Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
TangledWinExec — PoCs e ferramentas para investigação de técnicas de execução de processos do Windows | Kitploit
Ferramentas/GitHubGitHub/daem0nc0re/tangledwinexec
Evasão de IDS/IPSEngenharia ReversaShellcodeDepuradoresPós-ExploraçãoRed TeamingGeração de ShellcodeDesenvolvimento de PayloadsAtaque Adversário
GitHubdaem0nc0re/tangledwinexec

TangledWinExec

PoCs e ferramentas para investigação de técnicas de execução de processos do Windows

95814732há 7 mesesRevisado pelo Kitploit
Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Tangled WinExec

Este repositório é para investigação de técnicas de execução de processos no Windows. A maioria dos PoCs recebe um nome correspondente à técnica.

Projetos

  • BlockingDLL : Este conjunto de ferramentas é para testar o processo de bloqueio de DLL. Consulte README.md.

  • CloneProcess : Este diretório é para fork e reflexão de processos. Consulte README.md.

  • CommandLineSpoofing : Este PoC realiza Command Line Spoofing. Essa técnica pode não funcionar no Windows 11.

  • DarkLoadLibrary : Os PoCs neste diretório são para testar a Dark Load Library, que foi lançada por @_batsec_. Consulte README.md.

  • GhostlyHollowing : Este PoC realiza Ghostly Hollowing.

  • Misc : Este diretório contém ferramentas auxiliares para o desenvolvimento dos PoCs neste repositório.

  • PhantomDllHollower : Este PoC realiza Phantom DLL Hollowing. Consulte README.md.

  • PPIDSpoofing : Este PoC realiza PPID Spoofing.

  • ProcessDoppelgaenging : Este PoC realiza Process Doppelgänging. Devido a uma melhoria na proteção do kernel para o Microsoft Defender, essa técnica não funciona em sistemas Windows recentes (desde cerca de 2021, talvez). Portanto, se você quiser testar essa técnica em um ambiente mais novo, é necessário interromper o serviço Microsoft/Windows Defender Antivirus Service. Consulte o issue do repositório de hasherezade.

  • ProcessGhosting : Este PoC realiza Process Ghosting. Devido à proteção do kernel, essa técnica não funciona em versões mais novas do Windows a partir do 22H2.

  • ProcessHerpaderping : Este PoC realiza Process Herpaderping. Devido a um problema de bloqueio de arquivo, se você escolher um arquivo de imagem falso menor do que o que deseja executar, a redução do tamanho do arquivo falhará e corromperá a assinatura do arquivo para o processo herpaderping. Para aproveitar totalmente essa técnica, o tamanho do arquivo de imagem falso deve ser maior do que o que você deseja executar. Devido à proteção do kernel, essa técnica não funciona em versões mais novas do Windows a partir do 22H2.

  • ProcessHollowing : Este PoC realiza Process Hollowing. Ao contrário do original, a imagem PE é analisada em uma nova área de memória em vez de usar ZwUnmapViewOfSection / NtUnmapViewOfSection.

  • ProcMemScan : Esta é uma ferramenta de diagnóstico para investigar processos remotos. Consulte README.md.

  • ProtectedProcess : Este conjunto de ferramentas é para testar Protected Process. Consulte README.md.

  • ReflectiveDLLInjection : Este conjunto de ferramentas é para testar Reflective DLL Injection. Consulte README.md.

  • sRDI : Este diretório é para a ferramenta sRDI (Shellcode Reflective DLL Injection). Consulte README.md.

  • TransactedHollowing : Este PoC realiza Transacted Hollowing.

  • WmiSpawn : Este PoC tenta criar processos usando WMI. Os processos serão criados como processos filhos de WmiPrvSE.exe. Suporta execução de processos na máquina local e na máquina remota. O uso pode ser consultado em README.md.

  • NOTA : Atualmente, o código de ProcessHollowing não funciona no build de Debug. Para testá-lo, use o build de Release. Consulte este issue.

