Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/senzee1984/amsi_bypass_in_2023
Генерация полезной нагрузкиЭксплуатацияОбход IDS/IPSПост-эксплуатацияRed TeamingРазработка Полезной НагрузкиСостязательная Атака
GitHubsenzee1984/amsi_bypass_in_2023

Amsi_Bypass_In_2023

Amsi Bypass пейлоад, который работает на Windows 11

Репозиторий
3806653 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Обход AMSI в Windows 11 в 2023 году

Технические подробности можно найти в статье: https://medium.com/@gustavshen/bypass-amsi-on-windows-11-75d231b2cac6

Attack_AmsiOpenSession.ps1

root@kitploit:~
HRESULT AmsiOpenSession(
[in] HAMSICONTEXT amsiContext,
[out] HAMSISESSION *amsiSession
);

Этот PowerShell-скрипт можно использовать для обхода AMSI путем патчинга AmsiOpenSession. Согласно ассемблерному коду, если выполняется любое из следующих условий, функция завершится с ошибкой E_INVALIDARG.

  1. RCX равен 0
  2. RDX равен 0
  3. Второй QWORD структуры HAMSICONTEXT равен 0
  4. Третий QWORD структуры HAMSICONTEXT равен 0

image

Этот скрипт патчит AmsiOpenSession, устанавливая RCX в 0.

image

Патчинг AmsiOpenSession не может обойти AMSI для Assembly.Load()

Attack_AmsiScanBuffer.ps1

root@kitploit:~
HRESULT AmsiScanBuffer(
[in] HAMSICONTEXT amsiContext,
[in] PVOID buffer,
[in] ULONG length,
[in] LPCWSTR contentName,
[in, optional] HAMSISESSION amsiSession,
[out] AMSI_RESULT *result
);

Этот PowerShell-скрипт можно использовать для обхода AMSI путем патчинга AmsiScanBuffer. Скрипт патчит AmsiScanBuffer, устанавливая RAX в значение ошибки E_INVALIDARG, и немедленно возвращает управление.

image

Патчинг AmsiScanBuffer может обойти AMSI для Assembly.Load()

image

one-liner-payload.md

Этот файл содержит однострочные пейлоады, которые можно использовать в текущем сеансе PowerShell и немедленно обойти AMSI. Однако он не может обойти AMSI для Assembly.Load().

Подробности можно найти в этом файле.

Скачать инструмент