Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
goLoL — goLoL 是一款 Windows 主机扫描器,同时支持 LOLBAS 二进制文件和 LOLDrivers。它可列出在当前权限级别下可运行的 LOLBAS 技术(附带 MITRE ATT&CK 映射),并能扫描本地 .sys 文件以匹配易受攻击或恶意的 LOLDrivers 哈希。 | Kitploit
工具/GitHubGitHub/aaron-kidwell/golol
权限提升侦察漏洞分析信息收集后渗透利用渗透测试二进制分析威胁情报学习与教育
GitHubaaron-kidwell/golol

goLoL

goLoL 是一款 Windows 主机扫描器,同时支持 LOLBAS 二进制文件和 LOLDrivers。它可列出在当前权限级别下可运行的 LOLBAS 技术(附带 MITRE ATT&CK 映射),并能扫描本地 .sys 文件以匹配易受攻击或恶意的 LOLDrivers 哈希。

66752个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

goLoL

goLoL 是一款 Windows 主机扫描工具,同时支持 LOLBAS 可执行文件和 LOLDrivers。它列出当前权限等级下可运行的 LOLBAS 技术(附带 MITRE ATT&CK 映射),并可扫描本地 .sys 文件,查找与易受攻击/恶意的 LOLDrivers 哈希匹配项。 注意: 这并不是一个 OPSEC 安全的工具。 作者: Aaron Kidwell

root@kitploit:~
                   █████                █████      
                  ░░███                ░░███       
  ███████  ██████  ░███         ██████  ░███       
 ███░░███ ███░░███ ░███        ███░░███ ░███       
░███ ░███░███ ░███ ░███       ░███ ░███ ░███       
░███ ░███░███ ░███ ░███      █░███ ░███ ░███      █
░░███████░░██████  ███████████░░██████  ███████████
 ░░░░░███ ░░░░░░  ░░░░░░░░░░░  ░░░░░░  ░░░░░░░░░░░ 
 ███ ░███                                          
░░██████                                           
 ░░░░░░                                            

goLoL 交互式终端输出

功能特性

  • 实时 LOLBAS 目录:从 lolbas-project.github.io 拉取最新条目
  • 磁盘检测:将文档中记录的路径解析到本地的 %WINDIR%、%ProgramFiles%、%USERPROFILE% 和 WindowsApps 位置
  • 权限感知过滤:只显示当前层级下可运行的技术
  • MITRE ATT&CK 标签:技术 ID 映射为可读名称(例如 T1003.003: NTDS)
  • 灵活排序:按可执行文件、权限等级或 ATT&CK 技术分组
  • 驱动模式:对本地 .sys 文件计算哈希,并与实时 LOLDrivers JSON 目录匹配
  • 纯文本输出模式:仅 ASCII 输出,适用于 telnet、反弹 Shell 及其他不稳定的终端
  • 轻量扫描:通过 Go API 进行文件系统检查;管理员组检测使用 net localgroup(Windows 上一个子进程)

权限等级

你的上下文你看到的内容
标准用户用户级技术
本地 Administrators 组成员用户级 + 管理员级技术
NT AUTHORITY\SYSTEM用户级 + 管理员级 + SYSTEM 级技术

即使你的账户在 Administrators 组中,管理员级命令仍可能需要提权 shell。SYSTEM 级条目仅在进程令牌为 SYSTEM(S-1-5-18)时显示。

系统要求

  • Windows(主要目标;非 Windows 构建会跳过权限检查)
  • Go 1.21+(项目使用 Go 1.26.2)
  • 网络访问:每次运行时需获取 LOLBAS/LOLDrivers 目录(不缓存离线)

安装

远程安装(需要 GitHub 上有标记的 release,例如 v0.1.0):

root@kitploit:~
go install github.com/aaron-kidwell/goLoL@latest

二进制文件会放置在 GOPATH/bin(或 ~/go/bin)目录。在 Windows 上,确保该目录已加入 PATH。

克隆并编译:

root@kitploit:~
git clone https://github.com/aaron-kidwell/goLoL.git
cd goLoL
go build -ldflags="-s -w" -trimpath -o golol.exe .

