Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
PatchlessCLRLoader — .NET 程序集加载器,带无补丁 AMSI 与 ETW 绕过功能 | Kitploit
工具/GitHubGitHub/voldesec/patchlessclrloader
IDS/IPS规避后渗透利用红队Payload 开发
GitHubvoldesec/patchlessclrloader

PatchlessCLRLoader

.NET 程序集加载器,带无补丁 AMSI 与 ETW 绕过功能

查看仓库
387463年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

PatchlessCLRLoader

PatchlessCLRLoader 是 InlineExecute-Assembly 的一个分支,用于加载 .NET 程序集并将输出定向到 mailslot。我将其重写为独立加载器,实现如下:

  • AES 加密载荷
  • 支持无文件载荷
  • 使用硬件断点实现无补丁 AMSI 和 ETW 绕过

备注:目前加载器仅支持在主线程中设置 HWBP。

与传统的修补技术相比,使用硬件断点进行无补丁绕过具有多个优势。首先,它避免了使用 NtProtectVirtualMemory 等广为人知的 API,这些 API 受到安全解决方案的严密监控。其次,硬件断点无需对文件进行任何修改,而文件修改可能被文件完整性监控或 EDR 检测到,因此是一种相对隐蔽的方法。

从 InlineExecute-Assembly 移植的 BOF 版本 https://github.com/VoldeSec/PatchlessInlineExecute-Assembly

用法

AES 加密载荷

执行

root@kitploit:~
PatchlessCLRLoader.exe <payload> <key> <arguments>

本地载荷

远程载荷

缺陷

在 CLR 期间,进程可能会因访问冲突而挂起,但如果所加载的 .NET 程序集支持输出功能,则可以解决此问题(例如 Seatbelt 的 -outputfile 参数)。待修复。

致谢

@rad9800 的无补丁挂钩实现

InlineExecute-Assembly - https://github.com/anthemtotheego/InlineExecute-Assembly

下载工具