
AMSI-ETW-Patch
Patch AMSI and ETW

Patch AMSI and ETW


Venom is a library that meant to perform evasive communication using stolen browser socket

مكتبة C++17 مكوّنة من ملفات رأس فقط (Header-only) لتطوير برمجيات ويندوز مراوِغة: تجزئة واجهات API في وقت الترجمة، فكّ خطافات DLL، مسح نقاط التوقف…

CobaltWhispers is an aggressor script that utilizes a collection of Beacon Object Files (BOF) for Cobalt Strike to perform process injection,…

Interceptor is a kernel driver focused on tampering with EDR/AV solutions in kernel space

قناة C2 نموذجية لبرمجيات خبيثة تستخدم شهادات x509 عبر mTLS

محرك ربط (Hooking) بنقاط الإيقاف العتادية لنظام ويندوز، يستخدم سجلات التصحيح (Debug Registers) لاعتراض الدوال، وتجاوز ETW/AMSI، والتهرب من مراقبة EDR…

لقد وثّقت جميع تصحيحات AMSI التي تعلّمتها حتى الآن

HWSyscalls is a new method to execute indirect syscalls using HWBP, HalosGate and a synthetic trampoline on kernel32 with HWBP.


هذه الطريقة الجديدة لاستخدام NtQueueApcThreadEx من خلال إساءة استخدام معاملات ApcRoutine و SystemArgument[0-3] عبر تمرير أداة pop r32; ret عشوائية،…

PoC صغير لاستخدام ملف تنفيذي موقّع من مايكروسوفت كـ lolbin.

Win32 and Kernel abusing techniques for pentesters

تسرد هذه الخريطة التقنيات الأساسية لتجاوز برامج مكافحة الفيروسات وأنظمة EDR

تجاوز خطافات EDR عن طريق تصحيح كعب NT API، وحل أرقام SSNs وتعليمات syscall في وقت التشغيل

تحميل PE المشفّر بتشفير AES عن بُعد في الذاكرة، فك تشفيره وتشغيله

محمّل شيلكود مع تطبيق استدعاء نظام (syscall) ديناميكي غير مباشر، شيلكود بصيغة MAC، وتحليل عناوين API من PEB، واستدعاء syscall وتحليل عنوان تعليمة…