
يحتوي هذا المستودع على استغلال لإثبات المفهوم لثغرة AMSI Write Raid 0day
نطالب بالإعادة الآمنة لجميع المواطنين الذين احتجزتهم الجماعة الإرهابية حماس كرهائن. لن نهدأ حتى يتم الإفراج عن كل رهينة ويعود إلى منزله بأمان. يمكنك المساعدة في إعادتهم إلى ديارهم. https://stories.bringthemhomenow.net/
🛡️ مقدمة
يحتوي هذا المستودع على إثبات مفهوم لاستغلال ثغرة AMSI Write Raid 0day التي اكتشفها المدرب التقني في OffSec فيكتور خوري (Vixx). تسمح هذه الثغرة بتجاوز AMSI (واجهة فحص البرامج الضارة) دون استخدام واجهة برمجة تطبيقات VirtualProtect ودون تغيير إعدادات حماية الذاكرة.
🔍 تفاصيل الثغرة
صُممت AMSI من مايكروسوفت للمساعدة في اكتشاف البرامج الضارة ومنعها من خلال دمج التطبيقات الأمنية في البرامج وفحص سلوكها قبل التنفيذ. تتضمن الثغرة التي اكتشفها فيكتور خوري إدخالاً قابلاً للكتابة داخل System.Management.Automation.dll، والذي يحتوي على عنوان AmsiScanBuffer. كان يجب أن يكون هذا الإدخال للقراءة فقط لكنه لم يكن كذلك، مما يسمح بالتلاعب به لتجاوز AMSI.
💡 نظرة عامة على الاستغلال
يستغل هذا الاستغلال الإدخال القابل للكتابة لاستبدال عنوان AmsiScanBuffer بدالة وهمية، مما يتجاوز AMSI فعليًا دون استدعاء VirtualProtect. يتم توفير كود إثبات المفهوم بلغتي PowerShell وPython.
🚀 الاستخدام
لتنفيذ الاستغلال:
🔒 إخلاء مسؤولية
هذا الاستغلال مقدم لأغراض تعليمية وبحثية فقط. استخدمه بمسؤولية وأخلاقية. لا يتحمل المؤلفون أي مسؤولية عن أي إساءة استخدام أو ضرر ناتج عن استغلال هذه الثغرة.
📎 المراجع
👨💻 الاعتمادات