LOLSpoof 是一个交互式 shell 程序,能够自动伪造所生成进程的命令行参数。
只需调用看起来可疑的命令行 LOLBin(例如 powershell -w hidden -enc ZwBlAHQALQBwAHIAbwBjAGUA....),LOLSpoof 就会确保进程创建遥测看起来合法且清晰。

仅适用于 64 位 LOLBins
进程命令行是一种被高度监控的遥测数据,会被防病毒/EDR、SOC 分析师或威胁猎手仔细检查。
lolbin.exe " " * sizeof(real arguments)虽然这种简单技术有助于绕过命令行检测,但它也可能引入其他可疑的遥测:
使用 Nim 1.6.12 构建(使用 Nim 2.X 编译会报错!)
nimble install winim
清除或更改先前打印的终端消息的程序(例如 timeout.exe 10)会破坏本程序。当使用了此类命令后,您需要重启控制台。
不知道如何修复这个问题,欢迎提出建议。