Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
AMSI-ETW-Patch — Parchea AMSI y ETW | Kitploit
Herramientas/GitHubGitHub/mr-un1k0d3r/amsi-etw-patch
Evasión de IDS/IPSPost-ExplotaciónRed TeamingAtaque Adversario
GitHubmr-un1k0d3r/amsi-etw-patch

AMSI-ETW-Patch

Parchea AMSI y ETW

Ver Repositorio
251323hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

AMSI-ETW-Patch

Este repositorio contiene información para parchear AMSI y ETW usando un parche de un solo byte para ambos.

La idea era limitar la detección del propio parche, ya que es un solo byte.

AMSI (patch-amsi-x64.c)

La idea es que AMSI realiza muchas comprobaciones de validación antes de llegar al código crítico de "comprobación" de AMSI. Simplemente puedes intercambiar un jz por un jnz y viceversa.

amsi1

La flecha roja en la figura anterior muestra dónde se encuentra el código crítico.

amsi2

Ejemplo de comprobaciones que se pueden alternar para evitar llamar al código crítico.

En este caso parcheamos el jnz después del cmp dword ptr [rbx], 49534d41h.

El parche es simplemente la dirección de AmsiScanBuffer + 0x83 = 0x74 (x64).

ETW (patch-etw-x64.c)

En lugar de parchear EtwEventWrite, simplemente parchea la syscall , que es llamada por muchas funciones.

Descargar herramienta
NtTraceEvent

etw1

Como se muestra en la figura siguiente, NtTraceEvent es utilizada por muchas funciones dentro de ntdll.dll.

etw1

El parche es simplemente forzar un retorno cuando se llama a la función NtTraceEvent: NtTraceEvent = 0xc3 (x64).