
Интерактивная оболочка для подделки командной строки некоторых LOLBins
LOLSpoof — это интерактивная оболочка, которая автоматически подменяет аргументы командной строки запущенного процесса.
Просто укажите вашу подозрительную команду LOLBin (например, powershell -w hidden -enc ZwBlAHQALQBwAHIAbwBjAGUA....), и LOLSpoof позаботится о том, чтобы телеметрия создания процесса выглядела легитимной и чистой.

Используйте только для 64-битных LOLBin
Командная строка процесса — это сильно контролируемая телеметрия, тщательно проверяемая антивирусами/EDR, аналитиками SOC или охотниками за угрозами.
lolbin.exe " " * sizeof(real arguments)Хотя этот простой метод помогает обойти детектирование по командной строке, он может вызвать другие подозрительные телеметрические признаки:
Собрано с Nim 1.6.12 (компиляция с Nim 2.X выдаёт ошибки!)
nimble install winim
Программы, которые очищают или изменяют предыдущие сообщения в консоли (например, timeout.exe 10), нарушают работу программы. При использовании таких команд придётся перезапустить консоль.
Не знаю, как это исправить, жду предложений.