| ClipboardMon | 监视剪贴板变化,记录剪贴板内容,或根据检测到的变化复制文件。 | - |
| DumpMDEConfig | 枚举 Microsoft Defender,以识别系统上启用的排除路径、允许的威胁、防护历史记录和 ASR(攻击面减少)规则。无需管理员权限。 | 来源 |
| ElevateToken | 模拟用户令牌,以创建具有提升系统权限的进程。 | Token::elevate |
| HashMiner | 从 SAM 和 SYSTEM 中提取 NTLM 哈希 | mimikatz-rs |
| HeapEnc | 演示堆加密的简单示例。 | nimHeapEnc |
| HideDll | 隐藏当前进程中的 DLL,并采用反分析方法防止 DLL 被内存扫描器转储。 | - |
| HookFinder | 检测由防病毒软件或 EDR(端点检测与响应)软件实现的用户态 API 挂钩。 | - |
| IoDllProxyLoad | 使用 Windows 线程池 API,通过命名管道上的 I/O 完成回调函数来代理 DLL 的加载和卸载。 | IoDllProxyLoad weaponizing-windows-thread-pool-apis-proxying-dll-loads |
| NtCreateUserProcess | 使用 NtCreateUserProcess 生成进程、阻止 DLL,并执行 PPID(父进程 ID)欺骗。 | ntcreateuserprocess_1 ntcreateuserprocess_2 |
| PatchlessAmsiBypass | 利用硬件断点绕过 AMSI(反恶意软件扫描接口),避免内存挂钩。 | patchless_amsi |
| PatchlessBypass | PatchlessAmsiBypass 的改进版本,在所有线程上修补 ETW(Windows 事件跟踪)和 AMSI。 | PatchlessHook |
| PolyRust | 多态签名变更。 | - |
| SelfErase | 从磁盘删除当前正在运行的文件。 | self_remove delete-self-poc |