Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
AMSI-ETW-Patch — Patch AMSI and ETW | Kitploit
Outils/GitHubGitHub/mr-un1k0d3r/amsi-etw-patch
IDS/IPS EvasionPost-ExploitationRed TeamingAdversarial Attack
GitHubmr-un1k0d3r/amsi-etw-patch

AMSI-ETW-Patch

Patch AMSI and ETW

Voir le dépôt
25132il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

AMSI-ETW-Patch

ce dépôt contient des informations pour patcher AMSI et ETW en utilisant un patch d'un seul octet pour les deux.

L'idée était de limiter la détection du patch lui-même puisqu'il ne s'agit que d'un seul octet.

AMSI (patch-amsi-x64.c)

L'idée est qu'AMSI effectue de nombreux contrôles de validation avant d'atteindre le code critique « check » d'AMSI. Vous pouvez simplement inverser un jz en jnz et vice versa.

amsi1

La flèche rouge sur la figure ci-dessus montre où se trouve le code critique.

amsi2

Exemple de contrôles qui peuvent être inversés pour éviter d'appeler le code critique.

Dans ce cas, nous patchons le jnz après le cmp dword ptr [rbx], 49534d41h.

le patch est simplement l'adresse de AmsiScanBuffer + 0x83 = 0x74 (x64)

ETW (patch-etw-x64.c)

Au lieu de patcher EtwEventWrite, patchez simplement le syscall NtTraceEvent qui est appelé par de nombreuses fonctions.

etw1

Comme le montre la figure ci-dessous, NtTraceEvent est utilisé par de nombreuses fonctions dans ntdll.dll

etw1

Le patch consiste simplement à forcer un retour lorsque la fonction NtTraceEvent est appelée NtTraceEvent = 0xc3 (x64)

Télécharger l’outil