Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
TChopper — 通过利用未过滤的服务显示名称将二进制文件分块偷运到目标机器,进行横向移动攻击 | Kitploit
工具/GitHubGitHub/zux0x3a/tchopper
横向移动渗透测试红队
GitHubzux0x3a/tchopper

TChopper

通过利用未过滤的服务显示名称将二进制文件分块偷运到目标机器,进行横向移动攻击

查看仓库网站
56725年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

TChopper

我最近发现了一项新技术,并给它取了个昵称(Chop chop),用于通过 Windows 服务的显示名称和 WMI 进行横向移动,方法是将恶意二进制文件以 base64 块的形式走私,并使用 TChopper 工具自动化该过程。

image

image

工作原理

  • 该工具会获取你想要走私的文件,并将文件编码为 base64 放入内存流中
  • 将每行的长度分割为 150-250 字符(250 是服务 lpDisplayname 参数允许的最大空间 https://docs.microsoft.com/en-us/windows/win32/api/winsvc/nf-winsvc-createservicea)
  • 对于 chop chop 攻击,它会为每个分段块创建一个唯一服务 => 启动该服务 => 然后删除它以避免重复,或者你可以选择仅修改服务攻击模式,通过选择攻击模式选项(-m)使其更快速稳定
  • 随后,它会修改服务 lpbinarypath 参数,使用所需的命令行来抓取服务显示名称,并将结果输出到 tmp_payload.txt
  • 最后,在完成所有文件块的 base64 传输后,该工具会创建另一个服务来将内容解码为有效的可执行文件并运行它

如果你使用 WMI 技术进行横向移动,你也可以使用 Chopper 来完成

  • Tchopper 将使用 WMI 对你的会话进行身份验证
  • 创建多个进程,并使用 powershell 唯一命令将每个段输出到 c:\users\public\chop.enc
  • 创建最终进程,使用 certutil 将内容解码为二进制文件并执行它

image

用法

root@kitploit:~
# chop chop 模式
chopper.exe -s -u 用户名 -p 密码 -d 域名 -f 本地二进制文件路径


# chop chop 完成
chopper.exe -m -u 用户名 -p 密码 -d 域名 -f 本地二进制文件路径

# 使用 WMI 进行走私
chopper.exe -w -u 域名\用户名 -p 密码 -t 目标机器 -f 本地二进制文件路径

https://youtu.be/xbvhzHul7w0

详细研究

http://0xsp.com/security%20research%20&%20development%20(SRD)/smuggling-via-windows-services-display-name-lateral-movement

支持我

我为开源社区创建了安全工具,请支持我 https://paypal.me/0xsp

下载工具