Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
NoArgs — Windows API 挂钩工具,通过 Detours 库和 PEB 操作动态伪造并隐藏进程参数,实现隐蔽的进程创建,用于红队操作。 | Kitploit
工具/GitHubGitHub/oh-az/noargs
防御工具红队API 安全
GitHuboh-az/noargs

NoArgs

Windows API 挂钩工具,通过 Detours 库和 PEB 操作动态伪造并隐藏进程参数,实现隐蔽的进程创建,用于红队操作。

查看仓库
152232年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

NoArgs:操纵和隐藏进程参数

Twitter: @AzizWho

免责声明:仅用于教育目的

本工具仅供教育目的使用。我对任何滥用行为不负责任,所有用户必须遵守适用法律。禁止非法使用。

简介

NoArgs 是一款旨在动态伪造和隐藏进程参数且保持不被检测的工具。它通过挂钩 Windows API 来动态操纵 Windows 内部机制,从而实现对进程参数的隐蔽更改。

默认 Cmd:

Capture

Windows 事件日志:

Capture4

使用 NoArgs:

Capture2

Windows 事件日志:

Capture3

功能概述

该工具主要通过拦截 Windows API 函数 CreateProcessW 发起的进程创建调用来工作。当进程启动时,该函数负责生成新进程以及任何指定的命令行参数。该工具干预此进程创建流程,确保在新进程启动之前,参数被隐藏或操纵。

挂钩机制

通过 Detours(一种流行的用于拦截和重定向 Win32 API 函数的库)实现对 CreateProcessW 的挂钩。Detours 允许将函数调用重定向到自定义实现,同时保留原始功能。通过挂钩 CreateProcessW,该工具能够拦截进程创建请求,并在允许进程生成前执行其自定义逻辑。

进程环境块(PEB)操纵

进程环境块 (PEB) 是 Windows 用于存储进程环境和执行状态信息的数据结构。该工具利用 PEB 来操纵新创建进程的命令行参数。通过修改 PEB 中存储的命令行信息,工具可以更改或隐藏传递给进程的参数。

演示:运行 Mimikatz 并传递参数:

Process Hacker 视图: 2024-03-15 09-35-11

所有参数均被动态隐藏

Process Monitor 视图: 2024-03-15 09-38-01

技术实现

  1. 注入命令提示符 (cmd): 该工具将其代码注入命令提示符进程,作为位置无关代码 (PIC) 嵌入。这使其能够无缝集成到 cmd 的内存空间,确保隐蔽操作,不依赖特定内存地址。(仅适用于发布页面的混淆可执行文件)

  2. Windows API 挂钩: 使用 Detours 拦截对 CreateProcessW 函数的调用。通过将执行流程重定向到自定义实现,该工具可以在原始 Windows API 函数之前执行其逻辑。

  3. 自定义进程创建函数: 拦截到 CreateProcessW 调用后,执行自定义函数,创建新进程并根据需要操纵其参数。

  4. PEB 修改: 在自定义进程创建函数中,访问并修改新创建进程的进程环境块 (PEB),以实现操纵或隐藏进程参数的目标。

  5. 执行重定向: 完成操纵后,执行流程无缝返回命令提示符 (cmd),不会造成中断。这种动态重定向确保后续输入的命令在隐蔽状态下被操纵,从而规避那些依赖从 PEB 获取进程细节的检测和日志记录机制。

安装与使用:

选项 1:编译 NoArgs DLL:

  • 你需要安装 Microsoft Detours。

  • 编译 DLL。

  • 将编译好的 DLL 注入到任意 cmd 实例中,以动态操纵新创建的进程参数。

选项 2:从 发布页面 下载编译好的可执行文件(开箱即用)。

参考资料:

  • https://en.wikipedia.org/wiki/Microsoft_Detours
  • https://github.com/microsoft/Detours
  • https://blog.xpnsec.com/how-to-argue-like-cobalt-strike/
  • https://www.ired.team/offensive-security/code-injection-process-injection/how-to-hook-windows-api-using-c++
下载工具