Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
AMSI.fail — Fonction Azure en C# avec un déclencheur HTTP qui génère des extraits PowerShell obscurcis qui cassent ou désactivent AMSI pour le processus en cours. | Kitploit
Outils/GitHubGitHub/flangvik/amsi.fail
Outils DéfensifsGénération de PayloadsExploitationÉvasion IDS/IPSRed Teaming
GitHubflangvik/amsi.fail

AMSI.fail

Fonction Azure en C# avec un déclencheur HTTP qui génère des extraits PowerShell obscurcis qui cassent ou désactivent AMSI pour le processus en cours.

Voir le dépôt
45876il y a 6 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

AMSI.fail

Initialement une fonction Azure en C# (plus tard portée en JS) avec un déclencheur HTTP qui génère des extraits PowerShell obfusqués qui brisent ou désactivent AMSI pour le processus en cours. Les extraits sont sélectionnés aléatoirement dans un petit ensemble de techniques/variations avant d'être obfusqués. Chaque extrait est obfusqué à l'exécution/à la demande afin qu'aucune sortie générée ne partage les mêmes signatures.

Découvrez https://amsi.fail/ pour une démo en direct et fonctionnelle !

Qu'est-ce qu'AMSI ?

Comme l'a expliqué f-secure dans l'un de leurs excellents articles de blog :

AMSI est une interface sur laquelle les applications ou services (y compris tiers) sont capables d'analyser le contenu d'un script pour détecter une utilisation malveillante. Si une signature dans le script est enregistrée par le fournisseur de services anti-programme malveillant AMSI (Windows Defender par défaut), il sera bloqué. Pour mettre cela en contexte, considérez les étapes suivantes que PowerShell suit pour s'intégrer avec AMSI :

  • Lorsqu'un processus PowerShell est créé, AMSI.DLL est chargé depuis le disque dans son espace d'adressage.
  • Dans AMSI.DLL, il y a une fonction connue sous le nom de AmsiScanBuffer(), essentiellement la fonction utilisée pour analyser le contenu d'un script.
  • Dans l'invite de commande PowerShell, tout contenu fourni serait d'abord envoyé à AmsiScanBuffer(), avant toute exécution.
  • Ensuite, AmsiScanBuffer() vérifierait auprès de l'antivirus enregistré si des signatures ont été créées.
  • Si le contenu est jugé malveillant, il serait bloqué.

Puisque AMSI dépend d'être chargé dans le processus qui exécute le script réel, les techniques pour casser ou patcher des fonctions spécifiques dans amsi.dll sont bien connues.

Contributeurs / Remerciements

  • Remerciements spéciaux à @S3cur3Th1sSh1t pour avoir ajouté le contournement C# de @rasta-mouse
  • Et un GRAND merci à @MartinIngesen pour avoir porté le projet C# en JS, réduisant les coûts et augmentant la vitesse !
Télécharger l’outil