Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
TangledWinExec — PoCs e ferramentas para investigação de técnicas de execução de processos do Windows | Kitploit
Ferramentas/GitHubGitHub/daem0nc0re/tangledwinexec
Evasão de IDS/IPSEngenharia ReversaShellcodeDepuradoresPós-ExploraçãoRed TeamingGeração de ShellcodeDesenvolvimento de PayloadsAtaque Adversário
GitHubdaem0nc0re/tangledwinexec

TangledWinExec

PoCs e ferramentas para investigação de técnicas de execução de processos do Windows

95814756há 8 mesesRevisado pelo Kitploit
Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Tangled WinExec

Este repositório é para investigação de técnicas de execução de processos no Windows. A maioria dos PoCs recebe um nome correspondente à técnica.

Projetos

  • BlockingDLL : Este conjunto de ferramentas é para testar o processo de bloqueio de DLL. Consulte README.md.

  • CloneProcess : Este diretório é para fork e reflexão de processos. Consulte README.md.

  • CommandLineSpoofing : Este PoC realiza Command Line Spoofing. Essa técnica pode não funcionar no Windows 11.

  • DarkLoadLibrary : Os PoCs neste diretório são para testar a Dark Load Library, que foi lançada por @_batsec_. Consulte README.md.

  • GhostlyHollowing : Este PoC realiza Ghostly Hollowing.

  • Misc : Este diretório contém ferramentas auxiliares para o desenvolvimento dos PoCs neste repositório.

  • PhantomDllHollower : Este PoC realiza Phantom DLL Hollowing. Consulte README.md.

  • PPIDSpoofing : Este PoC realiza PPID Spoofing.

  • ProcessDoppelgaenging : Este PoC realiza Process Doppelgänging. Devido a uma melhoria na proteção do kernel para o Microsoft Defender, essa técnica não funciona em sistemas Windows recentes (desde cerca de 2021, talvez). Portanto, se você quiser testar essa técnica em um ambiente mais novo, é necessário interromper o serviço Microsoft/Windows Defender Antivirus Service. Consulte o issue do repositório de hasherezade.

  • ProcessGhosting : Este PoC realiza Process Ghosting. Devido à proteção do kernel, essa técnica não funciona em versões mais novas do Windows a partir do 22H2.

  • ProcessHerpaderping : Este PoC realiza Process Herpaderping. Devido a um problema de bloqueio de arquivo, se você escolher um arquivo de imagem falso menor do que o que deseja executar, a redução do tamanho do arquivo falhará e corromperá a assinatura do arquivo para o processo herpaderping. Para aproveitar totalmente essa técnica, o tamanho do arquivo de imagem falso deve ser maior do que o que você deseja executar. Devido à proteção do kernel, essa técnica não funciona em versões mais novas do Windows a partir do 22H2.

  • ProcessHollowing : Este PoC realiza Process Hollowing. Ao contrário do original, a imagem PE é analisada em uma nova área de memória em vez de usar ZwUnmapViewOfSection / NtUnmapViewOfSection.

  • ProcMemScan : Esta é uma ferramenta de diagnóstico para investigar processos remotos. Consulte README.md.

  • ProtectedProcess : Este conjunto de ferramentas é para testar Protected Process. Consulte README.md.

  • ReflectiveDLLInjection : Este conjunto de ferramentas é para testar Reflective DLL Injection. Consulte README.md.

  • sRDI : Este diretório é para a ferramenta sRDI (Shellcode Reflective DLL Injection). Consulte README.md.

  • TransactedHollowing : Este PoC realiza Transacted Hollowing.

  • WmiSpawn : Este PoC tenta criar processos usando WMI. Os processos serão criados como processos filhos de WmiPrvSE.exe. Suporta execução de processos na máquina local e na máquina remota. O uso pode ser consultado em README.md.

NOTA : Atualmente, o código de ProcessHollowing não funciona no build de Debug. Para testá-lo, use o build de Release. Consulte este issue.

Referência

Blocking DLL

  • Evitando que DLLs de terceiros sejam injetadas no seu Malware

  • Permanecendo sob o radar - Parte 1 - PPID Spoofing e Blocking DLLs

  • PPID Spoofing & BlockDLLs com NtCreateUserProcess

Command Line Spoofing

  • Ocultar artefatos: Spoofing de argumentos de processo

  • O retorno do spoof parte 2: Spoofing de linha de comando

Dark Load Library

  • GitHub - bats3c/DarkLoadLibrary

  • Contornando callbacks de kernel de carregamento de imagem

Phantom DLL Hollowing

  • Mascarando artefatos de memória maliciosos – Parte I: Phantom DLL Hollowing

  • GitHub - forrest-orr/phantom-dll-hollower-poc

PPID Spoofing

  • Manipulação de token de acesso: Spoofing de PID pai

  • Spoofing de PID pai (Mitre:T1134)

  • Como detectar ataques de spoofing de PID pai (PPID)

  • Spoofing de ID do processo pai (PPID)

  • O retorno do spoof parte 1: Spoofing de ID do processo pai

Process Doppelgänging

  • Perdido na transação: Process Doppelgänging

  • Injeção de processo: Process Doppelgänging

  • Process Doppelgänging – uma nova maneira de personificar um processo

Process Ghosting

Baixar ferramenta