Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
AMSI-patches-learned-till-now — Documentei todos os patches de AMSI que aprendi até agora. | Kitploit
Ferramentas/GitHubGitHub/reveng007/amsi-patches-learned-till-now
Evasão de IDS/IPSEngenharia ReversaPós-ExploraçãoAprendizado e EducaçãoRed TeamingRecursos Curados
GitHubreveng007/amsi-patches-learned-till-now

AMSI-patches-learned-till-now

Documentei todos os patches de AMSI que aprendi até agora.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
7211há 9 mesesRevisado pelo Kitploit

AMSI-patches-learned-till-now

Eu documentei todos os patches de AMSI que aprendi até agora

❗ Meu aprendizado de patch de AMSI até agora. Não pertence aos ativos da minha empresa!

AVISO LEGAL: Este código não tem a intenção de ser evasivo até agora! Apenas uma abordagem conceitual.

Links:

  1. https://web.archive.org/web/20220718153535/https://pre.empt.dev/posts/maelstrom-etw-amsi/#Antimalware_Scan_Interface_(AMSI)
  2. https://rastamouse.me/memory-patching-amsi-bypass/

Ainda falta implementar:

  1. Patching de AMSI via Hardware Breakpoint e VEH: In-Process Patchless AMSI Bypass

Imagem:

Capture

Uma das formas de aplicar patch no AMSI:

AMSI_patch

Conceitos:

1. AmsiOpenSession: Abre uma sessão na qual várias solicitações de verificação podem ser correlacionadas.

a. Para pular a entrada em amsi!AmsiOpenSession+0x4c via jne, se todas as instruções forem bem-sucedidas antes da chamada de jne
=> Acabaríamos indo diretamente para amsi!AmsiCloseSession.

Link do vídeo: https://drive.google.com/file/d/1H0JheGNGzIyWZ62HNLmJ_oeAAUtDGIKd/view?usp=sharing

Agradecimentos a @D1rkMtr por mostrar a técnica de usar jne de amsi!AmsiOpenSession Github. Usei o modelo de código de patch de AMSI dele e adicionei outros métodos nos quais trabalhei até agora.

b. Para pular a entrada em amsi!AmsiOpenSession+0x4c (Abre uma sessão na qual várias solicitações de verificação podem ser correlacionadas) via ret, colando diretamente c3 no início de amsi!AmsiOpenSession
=> Acabaríamos indo diretamente para amsi!AmsiCloseSession.

Link do vídeo: https://drive.google.com/file/d/1_tpCfJ-aO1wzeEx3Id7b7bTJUyc5ExBw/view?usp=sharing

2. AmsiScanBuffer: Verifica um buffer cheio de conteúdo em busca de malware.

a. Para pular a execução das instruções principais de amsi!AmsiScanBuffer via ret, colando diretamente c3 no início de amsi!AmsiScanBuffer

Link do vídeo: https://drive.google.com/file/d/1PljZld1aXz89nCO3gQCjYpwSqbEbi4J_/view?usp=sharing

b. Para pular o ramo que realiza a verificação real em amsi!AmsiScanBuffer e retorna, colando diretamente \\xB8\\x57\\x00\\x07\\x80\\xC3 ('mov eax, 0x80070057; ret') no início de amsi!AmsiScanBuffer

Aqui, o valor (mais precisamente, o valor de erro) do HRESULT é 'E_INVALIDARG' (Fonte: https://pre.empt.dev/posts/maelstrom-etw-amsi/#Historic_AMSI_Bypasses)

Agradecimentos a @_RastaMouse_ por este blog

c. Para pular o ramo que realiza a verificação real em amsi!AmsiScanBuffer e retorna, colando diretamente \\xB8\\x05\\x00\\x07\\x80\\xC3 ('mov eax, 0x80070005; ret') no início de amsi!AmsiScanBuffer

Aqui, o valor (mais precisamente, o valor de erro) do HRESULT é 'E_ACCESSDENIED' (Fonte: https://pre.empt.dev/posts/maelstrom-etw-amsi/#Historic_AMSI_Bypasses)

d. Para pular o ramo que realiza a verificação real em amsi!AmsiScanBuffer e retorna, colando diretamente \\xB8\\x06\\x00\\x07\\x80\\xC3 ('mov eax, 0x80070006; ret') no início de amsi!AmsiScanBuffer

Aqui, o valor (mais precisamente, o valor de erro) do HRESULT é 'E_HANDLE' (Fonte: https://pre.empt.dev/posts/maelstrom-etw-amsi/#Historic_AMSI_Bypasses)

e. Para pular o ramo que realiza a verificação real em amsi!AmsiScanBuffer e retorna, colando diretamente \\xB8\\x0E\\x00\\x07\\x80\\xC3 ('mov eax, 0x8007000E; ret') no início de amsi!AmsiScanBuffer

Aqui, o valor (mais precisamente, o valor de erro) do HRESULT é 'E_OUTOFMEMORY' (Fonte: https://pre.empt.dev/posts/maelstrom-etw-amsi/#Historic_AMSI_Bypasses)

Outros blogs importantes:

Por Ritaban Das: https://github.com/dosxuz/TradecraftImrprovement

  1. Bypass de AMSI com um caractere nulo: https://standa-note.blogspot.com/2018/02/amsi-bypass-with-null-character.html
  2. Win10: Internals do AMSI: Bypass de AMSI: Técnica de Patching: https://www.cyberark.com/resources/threat-research-blog/amsi-bypass-patching-technique
  3. Caçando adulteração de memória do AMSI: https://blog.f-secure.com/hunting-for-amsi-bypasses/
  4. BlackHat 2018: https://i.blackhat.com/briefings/asia/2018/asia-18-Tal-Liberman-Documenting-the-Undocumented-The-Rise-and-Fall-of-AMSI.pdf
  5. Explorando o AMSI do PowerShell, o Script Block Logging e o Logging do PowerShell – Evasão de strings suspeitas: https://www.mdsec.co.uk/2018/06/exploring-powershell-amsi-and-logging-evasion/
  6. Desabilitar AMSI WLDP Dotnet: https://modexp.wordpress.com/2019/06/03/disable-amsi-wldp-dotnet/
  7. BlackHat 2022: AMSI & Bypass: Revisão das técnicas conhecidas de bypass de AMSI e introdução de uma nova: https://www.youtube.com/watch?v=8y8saWvzeLw
  8. Bypass de AMSI no processo local com hooking de NtCreateSection: https://waawaa.github.io/es/amsi_bypass-hooking-NtCreateSection/
  9. Bypass de AMSI vitalício: Aplique patch no primeiro byte e altere-o de JE para JMP para que ele retorne diretamente... : https://github.com/ZeroMemoryEx/Amsi-Killer
  10. Neutralizando o AMSI em todo o sistema como administrador: https://www.pavel.gr/blog/neutralising-amsi-system-wide-as-an-admin
Baixar ferramenta
  • Um esforço para rastrear o uso da Interface de Verificação Antimalware da Microsoft pelos fornecedores de segurança: https://github.com/subat0mik/whoamsi
  • Bypass de AMSI sem patch, indetectável por scanners que procuram patches de código em Amsi.dll em tempo de execução: https://github.com/CCob/SharpBlock
  • Bypass AMS1 PowerShell: https://github.com/S3cur3Th1sSh1t/Amsi-Bypass-Powershell
  • Desabilitar AMSI e ETW via uma DLL ofuscada: https://github.com/icyguider/LightsOut