Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/daem0nc0re/tangledwinexec
Обход IDS/IPSОбратная инженерияШелл-кодОтладчикиПост-эксплуатацияRed TeamingГенерация ШеллкодаРазработка Полезной НагрузкиСостязательная Атака
GitHubdaem0nc0re/tangledwinexec

TangledWinExec

PoCs и инструменты для исследования техник выполнения процессов Windows

958147317 месяцев назадПроверено Kitploit
Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Tangled WinExec

Этот репозиторий предназначен для исследования техник выполнения процессов в Windows. Большинство PoC названы в соответствии с соответствующей техникой.

Проекты

  • BlockingDLL : Этот набор инструментов предназначен для тестирования процесса блокировки DLL. См. README.md.

  • CloneProcess : Этот каталог предназначен для форка и отражения процессов. См. README.md.

  • CommandLineSpoofing : Этот PoC выполняет спуфинг командной строки. Эта техника может не работать в Windows 11.

  • DarkLoadLibrary : PoC в этом каталоге предназначены для тестирования Dark Load Library, выпущенной @_batsec_. См. README.md

  • GhostlyHollowing : Этот PoC выполняет Ghostly Hollowing.

  • Misc : Этот каталог предназначен для вспомогательных инструментов разработки PoC в этом репозитории.

  • PhantomDllHollower : Этот PoC выполняет Phantom DLL Hollowing. См. README.md.

  • PPIDSpoofing : Этот PoC выполняет PPID Spoofing.

  • ProcessDoppelgaenging : Этот PoC выполняет Process Doppelgänging. Из-за улучшения защиты ядра для Microsoft Defender эта техника не работает на новых ОС Windows (примерно с 2021 года). Поэтому если вы хотите протестировать её в более новом окружении, необходимо остановить службу Microsoft/Windows Defender Antivirus Service. См. этот issue в репозитории hasherezade.

  • ProcessGhosting : Этот PoC выполняет Process Ghosting. Из-за защиты ядра эта техника не работает в новых Windows начиная с 22H2.

  • ProcessHerpaderping : Этот PoC выполняет Process Herpaderping. Из-за проблемы блокировки файла, если вы выберете поддельный файл образа меньшего размера, чем вы хотите выполнить, уменьшение размера файла не удастся, и подпись файла для процесса herpaderping будет повреждена. Чтобы полностью использовать эту технику, размер поддельного файла образа должен быть больше, чем размер исполняемого файла. Из-за защиты ядра эта техника не работает в новых Windows начиная с 22H2.

  • ProcessHollowing : Этот PoC выполняет Process Hollowing. В отличие от оригинала, образ PE разбирается в новую область памяти вместо использования ZwUnmapViewOfSection / NtUnmapViewOfSection.

  • ProcMemScan : Это диагностический инструмент для исследования удалённого процесса. См. README.md.

  • ProtectedProcess : Этот набор инструментов предназначен для тестирования Protected Process. См. README.md.

  • ReflectiveDLLInjection : Этот набор инструментов предназначен для тестирования Reflective DLL Injection. См. README.md.

  • sRDI : Этот каталог предназначен для инструмента sRDI (Shellcode Reflective DLL Injection). См. README.md.

  • TransactedHollowing : Этот PoC выполняет Transacted Hollowing.

  • WmiSpawn : Этот PoC пытается породить процесс с помощью WMI. Процессы будут порождаться как дочерние процессы WmiPrvSE.exe. Поддерживается выполнение процессов на локальной машине и на удалённой машине. Использование можно посмотреть в README.md.

  • ПРИМЕЧАНИЕ: Сейчас код ProcessHollowing не работает в Debug-сборке. Для тестирования используйте Release-сборку. См. этот issue.

