Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
AMSI-patches-learned-till-now — Ich habe alle AMSI-Patches dokumentiert, die ich bisher kennengelernt habe. | Kitploit
Tools/GitHubGitHub/reveng007/amsi-patches-learned-till-now
IDS/IPS-UmgehungReverse EngineeringPost-ExploitationLernen & BildungRed TeamingKuratierte Ressourcen
GitHubreveng007/amsi-patches-learned-till-now

AMSI-patches-learned-till-now

Ich habe alle AMSI-Patches dokumentiert, die ich bisher kennengelernt habe.

Repository anzeigen
72115vor 10 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

AMSI-Patches, die ich bisher gelernt habe

Ich habe alle AMSI-Patches dokumentiert, die ich bisher gelernt habe

❗ Mein AMSI-Patch-Wissen bisher. Gehört nicht zum Vermögen meines Unternehmens!

HAFTUNGSAUSSCHLUSS: Dieser Code ist bisher nicht zur Umgehung gedacht! Nur ein konzeptioneller Ansatz!

Links:

  1. https://web.archive.org/web/20220718153535/https://pre.empt.dev/posts/maelstrom-etw-amsi/#Antimalware_Scan_Interface_(AMSI)
  2. https://rastamouse.me/memory-patching-amsi-bypass/

Noch zu implementieren:

  1. Patchen von AMSI über Hardware-Breakpoint und VEH: In-Process Patchless AMSI Bypass

Bild:

Screenshot

Eine der Möglichkeiten, AMSI zu patchen:

AMSI_patch

Konzepte:

1. AmsiOpenSession: Öffnet eine Sitzung, in der mehrere Scan-Anforderungen korreliert werden können.

a. Um den Eintritt in amsi!AmsiOpenSession+0x4c über jne zu überspringen, wenn alle Anweisungen vor dem Aufruf von jne erfolgreich sind
=> Wir würden direkt bei amsi!AmsiCloseSession landen.

Video-Link: https://drive.google.com/file/d/1H0JheGNGzIyWZ62HNLmJ_oeAAUtDGIKd/view?usp=sharing

Dank an @D1rkMtr für die Demonstration der Technik, jne aus amsi!AmsiOpenSession zu verwenden. Github. Ich habe seine AMSI-Patch-Codevorlage verwendet und weitere Methoden hinzugefügt, an denen ich bisher gearbeitet habe.

b. Um den Eintritt in amsi!AmsiOpenSession+0x4c (öffnet eine Sitzung, in der mehrere Scan-Anforderungen korreliert werden können) über ret zu überspringen, indem c3 direkt an den Anfang von amsi!AmsiOpenSession gesetzt wird
=> Wir würden direkt bei amsi!AmsiCloseSession landen.

Video-Link: https://drive.google.com/file/d/1_tpCfJ-aO1wzeEx3Id7b7bTJUyc5ExBw/view?usp=sharing

2. AmsiScanBuffer: Scannt einen Puffer voller Inhalte auf Malware.

a. Um die Ausführung der Hauptanweisungen von amsi!AmsiScanBuffer über ret zu überspringen, indem c3 direkt an den Anfang von amsi!AmsiScanBuffer gesetzt wird

Video-Link: https://drive.google.com/file/d/1PljZld1aXz89nCO3gQCjYpwSqbEbi4J_/view?usp=sharing

b. Um den Zweig zu überspringen, der die eigentliche Überprüfung in amsi!AmsiScanBuffer durchführt und zurückkehrt, indem \\xB8\\x57\\x00\\x07\\x80\\xC3 ('mov eax, 0x80070057; ret') direkt an den Anfang von amsi!AmsiScanBuffer gesetzt wird

Hier ist der Wert (eher Fehlerwert) von HRESULT 'E_INVALIDARG' (Quelle: https://pre.empt.dev/posts/maelstrom-etw-amsi/#Historic_AMSI_Bypasses)

Dank an @_RastaMouse_ für diesen Blog

c. Um den Zweig zu überspringen, der die eigentliche Überprüfung in amsi!AmsiScanBuffer durchführt und zurückkehrt, indem \\xB8\\x05\\x00\\x07\\x80\\xC3 ('mov eax, 0x80070005; ret') direkt an den Anfang von amsi!AmsiScanBuffer gesetzt wird

