Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
TangledWinExec — 用于研究 Windows 进程执行技术的 PoC 和工具 | Kitploit
工具/GitHubGitHub/daem0nc0re/tangledwinexec
IDS/IPS规避逆向工程Shellcode调试器后渗透利用红队Shellcode 生成Payload 开发对抗性攻击
GitHubdaem0nc0re/tangledwinexec

TangledWinExec

用于研究 Windows 进程执行技术的 PoC 和工具

958147537个月前Kitploit 审核通过
查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Tangled WinExec

此仓库用于研究 Windows 进程执行技术。 大多数 PoC 都按与其对应的技术命名。

项目

  • BlockingDLL : 该工具集用于测试阻止 DLL 的进程。参见 README.md。

  • CloneProcess : 此目录用于进程分叉与反射。参见 README.md。

  • CommandLineSpoofing : 此 PoC 实现命令行欺骗(Command Line Spoofing)。该技术可能不适用于 Windows 11。

  • DarkLoadLibrary : 此目录中的 PoC 用于测试由 @_batsec_ 发布的 Dark Load Library。参见 README.md

  • GhostlyHollowing : 此 PoC 实现 Ghostly Hollowing 技术。

  • Misc : 此目录包含用于开发本仓库中 PoC 的辅助工具。

  • PhantomDllHollower : 此 PoC 实现 Phantom DLL Hollowing 技术。参见 README.md。

  • PPIDSpoofing : 此 PoC 实现 PPID 欺骗(PPID Spoofing)技术。

  • ProcessDoppelgaenging : 此 PoC 实现 Process Doppelgänging 技术。由于 Microsoft Defender 内核防护的改进,该技术不适用于较新的 Windows 操作系统(大约自 2021 年起)。因此,如果要在较新的环境中测试此技术,必须停止 Microsoft/Windows Defender Antivirus Service 服务。参见 hasherezade 仓库中的该 issue。

  • ProcessGhosting : 此 PoC 实现 Process Ghosting 技术。由于内核防护机制,该技术不适用于 22H2 及更新版本的 Windows。

  • ProcessHerpaderping : 此 PoC 实现 Process Herpaderping 技术。由于文件锁问题,如果你选择的伪镜像文件小于要执行的文件,文件大小缩减将会失败,并破坏用于 herpaderping 进程的文件签名。要充分利用此技术,伪镜像文件的大小应大于要执行的文件。由于内核防护机制,该技术不适用于 22H2 及更新版本的 Windows。

  • ProcessHollowing : 此 PoC 实现进程镂空(Process Hollowing)技术。与原始实现不同,它将 PE 镜像解析到新的内存区域,而不是使用 ZwUnmapViewOfSection / NtUnmapViewOfSection。

  • ProcMemScan : 这是一个用于调查远程进程的诊断工具。参见 README.md。

  • ProtectedProcess : 该工具集用于测试受保护进程(Protected Process)。参见 README.md。

  • ReflectiveDLLInjection : 该工具集用于测试反射式 DLL 注入(Reflective DLL Injection)。参见 README.md。

  • sRDI : 此目录包含用于 sRDI(Shellcode 反射式 DLL 注入,Shellcode Reflective DLL Injection)的工具。参见 README.md。

  • TransactedHollowing : 此 PoC 实现 Transacted Hollowing 技术。

  • WmiSpawn : 此 PoC 尝试使用 WMI 生成进程。生成的进程将作为 WmiPrvSE.exe 的子进程。支持本机进程执行和远程机器进程执行。用法参见 README.md。

注意: 目前 ProcessHollowing 的代码无法在 Debug 构建下运行。要进行测试,请使用 Release 构建。参见此 issue。

参考

Blocking DLL

  • 防止第三方 DLL 注入你的恶意软件

  • 保持隐蔽 - 第 1 部分 - PPID 欺骗与阻止 DLL

  • 使用 NtCreateUserProcess 实现 PPID 欺骗与 BlockDLLs

Command Line Spoofing

  • 隐藏痕迹:进程参数欺骗(Process Argument Spoofing)

  • 欺骗的回归 第 2 部分:命令行欺骗

Dark Load Library

  • GitHub - bats3c/DarkLoadLibrary

  • 绕过镜像加载内核回调

Phantom DLL Hollowing

  • 掩盖恶意内存痕迹 – 第一部分:Phantom DLL Hollowing

  • GitHub - forrest-orr/phantom-dll-hollower-poc

PPID Spoofing

  • 访问令牌操作:父 PID 欺骗(Parent PID Spoofing)

  • 父 PID 欺骗(Mitre:T1134)

  • 如何检测父 PID(PPID)欺骗攻击

  • 父进程 ID(PPID)欺骗

  • 欺骗的回归 第 1 部分:父进程 ID 欺骗

Process Doppelgänging

  • 迷失于事务中:Process Doppelgänging

  • 进程注入:Process Doppelgänging

  • Process Doppelgänging – 一种模拟进程的新方式

Process Ghosting

  • 关于 Process Ghosting——一种新的可执行映像篡改攻击,你需要了解什么

  • Process Ghosting 攻击

Process Herpaderping

  • GitHub - jxy-s/herpaderping

  • Process Herpaderping

  • Process Herpaderping(Mitre:T1055)

Process Hollowing

  • 进程注入:Process Hollowing

  • Process Hollowing 与可移植可执行文件重定位

Ghostly Hollowing 与 Transacted Hollowing

  • GitHub - hasherezade/transacted_hollowing

Protected Process

  • 未知的已知 DLL

  • 非真实模式:突破受保护进程

  • 受保护进程的演变 – 第 1 部分:Windows 8.1 中的 Pass-the-Hash 缓解措施

  • 受保护进程的演变 第 2 部分:漏洞利用/越狱缓解措施、不可终止的进程与受保护的服务

  • 受保护进程 第 3 部分:Windows PKI 内部机制(签名级别、场景、根密钥、EKU 与运行时签名者)

  • Windows 漏洞利用技巧:利用任意对象目录创建实现本地权限提升

下载工具