Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Amsi_Bypass_In_2023 — Amsi Bypass payload that works on Windwos 11 | Kitploit
工具/GitHubGitHub/senzee1984/amsi_bypass_in_2023
Payload GenerationExploitationIDS/IPS EvasionPost-ExploitationRed TeamingPayload DevelopmentAdversarial Attack
GitHubsenzee1984/amsi_bypass_in_2023

Amsi_Bypass_In_2023

Amsi Bypass payload that works on Windwos 11

查看仓库
380663年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

2023 年 Windows 11 上的 AMSI 绕过

技术细节可在文章中查看:https://medium.com/@gustavshen/bypass-amsi-on-windows-11-75d231b2cac6

Attack_AmsiOpenSession.ps1

root@kitploit:~
HRESULT AmsiOpenSession(
[in] HAMSICONTEXT amsiContext,
[out] HAMSISESSION *amsiSession
);

此 PowerShell 脚本可用于通过修补 AmsiOpenSession 来绕过 AMSI。根据汇编代码,如果满足以下任意条件,函数将以 E_INVALIDARG 错误退出。

  1. RCX 为 0
  2. RDX 为 0
  3. HAMSICONTEXT 结构的第 2 个 QWORD 为 0
  4. HAMSICONTEXT 结构的第 3 个 QWORD 为 0

image

此脚本通过将 RCX 设置为 0 来修补 AmsiOpenSession。

image

修补 AmsiOpenSession 无法为 Assembly.Load() 绕过 AMSI

Attack_AmsiScanBuffer.ps1

root@kitploit:~
HRESULT AmsiScanBuffer(
[in] HAMSICONTEXT amsiContext,
[in] PVOID buffer,
[in] ULONG length,
[in] LPCWSTR contentName,
[in, optional] HAMSISESSION amsiSession,
[out] AMSI_RESULT *result
);

此 PowerShell 脚本可用于通过修补 AmsiScanBuffer 来绕过 AMSI。该脚本通过将 RAX 设置为错误 E_INVALIDARG 的值并立即返回来修补 AmsiScanBuffer。

image

修补 AmsiScanBuffer 可以为 Assembly.Load() 绕过 AMSI

image

one-liner-payload.md

此文件包含可在当前 PowerShell 会话中使用并立即绕过 AMSI 的单行 payload。但是,它无法为 Assembly.Load() 绕过 AMSI。

详细信息可在此文件中查看。

下载工具