Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
AMSI-ETW-Patch — تصحيح AMSI و ETW | Kitploit
أدوات/GitHubGitHub/mr-un1k0d3r/amsi-etw-patch
التهرب من IDS/IPSما بعد الاستغلالالفريق الأحمرالهجوم العدائي
GitHubmr-un1k0d3r/amsi-etw-patch

AMSI-ETW-Patch

تصحيح AMSI و ETW

عرض المستودع
251323منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

AMSI-ETW-Patch

يحتوي هذا المستودع على معلومات لتطبيق تصحيح (patch) على كل من AMSI وETW باستخدام تصحيح من بايت واحد لكليهما.

كانت الفكرة هي الحد من اكتشاف التصحيح نفسه نظرًا لأنه يتكون من بايت واحد.

AMSI (patch-amsi-x64.c)

الفكرة هي أن AMSI يُجري الكثير من عمليات التحقق قبل الوصول إلى كود الفحص الحرج. يمكنك ببساطة تبديل أحد تعليمات jz إلى jnz والعكس صحيح.

amsi1

السهم الأحمر في الشكل أعلاه يوضح موقع الكود الحرج.

amsi2

مثال على عمليات التحقق التي يمكن تبديلها لتجنب استدعاء الكود الحرج.

في هذه الحالة نقوم بتصحيح تعليمة jnz التي تلي الأمر cmp dword ptr [rbx], 49534d41h.

التصحيح هو ببساطة عنوان AmsiScanBuffer + 0x83 = 0x74 (x64)

ETW (patch-etw-x64.c)

بدلاً من تصحيح EtwEventWrite، قم ببساطة بتصحيح استدعاء النظام الذي يتم استدعاؤه بواسطة الكثير من الدوال.

تنزيل الأداة
NtTraceEvent

etw1

كما هو موضح في الشكل أدناه، يتم استخدام NtTraceEvent بواسطة الكثير من الدوال داخل ntdll.dll

etw1

التصحيح هو ببساطة فرض الإرجاع عند استدعاء الدالة NtTraceEvent أي NtTraceEvent = 0xc3 (x64)