Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
TangledWinExec — PoCs и инструменты для исследования техник выполнения процессов Windows | Kitploit
Инструменты/GitHubGitHub/daem0nc0re/tangledwinexec
Обход IDS/IPSОбратная инженерияШелл-кодОтладчикиПост-эксплуатацияRed TeamingГенерация ШеллкодаРазработка Полезной НагрузкиСостязательная Атака
GitHubdaem0nc0re/tangledwinexec

TangledWinExec

PoCs и инструменты для исследования техник выполнения процессов Windows

958147537 месяцев назадПроверено Kitploit
Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Tangled WinExec

Этот репозиторий предназначен для исследования техник выполнения процессов в Windows. Большинство PoC названы в соответствии с соответствующей техникой.

Проекты

  • BlockingDLL : Этот набор инструментов предназначен для тестирования процесса блокировки DLL. См. README.md.

  • CloneProcess : Этот каталог предназначен для форка и отражения процессов. См. README.md.

  • CommandLineSpoofing : Этот PoC выполняет спуфинг командной строки. Эта техника может не работать в Windows 11.

  • DarkLoadLibrary : PoC в этом каталоге предназначены для тестирования Dark Load Library, выпущенной @_batsec_. См. README.md

  • GhostlyHollowing : Этот PoC выполняет Ghostly Hollowing.

  • Misc : Этот каталог предназначен для вспомогательных инструментов разработки PoC в этом репозитории.

  • PhantomDllHollower : Этот PoC выполняет Phantom DLL Hollowing. См. README.md.

  • PPIDSpoofing : Этот PoC выполняет PPID Spoofing.

  • ProcessDoppelgaenging : Этот PoC выполняет Process Doppelgänging. Из-за улучшения защиты ядра для Microsoft Defender эта техника не работает на новых ОС Windows (примерно с 2021 года). Поэтому если вы хотите протестировать её в более новом окружении, необходимо остановить службу Microsoft/Windows Defender Antivirus Service. См. этот issue в репозитории hasherezade.

  • ProcessGhosting : Этот PoC выполняет Process Ghosting. Из-за защиты ядра эта техника не работает в новых Windows начиная с 22H2.

  • ProcessHerpaderping : Этот PoC выполняет Process Herpaderping. Из-за проблемы блокировки файла, если вы выберете поддельный файл образа меньшего размера, чем вы хотите выполнить, уменьшение размера файла не удастся, и подпись файла для процесса herpaderping будет повреждена. Чтобы полностью использовать эту технику, размер поддельного файла образа должен быть больше, чем размер исполняемого файла. Из-за защиты ядра эта техника не работает в новых Windows начиная с 22H2.

  • ProcessHollowing : Этот PoC выполняет Process Hollowing. В отличие от оригинала, образ PE разбирается в новую область памяти вместо использования ZwUnmapViewOfSection / NtUnmapViewOfSection.

  • ProcMemScan : Это диагностический инструмент для исследования удалённого процесса. См. README.md.

  • ProtectedProcess : Этот набор инструментов предназначен для тестирования Protected Process. См. README.md.

  • ReflectiveDLLInjection : Этот набор инструментов предназначен для тестирования Reflective DLL Injection. См. README.md.

  • sRDI : Этот каталог предназначен для инструмента sRDI (Shellcode Reflective DLL Injection). См. README.md.

  • TransactedHollowing : Этот PoC выполняет Transacted Hollowing.

  • WmiSpawn : Этот PoC пытается породить процесс с помощью WMI. Процессы будут порождаться как дочерние процессы WmiPrvSE.exe. Поддерживается выполнение процессов на локальной машине и на удалённой машине. Использование можно посмотреть в README.md.

ПРИМЕЧАНИЕ: Сейчас код ProcessHollowing не работает в Debug-сборке. Для тестирования используйте Release-сборку. См. этот issue.

Ссылки

Блокировка DLL

  • Предотвращение внедрения сторонних DLL в ваше вредоносное ПО

  • Оставаясь под радаром — Часть 1: PPID Spoofing и Blocking DLL

  • PPID Spoofing и BlockDLLs с помощью NtCreateUserProcess

Спуфинг командной строки

  • Сокрытие артефактов: спуфинг аргументов процесса

  • Возвращение спуфинга, часть 2: спуфинг командной строки

Dark Load Library

  • GitHub - bats3c/DarkLoadLibrary

  • Обход обратных вызовов загрузки образов ядра

Phantom DLL Hollowing

  • Маскировка вредоносных артефактов памяти — Часть I: Phantom DLL Hollowing

  • GitHub - forrest-orr/phantom-dll-hollower-poc

PPID Spoofing

  • Манипуляция токенами доступа: Parent PID Spoofing

  • Parent PID Spoofing (Mitre:T1134)

  • Как обнаружить атаки Parent PID (PPID) Spoofing

  • Parent Process ID (PPID) Spoofing

  • Возвращение спуфинга, часть 1: спуфинг Parent Process ID

Process Doppelgänging

  • Lost in Transaction: Process Doppelgänging

  • Внедрение процесса: Process Doppelgänging

  • Process Doppelgänging — новый способ выдачи себя за процесс

Process Ghosting

  • Что нужно знать о Process Ghosting — новой атаке с подменой исполняемого образа
Скачать инструмент