Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
TangledWinExec — PoCs e ferramentas para investigação de técnicas de execução de processos do Windows | Kitploit
Ferramentas/GitHubGitHub/daem0nc0re/tangledwinexec
Evasão de IDS/IPSEngenharia ReversaShellcodeDepuradoresPós-ExploraçãoRed TeamingGeração de ShellcodeDesenvolvimento de PayloadsAtaque Adversário
GitHubdaem0nc0re/tangledwinexec

TangledWinExec

PoCs e ferramentas para investigação de técnicas de execução de processos do Windows

958147há 6 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

Tangled WinExec

Este repositório é para investigação de técnicas de execução de processos no Windows. A maioria dos PoCs recebe um nome correspondente à técnica.

Projetos

  • BlockingDLL : Este conjunto de ferramentas é para testar o processo de bloqueio de DLL. Consulte README.md.

  • CloneProcess : Este diretório é para fork e reflexão de processos. Consulte README.md.

  • CommandLineSpoofing : Este PoC realiza Command Line Spoofing. Essa técnica pode não funcionar no Windows 11.

  • DarkLoadLibrary : Os PoCs neste diretório são para testar a Dark Load Library, que foi lançada por @_batsec_. Consulte README.md.

  • GhostlyHollowing : Este PoC realiza Ghostly Hollowing.

  • Misc : Este diretório contém ferramentas auxiliares para o desenvolvimento dos PoCs neste repositório.

  • PhantomDllHollower : Este PoC realiza Phantom DLL Hollowing. Consulte README.md.

  • PPIDSpoofing : Este PoC realiza PPID Spoofing.

  • ProcessDoppelgaenging : Este PoC realiza Process Doppelgänging. Devido a uma melhoria na proteção do kernel para o Microsoft Defender, essa técnica não funciona em sistemas Windows recentes (desde cerca de 2021, talvez). Portanto, se você quiser testar essa técnica em um ambiente mais novo, é necessário interromper o serviço Microsoft/Windows Defender Antivirus Service. Consulte o issue do repositório de hasherezade.

  • ProcessGhosting : Este PoC realiza Process Ghosting. Devido à proteção do kernel, essa técnica não funciona em versões mais novas do Windows a partir do 22H2.

  • ProcessHerpaderping : Este PoC realiza Process Herpaderping. Devido a um problema de bloqueio de arquivo, se você escolher um arquivo de imagem falso menor do que o que deseja executar, a redução do tamanho do arquivo falhará e corromperá a assinatura do arquivo para o processo herpaderping. Para aproveitar totalmente essa técnica, o tamanho do arquivo de imagem falso deve ser maior do que o que você deseja executar. Devido à proteção do kernel, essa técnica não funciona em versões mais novas do Windows a partir do 22H2.

  • ProcessHollowing : Este PoC realiza Process Hollowing. Ao contrário do original, a imagem PE é analisada em uma nova área de memória em vez de usar ZwUnmapViewOfSection / NtUnmapViewOfSection.

  • ProcMemScan : Esta é uma ferramenta de diagnóstico para investigar processos remotos. Consulte README.md.

  • ProtectedProcess : Este conjunto de ferramentas é para testar Protected Process. Consulte README.md.

  • ReflectiveDLLInjection : Este conjunto de ferramentas é para testar Reflective DLL Injection. Consulte README.md.

  • sRDI : Este diretório é para a ferramenta sRDI (Shellcode Reflective DLL Injection). Consulte README.md.

  • TransactedHollowing : Este PoC realiza Transacted Hollowing.

  • WmiSpawn : Este PoC tenta criar processos usando WMI. Os processos serão criados como processos filhos de WmiPrvSE.exe. Suporta execução de processos na máquina local e na máquina remota. O uso pode ser consultado em README.md.

NOTA : Atualmente, o código de ProcessHollowing não funciona no build de Debug. Para testá-lo, use o build de Release. Consulte este issue.

