Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
AMSI-ETW-Patch — 修补 AMSI 和 ETW | Kitploit
工具/GitHubGitHub/mr-un1k0d3r/amsi-etw-patch
IDS/IPS规避后渗透利用红队对抗性攻击
GitHubmr-un1k0d3r/amsi-etw-patch

AMSI-ETW-Patch

修补 AMSI 和 ETW

查看仓库
2513232年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

AMSI-ETW-Patch

该仓库包含如何采用单字节补丁同时修补 AMSI 和 ETW 的信息。

其思路是,由于补丁本身只有一个字节,因此可以限制对该补丁的检测。

AMSI (patch-amsi-x64.c)

其思路是,AMSI 在到达关键的 AMSI“检查”代码之前会执行大量验证检查。你可以简单地将某个 jz 切换为 jnz,反之亦然。

amsi1

上图中红色箭头指示关键代码所在的位置。

amsi2

可切换以避免调用关键代码的检查示例。

在本例中,我们修补 cmp dword ptr [rbx], 49534d41h 之后的 jnz。

该补丁只是:AmsiScanBuffer + 0x83 = 0x74 (x64)。

ETW (patch-etw-x64.c)

不要修补 EtwEventWrite,而是直接修补系统调用 NtTraceEvent,该调用被许多函数调用。

etw1

下载工具

如下图所示,NtTraceEvent 被 ntdll.dll 中的许多函数使用。

etw1

该补丁就是在调用 NtTraceEvent 函数时强制返回:NtTraceEvent = 0xc3 (x64)。