Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
AMSI-ETW-Patch — Патч AMSI и ETW | Kitploit
Инструменты/GitHubGitHub/mr-un1k0d3r/amsi-etw-patch
Обход IDS/IPSПост-эксплуатацияRed TeamingСостязательная Атака
GitHubmr-un1k0d3r/amsi-etw-patch

AMSI-ETW-Patch

Патч AMSI и ETW

Репозиторий
2513232 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

AMSI-ETW-Patch

этот репозиторий содержит информацию о патчинге AMSI и ETW с помощью однобайтового патча для обоих.

Идея заключалась в том, чтобы ограничить обнаружение самого патча, поскольку он занимает всего один байт.

AMSI (patch-amsi-x64.c)

Идея в том, что AMSI выполняет множество проверок, прежде чем дойти до критического кода «check». Можно просто переключить один из jz на jnz и наоборот.

amsi1

Красная стрелка на рисунке выше показывает, где расположен критический код.

amsi2

Пример проверок, которые можно переключить, чтобы избежать вызова критического кода.

В данном случае мы патчим jnz после cmp dword ptr [rbx], 49534d41h.

Патч — это просто адрес AmsiScanBuffer + 0x83 = 0x74 (x64).

ETW (patch-etw-x64.c)

Вместо патчинга просто пропатчите системный вызов , который вызывается множеством функций.

Скачать инструмент
EtwEventWrite
NtTraceEvent

etw1

Как показано на рисунке ниже, NtTraceEvent используется множеством функций внутри ntdll.dll.

etw1

Патч просто принудительно возвращает управление при вызове функции NtTraceEvent: NtTraceEvent = 0xc3 (x64).