Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
TangledWinExec — 用于研究 Windows 进程执行技术的 PoC 和工具 | Kitploit
工具/GitHubGitHub/daem0nc0re/tangledwinexec
IDS/IPS规避逆向工程Shellcode调试器后渗透利用红队Shellcode 生成Payload 开发对抗性攻击
GitHubdaem0nc0re/tangledwinexec

TangledWinExec

用于研究 Windows 进程执行技术的 PoC 和工具

查看仓库
958147317个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Tangled WinExec

此仓库用于研究 Windows 进程执行技术。 大多数 PoC 都按与其对应的技术命名。

项目

  • BlockingDLL : 该工具集用于测试阻止 DLL 的进程。参见 README.md。

  • CloneProcess : 此目录用于进程分叉与反射。参见 README.md。

  • CommandLineSpoofing : 此 PoC 实现命令行欺骗(Command Line Spoofing)。该技术可能不适用于 Windows 11。

  • DarkLoadLibrary : 此目录中的 PoC 用于测试由 @_batsec_ 发布的 Dark Load Library。参见 README.md

  • GhostlyHollowing : 此 PoC 实现 Ghostly Hollowing 技术。

  • Misc : 此目录包含用于开发本仓库中 PoC 的辅助工具。

  • PhantomDllHollower : 此 PoC 实现 Phantom DLL Hollowing 技术。参见 README.md。

  • PPIDSpoofing : 此 PoC 实现 PPID 欺骗(PPID Spoofing)技术。

  • ProcessDoppelgaenging : 此 PoC 实现 Process Doppelgänging 技术。由于 Microsoft Defender 内核防护的改进,该技术不适用于较新的 Windows 操作系统(大约自 2021 年起)。因此,如果要在较新的环境中测试此技术,必须停止 Microsoft/Windows Defender Antivirus Service 服务。参见 hasherezade 仓库中的该 issue。

  • ProcessGhosting : 此 PoC 实现 Process Ghosting 技术。由于内核防护机制,该技术不适用于 22H2 及更新版本的 Windows。

  • ProcessHerpaderping : 此 PoC 实现 Process Herpaderping 技术。由于文件锁问题,如果你选择的伪镜像文件小于要执行的文件,文件大小缩减将会失败,并破坏用于 herpaderping 进程的文件签名。要充分利用此技术,伪镜像文件的大小应大于要执行的文件。由于内核防护机制,该技术不适用于 22H2 及更新版本的 Windows。

  • ProcessHollowing : 此 PoC 实现进程镂空(Process Hollowing)技术。与原始实现不同,它将 PE 镜像解析到新的内存区域,而不是使用 ZwUnmapViewOfSection / NtUnmapViewOfSection。

  • ProcMemScan : 这是一个用于调查远程进程的诊断工具。参见 README.md。

  • ProtectedProcess : 该工具集用于测试受保护进程(Protected Process)。参见 README.md。

  • ReflectiveDLLInjection : 该工具集用于测试反射式 DLL 注入(Reflective DLL Injection)。参见 README.md。

  • sRDI : 此目录包含用于 sRDI(Shellcode 反射式 DLL 注入,Shellcode Reflective DLL Injection)的工具。参见 README.md。

  • TransactedHollowing : 此 PoC 实现 Transacted Hollowing 技术。

  • WmiSpawn : 此 PoC 尝试使用 WMI 生成进程。生成的进程将作为 WmiPrvSE.exe 的子进程。支持本机进程执行和远程机器进程执行。用法参见 README.md。

  • 注意: 目前 ProcessHollowing 的代码无法在 Debug 构建下运行。要进行测试,请使用 Release 构建。参见此 issue。

    参考

    Blocking DLL

    • 防止第三方 DLL 注入你的恶意软件

    • 保持隐蔽 - 第 1 部分 - PPID 欺骗与阻止 DLL

    • 使用 NtCreateUserProcess 实现 PPID 欺骗与 BlockDLLs

    Command Line Spoofing

    • 隐藏痕迹:进程参数欺骗(Process Argument Spoofing)