Referência

Blocking DLL

  • Evitando que DLLs de terceiros sejam injetadas no seu Malware

  • Permanecendo sob o radar - Parte 1 - PPID Spoofing e Blocking DLLs

  • PPID Spoofing & BlockDLLs com NtCreateUserProcess

Command Line Spoofing

  • Ocultar artefatos: Spoofing de argumentos de processo

  • O retorno do spoof parte 2: Spoofing de linha de comando

Dark Load Library

  • GitHub - bats3c/DarkLoadLibrary

  • Contornando callbacks de kernel de carregamento de imagem

Phantom DLL Hollowing

  • Mascarando artefatos de memória maliciosos – Parte I: Phantom DLL Hollowing

  • GitHub - forrest-orr/phantom-dll-hollower-poc

PPID Spoofing

  • Manipulação de token de acesso: Spoofing de PID pai

  • Spoofing de PID pai (Mitre:T1134)

  • Como detectar ataques de spoofing de PID pai (PPID)

  • Spoofing de ID do processo pai (PPID)

  • O retorno do spoof parte 1: Spoofing de ID do processo pai

Process Doppelgänging

  • Perdido na transação: Process Doppelgänging

  • Injeção de processo: Process Doppelgänging

  • Process Doppelgänging – uma nova maneira de personificar um processo

Process Ghosting

  • O que você precisa saber sobre Process Ghosting, um novo ataque de adulteração de imagem executável

  • Ataque de Process Ghosting

Process Herpaderping

  • GitHub - jxy-s/herpaderping

  • Process Herpaderping

  • Process Herpaderping (Mitre:T1055)

Process Hollowing

  • Injeção de processo: Process Hollowing

  • Process Hollowing e realocações de Portable Executable

Ghostly Hollowing and Transacted Hollowing

  • GitHub - hasherezade/transacted_hollowing

Protected Process

  • Unknown Known DLLs e outras violações de confiança na integridade do código

  • Unreal Mode : Quebrando processos protegidos

  • A evolução dos processos protegidos – Parte 1: Mitigações de Pass-the-Hash no Windows 8.1

  • A evolução dos processos protegidos – Parte 2: Mitigações de exploit/jailbreak, processos impossíveis de encerrar e serviços protegidos

  • Processos protegidos – Parte 3 : Internals do Windows PKI (níveis de assinatura, cenários, chaves raiz, EKUs e signatários de runtime)

  • Truques de exploração no Windows: Explorando a criação arbitrária de diretórios de objetos para elevação local de privilégio

  • Injetando código em processos protegidos do Windows usando COM - Parte 1

  • Injetando código em processos protegidos do Windows usando COM - Parte 2

  • Você realmente conhece a Proteção LSA (RunAsPPL)?

  • Contornando a Proteção LSA no userland

  • Depurando processos protegidos

  • O fim do PPLdump

  • Protegendo processos protegidos do Windows

Reflective DLL Injection

  • GitHub - stephenfewer/ReflectiveDLLInjection

sRDI

  • sRDI – Injeção de DLL refletiva via shellcode

  • GitHub - monoxgas/sRDI

  • Uma técnica aprimorada de injeção de DLL refletiva

Agradecimentos

Obrigado pela pesquisa:

  • Tal Liberman (@tal_liberman)

  • Eugene Kogan (@EuKogan)

  • hasherezade (@hasherezade)

  • Gabriel Landau (@GabrielLandau)

  • Forrest Orr (@_forrestorr)

  • Stephen Fewer (@stephenfewer)

  • batsec (@_batsec_)

  • Nick Landers (@monoxgas)

Baixar ferramenta
  • Relevância dos recursos de segurança introduzidos no Windows moderno

  • Contornando a Proteção LSA (também conhecida como Protected Process Light) sem Mimikatz no Windows 10

  • Depurando o que não pode ser depurado e encontrando uma CVE no Microsoft Defender for Endpoint

  • Sandboxing de produtos antimalware por diversão e lucro

  • GitHub - elastic/PPLGuard

  • GitHub - gabriellandau/PPLFault

  • PPLdump está morto. Vida longa ao PPLdump (Vídeo)

  • PPLdump está morto. Vida longa ao PPLdump (Slides)