Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
AMSI-ETW-Patch — Patch AMSI e ETW | Kitploit
Ferramentas/GitHubGitHub/mr-un1k0d3r/amsi-etw-patch
Evasão de IDS/IPSPós-ExploraçãoRed TeamingAtaque Adversário
GitHubmr-un1k0d3r/amsi-etw-patch

AMSI-ETW-Patch

Patch AMSI e ETW

Ver Repositório
251323há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

AMSI-ETW-Patch

este repositório contém informações para aplicar patch no AMSI e no ETW usando um patch de um único byte para ambos.

A ideia era limitar a detecção do próprio patch, já que é um único byte.

AMSI (patch-amsi-x64.c)

A ideia é que o AMSI realiza muitas verificações de validação antes de chegar ao código crítico de "verificação" do AMSI. Você pode simplesmente alternar um jz para jnz e vice-versa.

amsi1

A seta vermelha na figura acima mostra onde o código crítico está localizado.

amsi2

Exemplo de verificações que podem ser alternadas para evitar chamar o código crítico.

Neste caso, aplicamos o patch no jnz após o cmp dword ptr [rbx], 49534d41h.

O patch é simplesmente o endereço de AmsiScanBuffer + 0x83 = 0x74 (x64)

ETW (patch-etw-x64.c)

Em vez de aplicar patch em EtwEventWrite, simplesmente aplique o patch na syscall , que é chamada por muitas funções.

Baixar ferramenta
NtTraceEvent

etw1

Como mostrado na figura abaixo, NtTraceEvent é usada por muitas funções dentro de ntdll.dll

etw1

O patch consiste simplesmente em forçar um retorno quando a função NtTraceEvent é chamada NtTraceEvent = 0xc3 (x64)