Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
AMSI-ETW-Patch — Patch AMSI and ETW | Kitploit
Strumenti/GitHubGitHub/mr-un1k0d3r/amsi-etw-patch
IDS/IPS EvasionPost-ExploitationRed TeamingAdversarial Attack
GitHubmr-un1k0d3r/amsi-etw-patch

AMSI-ETW-Patch

Patch AMSI and ETW

Vedi Repository
251322 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

AMSI-ETW-Patch

questa repo contiene informazioni per patchare AMSI ed ETW usando una patch a singolo byte per entrambi.

L'idea era limitare il rilevamento della patch stessa dato che è un singolo byte.

AMSI (patch-amsi-x64.c)

L'idea è che AMSI esegua molti controlli di validazione prima di raggiungere il codice critico del "check" di AMSI. Puoi semplicemente commutare uno dei jz in jnz e viceversa.

amsi1

La freccia rossa nell'immagine sopra mostra dove si trova il codice critico.

amsi2

Esempio di controlli che possono essere commutati per evitare di chiamare il codice critico.

In questo caso patchiamo il jnz dopo cmp dword ptr [rbx], 49534d41h.

la patch è semplicemente l'indirizzo di AmsiScanBuffer + 0x83 = 0x74 (x64)

ETW (patch-etw-x64.c)

Invece di patchare EtwEventWrite, patcha semplicemente la syscall NtTraceEvent che è chiamata da molte funzioni.

etw1

Come mostrato nella figura sotto, NtTraceEvent è usata da molte funzioni all'interno di ntdll.dll

etw1

La patch consiste semplicemente nel forzare un return quando viene chiamata la funzione NtTraceEvent NtTraceEvent = 0xc3 (x64)

Scarica lo strumento