Inline-Execute-PE命令详解:从peload到peunload的完整操作手册
Inline-Execute-PE命令详解从peload到peunload的完整操作手册【免费下载链接】Inline-Execute-PEExecute unmanaged Windows executables in CobaltStrike Beacons项目地址: https://gitcode.com/gh_mirrors/in/Inline-Execute-PEInline-Execute-PE是GitHub加速计划中的一个实用工具专门用于在CobaltStrike Beacons中执行非托管Windows可执行文件。它提供了一套完整的命令集包括peload、perun和peunload让用户能够轻松地在Beacon内存中加载、执行和卸载PE文件为红队操作提供了便利。快速了解Inline-Execute-PEInline-Execute-PE是一个针对CobaltStrike设计的工具主要功能是在Beacon进程中内联执行非托管Windows可执行文件。通过使用该工具用户可以避免直接将PE文件写入磁盘从而降低被检测的风险。它支持x64架构的C或C二进制文件为红队人员在渗透测试过程中提供了更多的灵活性和隐蔽性。核心功能一览 peload将非托管Windows可执行文件加载到Beacon内存中perun执行已加载的PE文件并提供命令行参数peunload从Beacon内存中卸载PE文件并清理相关结构peconfig配置PE文件加载和执行的相关选项petable查看当前在Beacons中加载的PE文件列表下面是一个展示Inline-Execute-PE命令执行过程的截图环境准备与安装在使用Inline-Execute-PE之前需要先进行环境准备和安装。以下是详细的步骤克隆仓库首先使用以下命令克隆项目仓库git clone https://gitcode.com/gh_mirrors/in/Inline-Execute-PE编译项目进入项目目录后使用Makefile编译项目cd Inline-Execute-PE/Inline-Execute-PE make编译完成后会生成相应的目标文件如peload.x64.o、perun.x64.o和peunload.x64.o等。加载CNA脚本在CobaltStrike中通过Script Manager加载Inline-Execute-PE.cna脚本CobaltStrike - Script Manager - Load - 选择Inline-Execute-PE.cna加载成功后相关命令将添加到CobaltStrike的命令列表中。peload命令加载PE文件到内存peload命令用于将非托管Windows可执行文件加载到Beacon内存中。这是使用Inline-Execute-PE的第一步。基本语法peload /path/to/binary.exe --local参数说明/path/to/binary.exe必需参数指定要加载的Windows可执行文件的完整路径--local可选参数指定从目标机器加载二进制文件而不是从攻击机器使用示例从攻击机器加载PE文件peload /root/windows_binaries/dsquery_win7.exe从目标机器加载本地PE文件peload C:\\windows\\system32\\windowspowershell\\v1.0\\powershell.exe --local加载包含空格路径的PE文件peload C:\\program files\\peazip\\peazip.exe --local注意事项目前仅支持x64架构的PE文件加载前会检查Beacon中是否已存在加载的PE文件如果有则会提示错误使用--local参数时需要确保目标机器上存在指定的PE文件perun命令执行已加载的PE文件perun命令用于执行已通过peload加载到Beacon内存中的PE文件并可以提供命令行参数。基本语法perun arg arg arg ...参数说明arg传递给已加载PE文件的命令行参数不需要指定可执行文件名称使用示例执行mimikatz命令perun privilege::debug token::elevate exit执行dsquery命令注意转义双引号perun * -filter \\\(objectclassuser)\\\ -attr * -Limit 1执行cmd命令perun /c cd执行handle64命令perun -acceptula -p explorer.exe执行powershell命令perun Get-MpPreference注意事项必须先使用peload加载PE文件才能使用perun执行如果PE文件执行超时Beacon将无法再加载其他PE文件命令行参数中的双引号需要使用反斜杠转义peunload命令卸载PE文件并清理peunload命令用于从Beacon内存中卸载已加载的PE文件并清理相关的内存结构和资源。基本语法peunload使用说明peunload命令不需要任何参数执行后会将包含PE文件的内存区域清零并释放关闭由Inline-Execute-PE打开的句柄和文件指针尝试卸载由PE文件加载的DLL可通过peconfig配置执行示例peunload执行成功后会显示peunload successful的提示信息。