    Referência

    Blocking DLL

    • Evitando que DLLs de terceiros sejam injetadas no seu Malware

    • Permanecendo sob o radar - Parte 1 - PPID Spoofing e Blocking DLLs

    • PPID Spoofing & BlockDLLs com NtCreateUserProcess

    Command Line Spoofing

    • Ocultar artefatos: Spoofing de argumentos de processo

    • O retorno do spoof parte 2: Spoofing de linha de comando

    Dark Load Library

    • GitHub - bats3c/DarkLoadLibrary

    • Contornando callbacks de kernel de carregamento de imagem

    Phantom DLL Hollowing

    • Mascarando artefatos de memória maliciosos – Parte I: Phantom DLL Hollowing

    • GitHub - forrest-orr/phantom-dll-hollower-poc

    PPID Spoofing

    • Manipulação de token de acesso: Spoofing de PID pai

    • Spoofing de PID pai (Mitre:T1134)

    • Como detectar ataques de spoofing de PID pai (PPID)

    • Spoofing de ID do processo pai (PPID)

    • O retorno do spoof parte 1: Spoofing de ID do processo pai

    Process Doppelgänging

    • Perdido na transação: Process Doppelgänging

    • Injeção de processo: Process Doppelgänging

    • Process Doppelgänging – uma nova maneira de personificar um processo

    Process Ghosting

    • O que você precisa saber sobre Process Ghosting, um novo ataque de adulteração de imagem executável

    • Ataque de Process Ghosting

    Process Herpaderping

    • GitHub - jxy-s/herpaderping

    • Process Herpaderping

    • Process Herpaderping (Mitre:T1055)

    Process Hollowing

    • Injeção de processo: Process Hollowing

    • Process Hollowing e realocações de Portable Executable

    Ghostly Hollowing and Transacted Hollowing

    • GitHub - hasherezade/transacted_hollowing

    Protected Process

    • Unknown Known DLLs e outras violações de confiança na integridade do código

    • Unreal Mode : Quebrando processos protegidos

    • A evolução dos processos protegidos – Parte 1: Mitigações de Pass-the-Hash no Windows 8.1

    • A evolução dos processos protegidos – Parte 2: Mitigações de exploit/jailbreak, processos impossíveis de encerrar e serviços protegidos

    • Processos protegidos – Parte 3 : Internals do Windows PKI (níveis de assinatura, cenários, chaves raiz, EKUs e signatários de runtime)

    • Truques de exploração no Windows: Explorando a criação arbitrária de diretórios de objetos para elevação local de privilégio

    • Injetando código em processos protegidos do Windows usando COM - Parte 1

    • Injetando código em processos protegidos do Windows usando COM - Parte 2

    • Você realmente conhece a Proteção LSA (RunAsPPL)?

    • Contornando a Proteção LSA no userland

    • Depurando processos protegidos

    • O fim do PPLdump

    • Protegendo processos protegidos do Windows

    • Relevância dos recursos de segurança introduzidos no Windows moderno

    • Contornando a Proteção LSA (também conhecida como Protected Process Light) sem Mimikatz no Windows 10

    • Depurando o que não pode ser depurado e encontrando uma CVE no Microsoft Defender for Endpoint

    • Sandboxing de produtos antimalware por diversão e lucro

    • GitHub - elastic/PPLGuard

    • GitHub - gabriellandau/PPLFault

    • PPLdump está morto. Vida longa ao PPLdump (Vídeo)

    • PPLdump está morto. Vida longa ao PPLdump (Slides)

    Reflective DLL Injection

    • GitHub - stephenfewer/ReflectiveDLLInjection

    sRDI

    • sRDI – Injeção de DLL refletiva via shellcode

    • GitHub - monoxgas/sRDI

    • Uma técnica aprimorada de injeção de DLL refletiva

    Agradecimentos

    Obrigado pela pesquisa:

    • Tal Liberman (@tal_liberman)

    • Eugene Kogan (@EuKogan)

    • hasherezade (@hasherezade)

    • Gabriel Landau (@GabrielLandau)

    • Forrest Orr (@_forrestorr)

    • Stephen Fewer (@stephenfewer)

    • batsec (@_batsec_)

    • Nick Landers (@monoxgas)

    Baixar ferramenta