Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
AMSI.fail — Функция Azure на C# с HTTP-триггером, которая генерирует обфусцированные фрагменты PowerShell для нарушения или отключения AMSI в текущем процессе. | Kitploit
Инструменты/GitHubGitHub/flangvik/amsi.fail
Оборонительные ИнструментыГенерация полезной нагрузкиЭксплуатацияОбход IDS/IPSRed Teaming
GitHubflangvik/amsi.fail

AMSI.fail

Функция Azure на C# с HTTP-триггером, которая генерирует обфусцированные фрагменты PowerShell для нарушения или отключения AMSI в текущем процессе.

Репозиторий
458766 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

AMSI.fail

Изначально Azure-функция на C# (позже портирована на JS) с HTTP-триггером, которая генерирует обфусцированные PowerShell-фрагменты, ломающие или отключающие AMSI для текущего процесса. Фрагменты случайным образом выбираются из небольшого пула техник/вариаций, а затем обфусцируются. Каждый фрагмент обфусцируется во время выполнения/запроса, чтобы ни один сгенерированный вывод не имел одинаковых сигнатур.

Посмотрите https://amsi.fail/ для живого и работающего демо!

Что такое AMSI?

Как объяснила f-secure в одном из своих отличных постов в блоге:

AMSI — это интерфейс, с помощью которого приложения или службы (включая сторонние) могут сканировать содержимое скрипта на предмет вредоносного использования. Если сигнатура в скрипте зарегистрирована поставщиком антималварных служб AMSI (по умолчанию Windows Defender), она будет заблокирована. Чтобы понять это в контексте, рассмотрим следующие шаги, которые PowerShell выполняет для интеграции с AMSI:

  • При создании процесса PowerShell AMSI.DLL загружается с диска в его адресное пространство.
  • Внутри AMSI.DLL есть функция, известная как AmsiScanBuffer(), по сути, функция, используемая для сканирования содержимого скрипта.
  • В командной строке PowerShell любое предоставленное содержимое сначала отправляется в AmsiScanBuffer(), прежде чем будет выполнено.
  • Затем AmsiScanBuffer() обращается к зарегистрированному антивирусу, чтобы определить, были ли созданы какие-либо сигнатуры.
  • Если содержимое считается вредоносным, оно блокируется.

Поскольку AMSI полагается на загрузку в процесс, исполняющий сам скрипт, техники взлома или патча конкретных функций внутри amsi.dll хорошо известны.

Авторы / Благодарности

  • Особая благодарность @S3cur3Th1sSh1t за добавление обхода @rasta-mouse на C#
  • Также ОГРОМНАЯ благодарность @MartinIngesen за портирование C#-проекта на JS, что снизило стоимость и увеличило скорость!
Скачать инструмент