注意事项只能卸载当前Beacon中已加载的PE文件如果Beacon不活跃或长时间未回调将无法执行卸载操作卸载后可以使用peload重新加载其他PE文件除非之前的PE执行超时peconfig命令配置PE加载执行选项peconfig命令用于配置与已加载PE文件相关的选项包括超时时间和DLL卸载策略。基本语法peconfig option value参数说明option要配置的选项可选值为timeout或unloadlibrariesvalue选项的值根据不同选项有不同的取值范围配置选项详解timeout选项控制Beacon等待PE文件执行完成的最长时间秒默认为60秒。如果PE执行超过此时间将被强制终止。peconfig timeout 180unloadlibraries选项指定peunload时是否尝试卸载由PE加载的DLL默认为TRUE。对于某些加载了.NET CLR的PE如PowerShell设置为FALSE可以避免Beacon崩溃。peconfig unloadlibraries FALSE注意事项这些设置是基于每个PE文件的卸载后再加载新的PE会恢复默认设置timeout设置过短可能导致PE文件无法完成执行unloadlibraries设置为FALSE可能会在Beacon中留下残留的DLLpetable命令查看已加载PE文件列表petable命令用于显示当前所有Beacons中已加载的PE文件信息帮助用户跟踪和管理PE文件加载状态。基本语法petable optional arg参数说明optional arg可选参数clear用于清除已死亡或长时间未回调的Beacon中的PE条目使用示例显示PE文件加载列表petable执行后会显示一个表格包含PID、PE名称、加载者、时间、内存地址、超时时间和DLL卸载策略等信息。清除过期的PE条目petable clear输出说明绿色条目活跃的Beacon红色条目活跃但无法再加载PE的Beacon之前的PE执行超时白色条目不活跃的Beacon实战应用完整操作流程以下是一个使用Inline-Execute-PE工具的完整操作流程示例展示如何加载、执行和卸载一个PE文件。1. 加载mimikatz到Beacon内存peload /root/tools/mimikatz.exe成功加载后会显示Successfully loaded PE!的提示。2. 查看已加载的PE文件petable会看到类似以下的输出PID PEname Loaded By Date/Time pMemAddrStruct Timeout UnloadLibraries ---------- ------------ ------------- ------------- --------------- --------- --------------- 1234 mimikatz.exe admin 2023-10-01... 0x00000000... 60 TRUE3. 执行mimikatz命令perun privilege::debug sekurlsa::logonpasswords exit这将执行mimikatz并获取登录密码哈希。4. 调整超时设置如需执行长时间任务peconfig timeout 300将超时时间设置为5分钟。5. 卸载mimikatzpeunload成功卸载后会显示Successfully unloaded PE from beacon!的提示。常见问题与解决方案在使用Inline-Execute-PE的过程中可能会遇到一些常见问题以下是解决方案PE加载失败可能原因文件路径不正确文件不存在不是x64架构的PE文件Beacon中已存在加载的PE文件解决方案检查文件路径和文件是否存在确保使用x64架构的PE文件使用peunload卸载已加载的PE文件PE执行超时问题描述执行perun后收到PE exceeded timeout! PE thread aborted的错误。解决方案使用peconfig增加超时时间确保PE命令会正常退出如mimikatz需要添加exit命令注意超时后该Beacon将无法再加载其他PE文件。Beacon崩溃可能原因PE文件有兼容性问题卸载DLL时出现问题解决方案使用peconfig设置unloadlibraries为FALSE尝试其他版本的PE文件多客户端同步问题问题描述在多客户端环境中PE加载状态不同步。解决方案使用pebroadcast命令手动广播PE加载状态确保所有客户端都加载了Inline-Execute-PE.cna脚本总结Inline-Execute-PE提供了一套完整的命令集让用户能够在CobaltStrike Beacons中安全、隐蔽地加载、执行和卸载非托管Windows可执行文件。通过peload、perun和peunload这三个核心命令配合peconfig和petable等辅助命令用户可以灵活地管理Beacon内存中的PE文件为红队操作提供了强大的支持。无论是进行渗透测试还是红队演练Inline-Execute-PE都是一个值得掌握的实用工具。它不仅提高了操作的隐蔽性还为处理各种复杂场景提供了灵活的配置选项。希望本手册能帮助你快速掌握Inline-Execute-PE的使用方法提升你的红队操作能力。【免费下载链接】Inline-Execute-PEExecute unmanaged Windows executables in CobaltStrike Beacons项目地址: https://gitcode.com/gh_mirrors/in/Inline-Execute-PE创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

