
Win32_Offensive_Cheatsheet
Win32 and Kernel abusing techniques for pentesters

Win32 and Kernel abusing techniques for pentesters

PoC-Malware-TTPs

将 PowerShell 脚本投放至 %HOMEPATH%\Documents\WindowsPowershell\ 中,该脚本包含植入程序的路径,并且每当创建 PowerShell 进程时,植入程序也会被执行。

这是一个关于恶意软件技术的资源仓库。

CompMgmtLauncher 与 Sharepoint DLL 搜索顺序劫持:通过 OneDrive 实现 UAC/持久化

macOS Initial Access Payload Generator

Windows x64 Ring 0 rootkit,通过重定向文件操作和终止扫描器,实现 DKOM 进程隐藏、权限提升、驱动交换以及反恶意软件规避。

Supershell C2 远控平台,基于反向SSH隧道获取完全交互式Shell

New generation of wmiexec.py

博客文章,探讨 macOS App Sandbox、通过 codesign 配置的 entitlements,以及利用 launchd、LaunchAgents 和隔离属性(quarantine attributes)的沙盒逃逸技术。

深入探讨 macOS 应用捆绑包、plist 文件和 launchd 进程行为的教育性内容,包含将载荷打包为 .app 文件及规避进程树监控的攻击性安全笔记。

一个通过 Windows 上的推送通知实现持久化的 PoC

For when DLLMain is the only way

用于 Entra ID 和 M365 的初始访问及后渗透工具,具备基于浏览器的 GUI

滥用 Microsoft Outlook 主页功能以实现隐蔽持久化、远程访问和后渗透利用的模块化命令与控制框架。

Generate a proxy dll for arbitrary dll

动手实验,复现 nginx 后端 CVE-2019-11043 PHP-FPM 远程代码执行(RCE)漏洞,演示反向隧道持久化、内存取证及网络流量分析。

用于维持对系统的访问权限及概念验证演示的工具。