    • 欺骗的回归 第 2 部分:命令行欺骗

    Dark Load Library

    • GitHub - bats3c/DarkLoadLibrary

    • 绕过镜像加载内核回调

    Phantom DLL Hollowing

    • 掩盖恶意内存痕迹 – 第一部分:Phantom DLL Hollowing

    • GitHub - forrest-orr/phantom-dll-hollower-poc

    PPID Spoofing

    • 访问令牌操作:父 PID 欺骗(Parent PID Spoofing)

    • 父 PID 欺骗(Mitre:T1134)

    • 如何检测父 PID(PPID)欺骗攻击

    • 父进程 ID(PPID)欺骗

    • 欺骗的回归 第 1 部分:父进程 ID 欺骗

    Process Doppelgänging

    • 迷失于事务中:Process Doppelgänging

    • 进程注入:Process Doppelgänging

    • Process Doppelgänging – 一种模拟进程的新方式

    Process Ghosting

    • 关于 Process Ghosting——一种新的可执行映像篡改攻击,你需要了解什么

    • Process Ghosting 攻击

    Process Herpaderping

    • GitHub - jxy-s/herpaderping

    • Process Herpaderping

    • Process Herpaderping(Mitre:T1055)

    Process Hollowing

    • 进程注入:Process Hollowing

    • Process Hollowing 与可移植可执行文件重定位

    Ghostly Hollowing 与 Transacted Hollowing

    • GitHub - hasherezade/transacted_hollowing

    Protected Process

    • 未知的已知 DLL

    • 非真实模式:突破受保护进程

    • 受保护进程的演变 – 第 1 部分:Windows 8.1 中的 Pass-the-Hash 缓解措施

    • 受保护进程的演变 第 2 部分:漏洞利用/越狱缓解措施、不可终止的进程与受保护的服务

    • 受保护进程 第 3 部分:Windows PKI 内部机制(签名级别、场景、根密钥、EKU 与运行时签名者)

    • Windows 漏洞利用技巧:利用任意对象目录创建实现本地权限提升

    • 使用 COM 向 Windows 受保护进程注入代码 - 第 1 部分

    • 使用 COM 向 Windows 受保护进程注入代码 - 第 2 部分

    • 你真的了解 LSA 保护(RunAsPPL)吗?

    • 在用户态绕过 LSA 保护

    • 调试受保护进程

    • PPLdump 的终结

    • 保护 Windows 受保护进程

    • 现代 Windows 操作系统引入的安全功能的相关性

    • 在 Windows 10 上不使用 Mimikatz 绕过 LSA 保护(又称受保护进程轻量级,Protected Process Light)

    • 调试不可调试之物,并在 Microsoft Defender for Endpoint 中发现一个 CVE

    • 为了乐趣和收益而沙箱化反恶意软件产品

    • GitHub - elastic/PPLGuard

    • GitHub - gabriellandau/PPLFault

    • PPLdump 已死。PPLdump 万岁(视频)

    • PPLdump 已死。PPLdump 万岁(幻灯片)

    Reflective DLL Injection

    • GitHub - stephenfewer/ReflectiveDLLInjection

    sRDI

    • sRDI – Shellcode 反射式 DLL 注入

    • GitHub - monoxgas/sRDI

    • 一种改进的反射式 DLL 注入技术

    致谢

    感谢你们的研究:

    • Tal Liberman (@tal_liberman)

    • Eugene Kogan (@EuKogan)

    • hasherezade (@hasherezade)

    • Gabriel Landau (@GabrielLandau)

    • Forrest Orr (@_forrestorr)

    • Stephen Fewer (@stephenfewer)

    • batsec (@_batsec_)

    • Nick Landers (@monoxgas)

    下载工具