相关新闻

AI边缘计算在煤矿安全监控中的技术突破与应用

AI边缘计算在煤矿安全监控中的技术突破与应用

1. 煤矿安全监控的技术革新背景煤矿作为高危作业场所,人员违规行为是引发事故的主要诱因之一。传统监控方式存在三大痛点:人工盯屏效率低下(平均有效监控时长不足2小时)、夜间及复杂环境识别率低(不足60%)、…

2026/7/25 22:23:48 阅读更多 →
YOLOv11与MultiSEAMHead在健身器材检测中的应用

YOLOv11与MultiSEAMHead在健身器材检测中的应用

1. 项目背景与核心价值在智能健身和运动健康管理领域,准确识别各类健身器材是实现个性化训练指导、运动数据采集的关键基础。传统基于人工标注或简单图像处理的方法难以应对健身房复杂场景下的器材识别需求——光照变化、器材遮挡、多角度摆放等实际因素都会显著影响…

2026/7/25 22:22:48 阅读更多 →
【Springboot毕设全套源码+文档】基于SpringBoot的足球赛事社区互动网站的设计与实现(丰富项目+远程调试+讲解+定制)

【Springboot毕设全套源码+文档】基于SpringBoot的足球赛事社区互动网站的设计与实现(丰富项目+远程调试+讲解+定制)

博主介绍:✌️码农一枚 ,专注于大学生项目实战开发、讲解和毕业🚢文撰写修改等。全栈领域优质创作者,博客之星、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于Java、小程序技术领域和毕业项目实战 ✌️技术范围:&am…

2026/7/25 22:22:48 阅读更多 →

最新新闻

Kubernetes集群etcd备份与恢复实战指南

Kubernetes集群etcd备份与恢复实战指南

1. 为什么需要Kubernetes备份方案上周隔壁团队经历了惊魂一刻——由于存储系统故障导致整个Kubernetes集群的etcd数据库损坏,所有部署信息、配置和状态数据全部丢失。这个真实的灾难场景让我意识到,在生产环境中,完善的备份恢复方案不是可选项…

2026/7/25 22:32:52 阅读更多 →
开发者如何避免技术焦虑,聚焦业务能力构建

开发者如何避免技术焦虑,聚焦业务能力构建

在技术快速迭代的今天,很多开发者容易陷入"追新"的焦虑中——刚学会一个框架,又有新版本发布;刚掌握一项技术,又有更热门的工具出现。这种疲于追逐的状态,往往让我们忽略了最重要的东西:扎实打造…

2026/7/25 22:32:52 阅读更多 →
Codex Record  Replay:用AI技能重构自动化,告别传统RPA脚本

Codex Record Replay:用AI技能重构自动化,告别传统RPA脚本

如果你是一名开发者,每天需要花大量时间在浏览器、IDE和各种工具之间重复点击、填写表单、执行相同的测试步骤,那么你很可能已经对“自动化”这个词产生了免疫——市面上的RPA工具要么学习曲线陡峭,要么配置复杂,要么灵活性不足,最终往往变成了“为了自动化而自动化”的摆…

