Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/flangvik/amsi.fail
Ferramentas DefensivasGeração de PayloadsExploraçãoEvasão de IDS/IPSRed Teaming
GitHubflangvik/amsi.fail

AMSI.fail

Função Azure em C# com um gatilho HTTP que gera trechos de PowerShell ofuscados que quebram ou desabilitam o AMSI para o processo atual.

Ver Repositório
45876há 6 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

AMSI.fail

Originalmente uma Função Azure em C# (mais tarde portada para JS) com um trigger HTTP que gera snippets PowerShell ofuscados que quebram ou desabilitam o AMSI para o processo atual. Os snippets são selecionados aleatoriamente de um pequeno conjunto de técnicas/variações antes de serem ofuscados. Cada snippet é ofuscado em tempo de execução/solicitação, de modo que nenhuma saída gerada compartilhe as mesmas assinaturas.

Confira https://amsi.fail/ para uma demonstração ao vivo e funcional!

O que é AMSI?

Como a f-secure explicou em um de seus excelentes posts de blog:

AMSI é uma interface na qual aplicativos ou serviços (incluindo de terceiros) são capazes de escanear o conteúdo de um script em busca de uso malicioso. Se uma assinatura no script for registrada pelo provedor de serviço antimalware do AMSI (Windows Defender por padrão), ele será bloqueado. Para contextualizar, considere as seguintes etapas que o PowerShell segue para integrar com o AMSI:

  • Quando um processo PowerShell é criado, a AMSI.DLL é carregada do disco para seu espaço de endereçamento.
  • Dentro da AMSI.DLL, há uma função conhecida como AmsiScanBuffer(), essencialmente a função usada para escanear o conteúdo de um script.
  • No prompt de comando do PowerShell, qualquer conteúdo fornecido seria primeiro enviado para AmsiScanBuffer(), antes que qualquer execução ocorra.
  • Subsequentemente, AmsiScanBuffer() verificaria com o antivírus registrado se alguma assinatura foi criada.
  • Se o conteúdo for considerado malicioso, ele seria bloqueado.

Como o AMSI depende de ser carregado dentro do processo que executa o script real, técnicas para quebrar ou corrigir funções específicas dentro da amsi.dll são bem conhecidas.

Contribuidores / Agradecimentos

  • Agradecimentos especiais ao @S3cur3Th1sSh1t por adicionar o bypass em C# do @rasta-mouse
  • E também MUITO obrigado ao @MartinIngesen por portar o projeto C# para JS, reduzindo custo e aumentando a velocidade!
Baixar ferramenta