
AMSI-ETW-Patch
Patch AMSI and ETW

Patch AMSI and ETW


Venom is a library that meant to perform evasive communication using stolen browser socket

Header-only-Bibliothek für C++17 zur Entwicklung von Evasion-Techniken unter Windows: Kompilierzeit-API-Hashing, DLL-Unhooking, Löschen von…

CobaltWhispers is an aggressor script that utilizes a collection of Beacon Object Files (BOF) for Cobalt Strike to perform process injection,…

Interceptor is a kernel driver focused on tampering with EDR/AV solutions in kernel space

Ein Prototyp eines Malware-C2-Kanals, der x509-Zertifikate über mTLS verwendet.

Hardware-Breakpoint-Hooking-Engine für Windows, die Debug-Register nutzt, um Funktionen zu hooken, ETW/AMSI zu umgehen und der EDR-Überwachung im…

Ich habe alle AMSI-Patches dokumentiert, die ich bisher kennengelernt habe.

HWSyscalls is a new method to execute indirect syscalls using HWBP, HalosGate and a synthetic trampoline on kernel32 with HWBP.

Wenden Sie einen Teile-und-herrsche-Ansatz an, um EDRs zu umgehen.

Diese neuartige Methode zur Verwendung von NtQueueApcThreadEx durch Missbrauch der ApcRoutine- und SystemArgument[0-3]-Parameter, indem ein…

Kleines PoC zur Nutzung einer von Microsoft signierten ausführbaren Datei als lolbin.

Win32 and Kernel abusing techniques for pentesters

Diese Karte listet die wesentlichen Techniken zur Umgehung von Antiviren- und EDR-Lösungen auf.

Umgeht EDR-Hooks, indem der NT-API-Stub gepatcht und SSNs sowie Syscall-Anweisungen zur Laufzeit aufgelöst werden.

Remote AES-verschlüsselte PE in den Speicher laden, entschlüsseln und ausführen

Shellcode-Loader mit indirekter dynamischer syscall-Implementierung, Shellcode im MAC-Format, API-Auflösung aus dem PEB, Syscall-Aufruf und Auflösung…