Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
AMSI.fail — C# Azure-Funktion mit einem HTTP-Trigger, der verschleierte PowerShell-Snippets generiert, die AMSI für den aktuellen Prozess unterbrechen oder deaktivieren. | Kitploit
Tools/GitHubGitHub/flangvik/amsi.fail
DefensivwerkzeugePayload-GenerierungExploitationIDS/IPS-UmgehungRed Teaming
GitHubflangvik/amsi.fail

AMSI.fail

C# Azure-Funktion mit einem HTTP-Trigger, der verschleierte PowerShell-Snippets generiert, die AMSI für den aktuellen Prozess unterbrechen oder deaktivieren.

Repository anzeigen
45876vor 6 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

AMSI.fail

Ursprünglich eine C#-Azure-Funktion (später nach JS portiert) mit einem HTTP-Trigger, der obfuskierte PowerShell-Snippets generiert, die AMSI für den aktuellen Prozess unterbrechen oder deaktivieren. Die Snippets werden zufällig aus einem kleinen Pool von Techniken/Variationen ausgewählt, bevor sie obfuskiert werden. Jedes Snippet wird zur Laufzeit/bei Anfrage obfuskiert, sodass keine generierte Ausgabe dieselben Signaturen teilt.

Besuche https://amsi.fail/ für eine live und funktionierende Demo!

Was ist AMSI?

Wie f-secure in einem ihrer exzellenten Blogbeiträge: erklärte,

AMSI ist eine Schnittstelle, über die Anwendungen oder Dienste (einschließlich Drittanbieter) den Inhalt eines Skripts auf bösartige Nutzung scannen können. Wenn eine Signatur im Skript vom AMSI-Antimalware-Dienstanbieter (standardmäßig Windows Defender) registriert wird, wird sie blockiert. Um dies in einen Kontext zu setzen, betrachten Sie die folgenden Schritte, die PowerShell unternimmt, um in AMSI integriert zu werden:

  • Wenn ein PowerShell-Prozess erstellt wird, wird AMSI.DLL von der Festplatte in seinen Adressraum geladen.
  • Innerhalb von AMSI.DLL gibt es eine Funktion namens AmsiScanBuffer(), im Wesentlichen die Funktion, die zum Scannen des Inhalts eines Skripts verwendet wird.
  • Im PowerShell-Befehlsfenster würde jeder bereitgestellte Inhalt zuerst an AmsiScanBuffer() gesendet werden, bevor eine Ausführung stattfindet.
  • Anschließend würde AmsiScanBuffer() beim registrierten Antivirenprogramm prüfen, ob Signaturen erstellt wurden.
  • Wenn der Inhalt als bösartig eingestuft wird, würde er blockiert werden.

Da AMSI darauf angewiesen ist, innerhalb des Prozesses geladen zu werden, der das eigentliche Skript ausführt, sind Techniken zum Unterbrechen oder Patchen bestimmter Funktionen in amsi.dll weithin bekannt.

Mitwirkende / Danksagungen

  • Besonderer Dank an @S3cur3Th1sSh1t für das Hinzufügen des @rasta-mouse C#-Bypasses
  • Auch GROSSER Dank an @MartinIngesen für das Portieren des C#-Projekts nach JS, reduzierte Kosten und erhöhte Geschwindigkeit!
Tool herunterladen