Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
PatchlessCLRLoader — Chargeur d'assembly .NET avec contournement AMSI et ETW sans patch | Kitploit
Outils/GitHubGitHub/voldesec/patchlessclrloader
Évasion IDS/IPSPost-ExploitationRed TeamingDéveloppement de Charges Utiles
GitHubvoldesec/patchlessclrloader

PatchlessCLRLoader

Chargeur d'assembly .NET avec contournement AMSI et ETW sans patch

Voir le dépôt
38746il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

PatchlessCLRLoader

PatchlessCLRLoader est un fork d'InlineExecute-Assembly permettant de charger des assemblies .NET et de rediriger la sortie vers un mailslot. Je l'ai réécrit en un chargeur autonome avec les implémentations suivantes :

  • Payload chiffré AES
  • Support de payload sans fichier
  • Bypass AMSI et ETW sans patch à l'aide d'un point d'arrêt matériel

Remarques : Le loader ne prend actuellement en charge que la définition de HWBP dans le thread principal.

L'utilisation de points d'arrêt matériels pour le bypass sans patch présente plusieurs avantages par rapport aux techniques de patching traditionnelles. Premièrement, elle évite d'utiliser des API largement connues telles que NtProtectVirtualMemory, qui sont étroitement surveillées par les solutions de sécurité. Deuxièmement, les points d'arrêt matériels ne nécessitent aucune modification des fichiers, ce qui pourrait être détecté par la surveillance de l'intégrité des fichiers ou par un EDR, offrant ainsi une approche relativement furtive.

Version BOF portée depuis InlineExecute-Assembly https://github.com/VoldeSec/PatchlessInlineExecute-Assembly

Utilisation

Chiffrement AES du payload

Exécution

root@kitploit:~
PatchlessCLRLoader.exe <payload> <key> <arguments>

Payload local

Payload distant

Bug

Le processus peut se bloquer en raison d'une violation d'accès pendant le CLR, mais ce problème peut être contourné en utilisant la fonction de sortie de l'assembly .NET chargée, si elle est prise en charge. (par exemple -outputfile de Seatbelt). Correctif en attente.

Crédits

Implémentation du hook sans patch par @rad9800

InlineExecute-Assembly - https://github.com/anthemtotheego/InlineExecute-Assembly

Télécharger l’outil