Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
NoArgs — Windows API 후킹 도구로, Detours 라이브러리와 PEB 조작을 통해 프로세스 인수를 동적으로 스푸핑 및 은닉하여 레드 팀 작전에서 은밀한 프로세스 생성을 가능하게 합니다. | Kitploit
도구/GitHubGitHub/oh-az/noargs
Defensive ToolsRed TeamingAPI Security
GitHuboh-az/noargs

NoArgs

Windows API 후킹 도구로, Detours 라이브러리와 PEB 조작을 통해 프로세스 인수를 동적으로 스푸핑 및 은닉하여 레드 팀 작전에서 은밀한 프로세스 생성을 가능하게 합니다.

저장소 보기
152232년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

NoArgs: 프로세스 인자 조작 및 숨기기

트위터: @AzizWho

면책 조항: 교육 목적으로만 사용

이 도구는 오직 교육 목적으로만 제공됩니다. 어떤 오용에 대해서도 책임을 지지 않으며, 모든 사용자는 관련 법률을 준수해야 합니다. 불법적인 사용은 금지됩니다.

소개

NoArgs는 탐지되지 않으면서 프로세스 인자를 동적으로 스푸핑하고 숨기도록 설계된 도구입니다. 이 도구는 Windows API에 후킹하여 Windows 내부를 동적으로 조작함으로써 이를 실현합니다. 이를 통해 NoArgs는 프로세스 인자를 은밀하게 변경할 수 있습니다.

기본 Cmd:

Capture

Windows 이벤트 로그:

Capture4

NoArgs 사용:

Capture2

Windows 이벤트 로그:

Capture3

기능 개요

이 도구는 주로 Windows API 함수 CreateProcessW에 의해 이루어지는 프로세스 생성 호출을 가로채서 작동합니다. 프로세스가 시작되면 이 함수는 새 프로세스와 함께 지정된 명령줄 인자를 생성하는 역할을 합니다. 도구는 이 프로세스 생성 흐름에 개입하여 새 프로세스가 시작되기 전에 인자를 숨기거나 조작합니다.

후킹 메커니즘

CreateProcessW에 후킹하는 것은 Win32 API 함수를 가로채고 리디렉션하는 인기 있는 라이브러리인 Detours를 통해 이루어집니다. Detours는 원래 기능을 유지하면서 함수 호출을 사용자 정의 구현으로 리디렉션할 수 있게 해줍니다. CreateProcessW에 후킹함으로써 도구는 프로세스 생성 요청을 가로채고 프로세스가 생성되기 전에 사용자 정의 로직을 실행할 수 있습니다.

프로세스 환경 블록(PEB) 조작

프로세스 환경 블록 (PEB) 은 Windows가 프로세스의 환경 및 실행 상태에 대한 정보를 저장하는 데 사용하는 데이터 구조입니다. 도구는 PEB를 활용하여 새로 생성된 프로세스의 명령줄 인자를 조작합니다. PEB 내에 저장된 명령줄 정보를 수정함으로써 도구는 프로세스에 전달된 인자를 변경하거나 숨길 수 있습니다.

데모: Mimikatz 실행 및 인자 전달:

Process Hacker View: 2024-03-15 09-35-11

모든 인자가 동적으로 숨겨집니다

Process Monitor View: 2024-03-15 09-38-01

기술 구현

  1. 명령 프롬프트(cmd)에 인젝션: 도구는 코드를 명령 프롬프트 프로세스에 주입하고, 위치 독립 코드(PIC)로 임베딩합니다. 이는 cmd의 메모리 공간에 원활하게 통합되어 특정 메모리 주소에 의존하지 않고 은밀한 작동을 보장합니다. (릴리즈 페이지의 난독화된 실행 파일에만 해당)

  2. Windows API 후킹: Detours를 사용하여 CreateProcessW 함수 호출을 가로챕니다. 실행 흐름을 사용자 정의 구현으로 리디렉션함으로써 도구는 원래 Windows API 함수보다 먼저 로직을 실행할 수 있습니다.

  3. 사용자 정의 프로세스 생성 함수: CreateProcessW 호출을 가로채면 사용자 정의 함수가 실행되어 새 프로세스를 생성하고 필요에 따라 인자를 조작합니다.

  4. PEB 수정: 사용자 정의 프로세스 생성 함수 내에서 새로 생성된 프로세스의 프로세스 환경 블록(PEB)에 접근하여 수정함으로써 프로세스 인자를 조작하거나 숨기는 목표를 달성합니다.

  5. 실행 리디렉션: 조작이 완료되면 실행이 중단 없이 명령 프롬프트(cmd)로 원활하게 반환됩니다. 이 동적 리디렉션은 이후에 입력된 명령이 은밀하게 조작되도록 보장하여 PEB에서 프로세스 세부 정보를 얻는 탐지 및 로깅 메커니즘을 회피합니다.

설치 및 사용법:

옵션 1: NoArgs DLL 컴파일:

  • Microsoft Detours가 설치되어 있어야 합니다.
  • DLL을 컴파일하십시오.
  • 컴파일된 DLL을 모든 cmd 인스턴스에 주입하여 새로 생성된 프로세스 인자를 동적으로 조작하십시오.

옵션 2: 컴파일된 실행 파일(즉시 사용 가능)을 릴리즈 페이지에서 다운로드하십시오.

참고 자료:

  • https://en.wikipedia.org/wiki/Microsoft_Detours
  • https://github.com/microsoft/Detours
  • https://blog.xpnsec.com/how-to-argue-like-cobalt-strike/
  • https://www.ired.team/offensive-security/code-injection-process-injection/how-to-hook-windows-api-using-c++
도구 다운로드