2026/7/25 22:32:52 阅读更多 →
AI编程助手最佳实践:高效协作与代码质量保障

AI编程助手最佳实践:高效协作与代码质量保障

1. 为什么需要AI编程行为指南?最近两年,AI编程助手已经成为开发者日常工作中不可或缺的工具。从自动补全代码到生成完整函数,从解释复杂算法到重构老旧代码,AI正在彻底改变我们编写软件的方式。但随之而来的是一系列新问题&#x…

2026/7/25 22:32:52 阅读更多 →
Haskell项目自动化神器:Summoner生成CI/CD配置的5个技巧

Haskell项目自动化神器:Summoner生成CI/CD配置的5个技巧

Haskell项目自动化神器:Summoner生成CI/CD配置的5个技巧 【免费下载链接】summoner 🔮 🔧 Tool for scaffolding batteries-included production-level Haskell projects 项目地址: https://gitcode.com/gh_mirrors/su/summoner Summo…

2026/7/25 22:32:52 阅读更多 →
AI反超人类:图灵测试新范式与技术解析

AI反超人类:图灵测试新范式与技术解析

1. 图灵测试的历史性转折1950年,艾伦图灵在《计算机器与智能》论文中提出的著名思想实验,如今正经历着戏剧性的角色反转。传统测试中人类作为评判者的场景,正在被新一代AI系统重新定义——当GPT-4能准确识别67%的AI生成内容(MIT 2…

2026/7/25 22:31:52 阅读更多 →

日新闻

突破文档下载限制:kill-doc让你看到的都能保存

突破文档下载限制:kill-doc让你看到的都能保存

突破文档下载限制:kill-doc让你看到的都能保存 【免费下载链接】kill-doc 看到经常有小伙伴们需要下载一些免费文档,但是相关网站浏览体验不好各种广告,各种登录验证,需要很多步骤才能下载文档,该脚本就是为了解决您的…

2026/7/25 0:00:35 阅读更多 →
C++ string类模拟实现:从深拷贝到内存管理的完整指南

C++ string类模拟实现:从深拷贝到内存管理的完整指南

1. 项目概述:为什么我们要“手撕”string类?在C的学习道路上,尤其是从C语言过渡到C的“初阶”阶段,string类绝对是一个绕不开的核心。标准库里的std::string用起来太方便了,、find、substr,几个操作符和函数…

2026/7/25 0:00:35 阅读更多 →
三角洲寻宝鼠工具:高效文件搜索与资源管理实战指南

三角洲寻宝鼠工具:高效文件搜索与资源管理实战指南

1. 先搞清楚“三角洲寻宝鼠”到底是什么工具从名称来看,“三角洲寻宝鼠”更像是一个资源查找或文件检索类工具,而不是游戏或娱乐软件。这类工具的核心价值在于帮助用户快速定位特定资源,比如文档、图片、压缩包或特定格式的文件。如果你经常需…

2026/7/25 0:00:35 阅读更多 →

周新闻

Go语言静态资源打包方案对比与实践指南

Go语言静态资源打包方案对比与实践指南

1. 项目背景与核心需求在Go语言开发中,我们经常需要处理静态资源文件的打包问题。无论是Web应用的模板文件、前端资源,还是配置文件、证书等,都需要随程序一起分发。传统做法是将这些文件与编译后的二进制文件放在同一目录下,但这…

2026/7/25 5:08:22 阅读更多 →
Go语言实现高性能LDAP认证服务的架构与实践

Go语言实现高性能LDAP认证服务的架构与实践

1. 项目背景与核心价值LDAP(轻量级目录访问协议)作为企业级身份认证的黄金标准,已经服务了超过80%的财富500强公司。我在金融科技领域实施统一认证体系时,发现传统Java方案存在启动慢、内存占用高等痛点。而Go语言凭借其协程并发模…

2026/7/25 5:13:53 阅读更多 →
【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

更多请点击: https://intelliparadigm.com 第一章:AI面试官实战指南的核心价值与适用场景 AI面试官并非替代人类HR的“黑箱工具”,而是以可解释、可审计、可迭代的方式,赋能招聘全链路的关键基础设施。其核心价值在于将主观经验沉…

2026/7/24 18:52:18 阅读更多 →

月新闻