Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
LOLSpoof — Интерактивная оболочка для подделки командной строки некоторых LOLBins | Kitploit
Инструменты/GitHubGitHub/itaymigdal/lolspoof
Оборонительные ИнструментыПовышение привилегийПост-эксплуатацияТестирование на ПроникновениеКомандование и УправлениеRed Teaming
GitHubitaymigdal/lolspoof

LOLSpoof

Интерактивная оболочка для подделки командной строки некоторых LOLBins

Репозиторий
188222 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

LOLSpoof

LOLSpoof — это интерактивная оболочка, которая автоматически подменяет аргументы командной строки запущенного процесса. Просто укажите вашу подозрительную команду LOLBin (например, powershell -w hidden -enc ZwBlAHQALQBwAHIAbwBjAGUA....), и LOLSpoof позаботится о том, чтобы телеметрия создания процесса выглядела легитимной и чистой.

Используйте только для 64-битных LOLBin

Зачем

Командная строка процесса — это сильно контролируемая телеметрия, тщательно проверяемая антивирусами/EDR, аналитиками SOC или охотниками за угрозами.

Как

  1. Формирует подменённую командную строку из реальной: lolbin.exe " " * sizeof(real arguments)
  2. Запускает приостановленный LOLBin с подменённой командной строкой
  3. Получает адрес удалённого PEB
  4. Получает адрес структуры RTL_USER_PROCESS_PARAMETERS
  5. Получает адрес буфера командной строки в Unicode
  6. Заменяет поддельную командную строку на реальную
  7. Возобновляет выполнение главного потока

Замечания по OPSEC

Хотя этот простой метод помогает обойти детектирование по командной строке, он может вызвать другие подозрительные телеметрические признаки:

  1. Создание приостановленного процесса
  2. У нового процесса есть завершающие пробелы (но их легко заменить повторяющимся символом или даже случайными данными)
  3. Запись в порождаемый процесс с помощью WriteProcessMemory

Сборка

Собрано с Nim 1.6.12 (компиляция с Nim 2.X выдаёт ошибки!)

nimble install winim

Известная проблема

Программы, которые очищают или изменяют предыдущие сообщения в консоли (например, timeout.exe 10), нарушают работу программы. При использовании таких команд придётся перезапустить консоль. Не знаю, как это исправить, жду предложений.

Скачать инструмент