Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
LOLSpoof — Um shell interativo para falsificar algumas linhas de comando de LOLBins | Kitploit
Ferramentas/GitHubGitHub/itaymigdal/lolspoof
Ferramentas DefensivasEscalada de PrivilégiosPós-ExploraçãoTestes de PenetraçãoComando e ControleRed Teaming
GitHubitaymigdal/lolspoof

LOLSpoof

Um shell interativo para falsificar algumas linhas de comando de LOLBins

Ver Repositório
18822há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

LOLSpoof

LOLSpoof é um programa de shell interativo que automaticamente falsifica os argumentos da linha de comando do processo gerado. Basta chamar seu LOLBin de linha de comando de aparência incriminadora (por exemplo, powershell -w hidden -enc ZwBlAHQALQBwAHIAbwBjAGUA....) e o LOLSpoof garantirá que a telemetria de criação de processo pareça legítima e limpa.

Use apenas para LOLBins de 64 bits

Porquê

A linha de comando do processo é uma telemetria muito monitorada, sendo minuciosamente inspecionada por AVs/EDRs, analistas de SOC ou caçadores de ameaças.

Como

  1. Prepara a linha de comando falsificada a partir da real: lolbin.exe " " * sizeof(real arguments)
  2. Gera aquele LOLBin suspenso com a linha de comando falsificada
  3. Obtém o endereço PEB remoto
  4. Obtém o endereço da struct RTL_USER_PROCESS_PARAMETERS
  5. Obtém o endereço do buffer unicode da linha de comando
  6. Substitui a linha de comando falsa pela real
  7. Retoma a thread principal

Considerações de OpSec

Embora esta técnica simples ajude a contornar a deteção da linha de comando, pode introduzir outra telemetria suspeita:

  1. Criação de processo suspenso
  2. O novo processo tem espaços à direita (mas é muito fácil torná-lo um caractere repetido ou até mesmo dados aleatórios)
  3. Escrita no processo gerado com WriteProcessMemory

Compilação

Compilado com Nim 1.6.12 (compilar com Nim 2.X gera erros!)

nimble install winim

Problema conhecido

Programas que limpam ou alteram as mensagens de console impressas anteriormente (como timeout.exe 10) quebram o programa. Quando tais comandos são empregados, você precisará reiniciar o console. Não sei como corrigir isso, aberto a sugestões.

Baixar ferramenta