Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
AMSI-ETW-Patch — 패치 AMSI 및 ETW | Kitploit
도구/GitHubGitHub/mr-un1k0d3r/amsi-etw-patch
IDS/IPS EvasionPost-ExploitationRed TeamingAdversarial Attack
GitHubmr-un1k0d3r/amsi-etw-patch

AMSI-ETW-Patch

패치 AMSI 및 ETW

저장소 보기
2513232년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

AMSI-ETW-Patch

이 저장소에는 AMSI와 ETW를 단일 바이트 패치로 패치하는 방법에 대한 정보가 포함되어 있습니다.

패치 자체가 단일 바이트이므로 패치 자체의 탐지를 제한하는 것이 아이디어였습니다.

AMSI (patch-amsi-x64.c)

핵심은 AMSI가 중요한 AMSI "검사" 코드에 도달하기 전에 많은 유효성 검사를 수행한다는 것입니다. jz 하나를 jnz로, 그 반대로 간단히 토글할 수 있습니다.

amsi1

위 그림의 빨간 화살표는 중요한 코드가 위치한 곳을 나타냅니다.

amsi2

중요한 코드를 호출하지 않도록 토글할 수 있는 검사 예시입니다.

이 경우 cmp dword ptr [rbx], 49534d41h 다음의 jnz를 패치합니다.

패치는 단순히 AmsiScanBuffer + 0x83 주소를 0x74(x64)로 변경하는 것입니다.

ETW (patch-etw-x64.c)

EtwEventWrite를 패치하는 대신 많은 함수에서 호출되는 syscall 를 간단히 패치합니다.

도구 다운로드
NtTraceEvent

etw1

아래 그림과 같이 NtTraceEvent는 ntdll.dll 내의 많은 함수에서 사용됩니다.

etw1

패치는 NtTraceEvent 함수가 호출될 때 강제로 반환하도록 하는 것입니다. NtTraceEvent = 0xc3 (x64)