 |
| DriverQuery | 시스템의 드라이버에 대한 세부 정보를 수집하고 선택적으로 Microsoft에서 서명하지 않은 드라이버만 찾도록 필터링합니다. | 3.5 |
| EncryptedZIP | 디렉토리나 파일을 압축한 다음, 제공된 키를 사용하여 AES256 CFB로 ZIP 파일을 암호화합니다. 이 어셈블리는 또한 RtlZeroMemory를 사용하여 메모리에서 키를 지웁니다. 포함된 Decrypter 프로그램을 사용하여 아카이브를 해독하십시오. | 3.5 |
| ETWEventSubscription | WMI 이벤트 구독과 유사하지만 Windows용 이벤트 추적(Event Tracing for Windows)을 활용합니다. 시스템에서 이벤트가 발생할 때(현재는 사용자가 로그인하거나 지정된 프로세스가 시작될 때) DoEvil() 메서드가 실행됩니다. | 4.6 |
| GPSCoordinates | 위치 서비스가 활성화된 경우 시스템의 GPS 좌표(현재 1km 이내 정확도)를 추적합니다. 현재 Windows 10에서 작동하지만 모든 버전 7+를 지원하기를 희망합니다. | 4.0 |
| HijackHunter | 대상의 PE 헤더를 구문 분석하여 하이재킹에 취약한 연결된 DLL을 찾습니다. 감지된 각 하이재킹 기회에 대한 이유와 악용 기술을 제공합니다. | 4.0 |
| HookDetector | 현재 프로세스에서 후킹된 Native API 함수를 감지하여 EDR의 존재를 나타냅니다. | 4.0 |
| ImplantSSP | 사용자가 제공한 SSP(보안 지원 공급자) DLL을 시스템에 설치합니다. 이 DLL은 시스템 시작 시 LSA에 의해 로드됩니다. DLL은 SpLsaModeInitialize를 내보내야 합니다. 의 에서 영감을 받았습니다. |