Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
LOLSpoof — 一个用于伪造某些LOLBins命令行的交互式Shell | Kitploit
工具/GitHubGitHub/itaymigdal/lolspoof
防御工具权限提升后渗透利用渗透测试命令与控制红队
GitHubitaymigdal/lolspoof

LOLSpoof

一个用于伪造某些LOLBins命令行的交互式Shell

查看仓库
1882232年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

LOLSpoof

LOLSpoof 是一个交互式 shell 程序,能够自动伪造所生成进程的命令行参数。 只需调用看起来可疑的命令行 LOLBin(例如 powershell -w hidden -enc ZwBlAHQALQBwAHIAbwBjAGUA....),LOLSpoof 就会确保进程创建遥测看起来合法且清晰。

仅适用于 64 位 LOLBins

为什么

进程命令行是一种被高度监控的遥测数据,会被防病毒/EDR、SOC 分析师或威胁猎手仔细检查。

如何工作

  1. 根据真实命令行构造伪造的命令行:lolbin.exe " " * sizeof(real arguments)
  2. 使用伪造的命令行以挂起状态启动该 LOLBin
  3. 获取远程 PEB 地址
  4. 获取 RTL_USER_PROCESS_PARAMETERS 结构的地址
  5. 获取命令行 Unicode 缓冲区的地址
  6. 用真实命令行覆盖伪造的命令行
  7. 恢复主线程

Opsec 注意事项

虽然这种简单技术有助于绕过命令行检测,但它也可能引入其他可疑的遥测:

  1. 创建挂起进程
  2. 新进程带有尾随空格(但很容易将其替换为重复字符甚至随机数据)
  3. 使用 WriteProcessMemory 写入生成的进程

构建

使用 Nim 1.6.12 构建(使用 Nim 2.X 编译会报错!)

nimble install winim

已知问题

清除或更改先前打印的终端消息的程序(例如 timeout.exe 10)会破坏本程序。当使用了此类命令后,您需要重启控制台。 不知道如何修复这个问题,欢迎提出建议。

下载工具