Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Amsi_Bypass_In_2023 — Amsi Bypass payload that works on Windwos 11 | Kitploit
Outils/GitHubGitHub/senzee1984/amsi_bypass_in_2023
Payload GenerationExploitationIDS/IPS EvasionPost-ExploitationRed TeamingPayload DevelopmentAdversarial Attack
GitHubsenzee1984/amsi_bypass_in_2023

Amsi_Bypass_In_2023

Amsi Bypass payload that works on Windwos 11

Voir le dépôt
38066il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Contournement d'AMSI sur Windows 11 en 2023

Les détails techniques se trouvent dans l'article : https://medium.com/@gustavshen/bypass-amsi-on-windows-11-75d231b2cac6

Attack_AmsiOpenSession.ps1

root@kitploit:~
HRESULT AmsiOpenSession(
[in] HAMSICONTEXT amsiContext,
[out] HAMSISESSION *amsiSession
);

Ce script PowerShell peut être utilisé pour contourner AMSI en patchant AmsiOpenSession. D'après les codes assembleur, si l'une des conditions suivantes est remplie, la fonction se terminera avec l'erreur E_INVALIDARG.

  1. RCX est 0
  2. RDX est 0
  3. Le 2e QWORD de la structure HAMSICONTEXT est 0
  4. Le 3e QWORD de la structure HAMSICONTEXT est 0

image

Ce script patche AmsiOpenSession en définissant RCX à 0.

image

Patcher AmsiOpenSession ne permet pas de contourner AMSI pour Assembly.Load()

Attack_AmsiScanBuffer.ps1

root@kitploit:~
HRESULT AmsiScanBuffer(
[in] HAMSICONTEXT amsiContext,
[in] PVOID buffer,
[in] ULONG length,
[in] LPCWSTR contentName,
[in, optional] HAMSISESSION amsiSession,
[out] AMSI_RESULT *result
);

Ce script PowerShell peut être utilisé pour contourner AMSI en patchant AmsiScanBuffer. Le script patche AmsiScanBuffer en définissant RAX à la valeur de l'erreur E_INVALIDARG et en retournant immédiatement.

image

Patcher AmsiScanBuffer permet de contourner AMSI pour Assembly.Load()

image

one-liner-payload.md

Ce fichier contient des payloads one-liner qui peuvent être utilisés dans la session PowerShell actuelle et contourner immédiatement AMSI. Cependant, cela ne permet pas de contourner AMSI pour Assembly.Load().

Les détails se trouvent dans ce fichier.

Télécharger l’outil