    Ссылки

    Блокировка DLL

    • Предотвращение внедрения сторонних DLL в ваше вредоносное ПО

    • Оставаясь под радаром — Часть 1: PPID Spoofing и Blocking DLL

    • PPID Spoofing и BlockDLLs с помощью NtCreateUserProcess

    Спуфинг командной строки

    • Сокрытие артефактов: спуфинг аргументов процесса

    • Возвращение спуфинга, часть 2: спуфинг командной строки

    Dark Load Library

    • GitHub - bats3c/DarkLoadLibrary

    • Обход обратных вызовов загрузки образов ядра

    Phantom DLL Hollowing

    • Маскировка вредоносных артефактов памяти — Часть I: Phantom DLL Hollowing

    • GitHub - forrest-orr/phantom-dll-hollower-poc

    PPID Spoofing

    • Манипуляция токенами доступа: Parent PID Spoofing

    • Parent PID Spoofing (Mitre:T1134)

    • Как обнаружить атаки Parent PID (PPID) Spoofing

    • Parent Process ID (PPID) Spoofing

    • Возвращение спуфинга, часть 1: спуфинг Parent Process ID

    Process Doppelgänging

    • Lost in Transaction: Process Doppelgänging

    • Внедрение процесса: Process Doppelgänging

    • Process Doppelgänging — новый способ выдачи себя за процесс

    Process Ghosting

    • Что нужно знать о Process Ghosting — новой атаке с подменой исполняемого образа

    • Атака Process Ghosting

    Process Herpaderping

    • GitHub - jxy-s/herpaderping

    • Process Herpaderping

    • Process Herpaderping (Mitre:T1055)

    Process Hollowing

    • Внедрение процесса: Process Hollowing

    • Process Hollowing и релокации Portable Executable

    Ghostly Hollowing и Transacted Hollowing

    • GitHub - hasherezade/transacted_hollowing

    Protected Process

    • Unknown Known DLLs

    • Unreal Mode: взлом Protected Processes

    • Эволюция Protected Processes — Часть 1: Pass-the-Hash mitigation в Windows 8.1

    • Эволюция Protected Processes, часть 2: Exploit/Jailbreak mitigation, неубиваемые процессы и защищённые службы

    • Protected Processes, часть 3: внутреннее устройство Windows PKI (уровни подписи, сценарии, корневые ключи, EKU и подписанты времени выполнения)

    • Windows Exploitation Tricks: использование произвольного создания каталогов объектов для локального повышения привилегий

    • Внедрение кода в Windows Protected Processes с помощью COM — Часть 1

    • Внедрение кода в Windows Protected Processes с помощью COM — Часть 2

    • Действительно ли вы знаете о LSA Protection (RunAsPPL)?

    • Обход LSA Protection в пользовательском пространстве

    • Отладка Protected Processes

    • Конец PPLdump

    • Защита Windows protected processes

    • Актуальность функций безопасности, представленных в современных ОС Windows

    • Обход LSA Protection (также известной как Protected Process Light) без Mimikatz в Windows 10

    • Отладка неотлаживаемого и поиск CVE в Microsoft Defender for Endpoint

    • Изоляция антивирусных продуктов в песочнице ради забавы и выгоды

    • GitHub - elastic/PPLGuard

    • GitHub - gabriellandau/PPLFault

    • PPLdump мёртв. Да здравствует PPLdump (видео)

    • PPLdump мёртв. Да здравствует PPLdump (слайды)

    Reflective DLL Injection

    • GitHub - stephenfewer/ReflectiveDLLInjection

    sRDI

    • sRDI – Shellcode Reflective DLL Injection

    • GitHub - monoxgas/sRDI

    • Улучшенная техника Reflective DLL Injection

    Благодарности

    Спасибо за ваши исследования:

    • Tal Liberman (@tal_liberman)

    • Eugene Kogan (@EuKogan)

    • hasherezade (@hasherezade)

    • Gabriel Landau (@GabrielLandau)

    • Forrest Orr (@_forrestorr)

    • Stephen Fewer (@stephenfewer)

    • batsec (@_batsec_)

    • Nick Landers (@monoxgas)

    Скачать инструмент