Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
AMSI-patches-learned-till-now — لقد وثّقت جميع تصحيحات AMSI التي تعلّمتها حتى الآن | Kitploit
أدوات/GitHubGitHub/reveng007/amsi-patches-learned-till-now
التهرب من IDS/IPSالهندسة العكسيةما بعد الاستغلالالتعلم والتعليمالفريق الأحمرموارد منسقة
GitHubreveng007/amsi-patches-learned-till-now

AMSI-patches-learned-till-now

لقد وثّقت جميع تصحيحات AMSI التي تعلّمتها حتى الآن

عرض المستودع
72116منذ 10 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

تصحيحات AMSI التي تعلمتها حتى الآن

لقد وثّقت جميع تصحيحات AMSI التي تعلمتها حتى الآن

❗ تعلّم تصحيحات AMSI حتى الآن. لا ينتمي إلى أصول شركتي!

إخلاء مسؤولية: هذا الكود ليس الهدف منه التهرب من الكشف حتى الآن! إنه مجرد نهج مفاهيمي.

الروابط:

  1. https://web.archive.org/web/20220718153535/https://pre.empt.dev/posts/maelstrom-etw-amsi/#Antimalware_Scan_Interface_(AMSI)
  2. https://rastamouse.me/memory-patching-amsi-bypass/

ما تبقى تنفيذه:

  1. تصحيح AMSI عبر نقطة إيقاف الأجهزة و VEH: تجاوز AMSI بدون تصحيح داخل العملية

الصورة:

لقطة

إحدى طرق تصحيح AMSI:

AMSI_patch

المفاهيم:

1. AmsiOpenSession: يفتح جلسة يمكن من خلالها ربط طلبات فحص متعددة.

a. لتخطي الدخول إلى amsi!AmsiOpenSession+0x4c عبر jne، إذا نجحت جميع التعليمات قبل استدعاء jne
=> سننتقل مباشرة إلى amsi!AmsiCloseSession.

رابط الفيديو: https://drive.google.com/file/d/1H0JheGNGzIyWZ62HNLmJ_oeAAUtDGIKd/view?usp=sharing

شكرًا لـ @D1rkMtr على إظهار تقنية استخدام jne من amsi!AmsiOpenSession Github. لقد استخدمت قالب كود تصحيح AMSI الخاص به وأضفت طرقًا أخرى عملت عليها حتى الآن.

b. لتخطي الدخول إلى amsi!AmsiOpenSession+0x4c (يفتح جلسة يمكن من خلالها ربط طلبات فحص متعددة) عبر ret، بلصق c3 مباشرة في بداية amsi!AmsiOpenSession
=> سننتقل مباشرة إلى amsi!AmsiCloseSession.

رابط الفيديو: https://drive.google.com/file/d/1_tpCfJ-aO1wzeEx3Id7b7bTJUyc5ExBw/view?usp=sharing

2. AmsiScanBuffer: يفحص محتوى ممتلئًا بالمخزن المؤقت بحثًا عن البرامج الضارة.

a. لتخطي تنفيذ التعليمات الرئيسية لـ amsi!AmsiScanBuffer عبر ret، بلصق c3 مباشرة في بداية amsi!AmsiScanBuffer

رابط الفيديو: https://drive.google.com/file/d/1PljZld1aXz89nCO3gQCjYpwSqbEbi4J_/view?usp=sharing

b. لتخطي الفرع الذي يقوم بالفحص الفعلي في amsi!AmsiScanBuffer ويعود، بلصق \\xB8\\x57\\x00\\x07\\x80\\xC3 ('mov eax, 0x80070057; ret') مباشرة في بداية amsi!AmsiScanBuffer

هنا، تكون قيمة HRESULT (أو بالأحرى قيمة الخطأ) هي 'E_INVALIDARG' (المصدر: https://pre.empt.dev/posts/maelstrom-etw-amsi/#Historic_AMSI_Bypasses)

شكرًا لـ @_RastaMouse_ على هذه المدونة

c. لتخطي الفرع الذي يقوم بالفحص الفعلي في amsi!AmsiScanBuffer ويعود، بلصق \\xB8\\x05\\x00\\x07\\x80\\xC3 ('mov eax, 0x80070005; ret') مباشرة في بداية amsi!AmsiScanBuffer