Hier ist der Wert (eher Fehlerwert) von HRESULT 'E_ACCESSDENIED' (Quelle: https://pre.empt.dev/posts/maelstrom-etw-amsi/#Historic_AMSI_Bypasses)

d. Um den Zweig zu überspringen, der die eigentliche Überprüfung in amsi!AmsiScanBuffer durchführt und zurückkehrt, indem \\xB8\\x06\\x00\\x07\\x80\\xC3 ('mov eax, 0x80070006; ret') direkt an den Anfang von amsi!AmsiScanBuffer gesetzt wird

Hier ist der Wert (eher Fehlerwert) von HRESULT 'E_HANDLE' (Quelle: https://pre.empt.dev/posts/maelstrom-etw-amsi/#Historic_AMSI_Bypasses)

e. Um den Zweig zu überspringen, der die eigentliche Überprüfung in amsi!AmsiScanBuffer durchführt und zurückkehrt, indem \\xB8\\x0E\\x00\\x07\\x80\\xC3 ('mov eax, 0x8007000E; ret') direkt an den Anfang von amsi!AmsiScanBuffer gesetzt wird

Hier ist der Wert (eher Fehlerwert) von HRESULT 'E_OUTOFMEMORY' (Quelle: https://pre.empt.dev/posts/maelstrom-etw-amsi/#Historic_AMSI_Bypasses)

Weitere wichtige Blogs:

Von Ritaban Das: https://github.com/dosxuz/TradecraftImrprovement

  1. AMSI-Bypass mit einem Nullzeichen: https://standa-note.blogspot.com/2018/02/amsi-bypass-with-null-character.html
  2. Win10: AMSI-Interna: AMSI-Bypass: Patch-Technik: https://www.cyberark.com/resources/threat-research-blog/amsi-bypass-patching-technique
  3. Jagd auf AMSI-Speichermanipulation: https://blog.f-secure.com/hunting-for-amsi-bypasses/
  4. BlackHat 2018: https://i.blackhat.com/briefings/asia/2018/asia-18-Tal-Liberman-Documenting-the-Undocumented-The-Rise-and-Fall-of-AMSI.pdf
  5. PowerShell-AMSI, Script-Block-Protokollierung und PowerShell-Protokollierung erkunden – Umgehung durch verdächtige Zeichenfolgen: https://www.mdsec.co.uk/2018/06/exploring-powershell-amsi-and-logging-evasion/
  6. AMSI WLDP Dotnet deaktivieren: https://modexp.wordpress.com/2019/06/03/disable-amsi-wldp-dotnet/
  7. BlackHat 2022: AMSI & Bypass: Überblick über bekannte AMSI-Bypass-Techniken und Vorstellung einer neuen: https://www.youtube.com/watch?v=8y8saWvzeLw
  8. AMSI im lokalen Prozess umgehen, indem NtCreateSection gehookt wird: https://waawaa.github.io/es/amsi_bypass-hooking-NtCreateSection/
  9. LifeTime-AMSI-Bypass: Patche das erste Byte und ändere es von JE zu JMP, sodass es direkt zurückkehrt... : https://github.com/ZeroMemoryEx/Amsi-Killer
  10. AMSI systemweit als Administrator neutralisieren: https://www.pavel.gr/blog/neutralising-amsi-system-wide-as-an-admin
  11. Ein Versuch, die Nutzung der Microsoft Antimalware Scan Interface durch Sicherheitsanbieter zu verfolgen: https://github.com/subat0mik/whoamsi
  12. Patchloser AMSI-Bypass, der für Scanner, die zur Laufzeit nach Amsi.dll-Codepatches suchen, nicht erkennbar ist: https://github.com/CCob/SharpBlock
  13. AMS1-Bypass PowerShell: https://github.com/S3cur3Ths1Sh1t/Amsi-Bypass-Powershell
  14. AMSI & ETW über eine verschleierte DLL deaktivieren: https://github.com/icyguider/LightsOut
Tool herunterladen