使用方法

goLoL 支持两种扫描模式:

  • LOLBAS 模式(默认):用于 living-off-the-land 可执行文件及权限过滤的技术
  • LOLDrivers 模式:通过 -driver 参数,用于匹配易受攻击/恶意驱动哈希

从模块根目录运行(internal/ 包需要):

root@kitploit:~
go run .

编译二进制文件(建议… 去除调试信息,体积缩小约 30%):

root@kitploit:~
go build -ldflags="-s -w" -trimpath -o golol.exe .
.\golol.exe

-s -w 移除符号表和 DWARF 调试数据。默认 go build 此项目约 9.5 MB;使用这些标志后降至约 6.4 MB。

参数

排序别名:b、priv / p、mitre / a。无效值会打印错误并显示帮助。

示例

root@kitploit:~
# 默认:按可执行文件名称分组(A-Z)
go run .

# 驱动模式(扫描本地 .sys 文件,匹配 LOLDrivers 哈希)
go run . -driver

# 查找单个可执行文件
go run . -s certutil
.\golol.exe -s certutil.exe

# 管理员级优先,然后是用户级(以 SYSTEM 身份运行时 SYSTEM 级优先)
go run . -sort privilege

# 按 MITRE ATT&CK ID 排序
go run . -sort attack

# 兼容反弹 Shell / telnet 的输出
go run . -plain

# 组合参数
go run . -plain -sort attack

示例输出

数量和可执行文件因主机而异。本 README 顶部的截图显示了交互模式(彩色终端,按可执行文件分组)。

纯文本模式(-plain):

root@kitploit:~
[*] 检查进程令牌...
[*] 获取 LOLBAS 目录...
[+] 发现 147 个可执行文件,299 种技术

==============================================================
角色:        administrator
排序:        binary
可执行文件:   147
技术:        299
==============================================================

  [1] Esentutl.exe
  路径:          C:\Windows\System32\esentutl.exe
  ...

工作原理

  1. 检测当前进程权限上下文(标准用户、本地管理员组成员或 SYSTEM)。
  2. 在默认模式下,下载并解析 LOLBAS JSON 目录。
  3. 对于每个 LOLBAS 条目,将文档记录的路径重新映射到本地文件系统,检查可执行文件是否存在。
  4. 按权限等级过滤命令,并通过已解析的磁盘路径去重。
  5. 在 -driver 模式下,下载 LOLDrivers JSON 目录,计算本地 .sys 文件的哈希,并报告哈希匹配项。
  6. 打印结果,包含路径、ATT&CK 技术、用例和示例命令(或在 -driver 模式下的驱动匹配元数据)。

项目结构

root@kitploit:~
.
├── docs/
│   └── screenshot.png            # README 截图
├── main.go
├── internal/
│   ├── mitre/
│   │   └── names.go              # MITRE ATT&CK ID 与标签映射
│   └── privileges/
│       ├── privileges_windows.go # 令牌 / Administrators 组检查
│       └── privileges_stub.go    # 非 Windows 系统桩
├── go.mod
└── go.sum

免责声明

仅用于授权的安全测试、实验室研究和教育。请只在您拥有或获得明确评估许可的系统上运行。LOLBAS 条目描述的技术可能被攻击者滥用,请负责任地使用。作者不对滥用行为负责。

技术和元数据来源于 LOLBAS 项目 和 LOLDrivers。goLoL 与这两个项目无关联或背书关系。

许可证

MIT

下载工具
参数描述
-h, -help显示帮助
-driver扫描本地驱动,列出 LOLDrivers 中已知的易受攻击/恶意匹配项
-plain仅 ASCII 输出(无颜色、Unicode 或光标控制)
-s, -search按名称显示单个可执行文件(certutil 或 certutil.exe);若磁盘上不存在则报告
-sort排序结果:binary(默认)、privilege 或 attack
组件位置
LOLBAS 目录https://lolbas-project.github.io/api/lolbas.json
LOLDrivers 目录https://www.loldrivers.io/api/drivers.json
权限检测internal/privileges
MITRE 技术名称internal/mitre
路径解析和输出main.go