هنا، تكون قيمة HRESULT (أو بالأحرى قيمة الخطأ) هي 'E_ACCESSDENIED' (المصدر: https://pre.empt.dev/posts/maelstrom-etw-amsi/#Historic_AMSI_Bypasses)

d. لتخطي الفرع الذي يقوم بالفحص الفعلي في amsi!AmsiScanBuffer ويعود، بلصق \\xB8\\x06\\x00\\x07\\x80\\xC3 ('mov eax, 0x80070006; ret') مباشرة في بداية amsi!AmsiScanBuffer

هنا، تكون قيمة HRESULT (أو بالأحرى قيمة الخطأ) هي 'E_HANDLE' (المصدر: https://pre.empt.dev/posts/maelstrom-etw-amsi/#Historic_AMSI_Bypasses)

e. لتخطي الفرع الذي يقوم بالفحص الفعلي في amsi!AmsiScanBuffer ويعود، بلصق \\xB8\\x0E\\x00\\x07\\x80\\xC3 ('mov eax, 0x8007000E; ret') مباشرة في بداية amsi!AmsiScanBuffer

هنا، تكون قيمة HRESULT (أو بالأحرى قيمة الخطأ) هي 'E_OUTOFMEMORY' (المصدر: https://pre.empt.dev/posts/maelstrom-etw-amsi/#Historic_AMSI_Bypasses)

مدونات مهمة أخرى:

بقلم Ritaban Das: https://github.com/dosxuz/TradecraftImrprovement

  1. تجاوز AMSI باستخدام حرف فارغ: https://standa-note.blogspot.com/2018/02/amsi-bypass-with-null-character.html
  2. Win10: تفاصيل AMSI الداخلية: تجاوز AMSI: تقنية التصحيح: https://www.cyberark.com/resources/threat-research-blog/amsi-bypass-patching-technique
  3. اصطياد العبث بذاكرة AMSI: https://blog.f-secure.com/hunting-for-amsi-bypasses/
  4. BlackHat 2018: https://i.blackhat.com/briefings/asia/2018/asia-18-Tal-Liberman-Documenting-the-Undocumented-The-Rise-and-Fall-of-AMSI.pdf
  5. استكشاف PowerShell AMSI، وتسجيل كتل السكربت، وتسجيل PowerShell – تجنّب السلاسل المشبوهة: https://www.mdsec.co.uk/2018/06/exploring-powershell-amsi-and-logging-evasion/
  6. تعطيل AMSI WLDP Dotnet: https://modexp.wordpress.com/2019/06/03/disable-amsi-wldp-dotnet/
  7. BlackHat 2022: AMSI والتجاوز: مراجعة تقنيات تجاوز AMSI المعروفة وتقديم تقنية جديدة: https://www.youtube.com/watch?v=8y8saWvzeLw
  8. تجاوز AMSI في العملية المحلية عن طريق ربط NtCreateSection: https://waawaa.github.io/es/amsi_bypass-hooking-NtCreateSection/
  9. تجاوز AMSI مدى الحياة: تصحيح البايت الأول وتغييره من JE إلى JMP بحيث يعود مباشرة... : https://github.com/ZeroMemoryEx/Amsi-Killer
  10. تحييد AMSI على مستوى النظام كمسؤول: https://www.pavel.gr/blog/neutralising-amsi-system-wide-as-an-admin
  11. محاولة لتتبع استخدام بائعي الأمان لواجهة فحص البرامج الضارة من Microsoft: https://github.com/subat0mik/whoamsi
  12. تجاوز AMSI بدون تصحيح لا يمكن اكتشافه من قبل الماسحات الضوئية التي تبحث عن تصحيحات كود Amsi.dll في وقت التشغيل: https://github.com/CCob/SharpBlock
  13. تجاوز AMS1 باورشيل: https://github.com/S3cur3Ths1Shit/Amsi-Bypass-Powershell
  14. تعطيل AMSI و ETW عبر DLL معمّى: https://github.com/icyguider/LightsOut
تنزيل الأداة