
تنفيذ كود PowerShell عند مستوى الحماية antimalware-light.
استخدم وحدة PowerShell هذه لتنفيذ كود PowerShell عند مستوى حماية antimalware-light. تم تسليط الضوء على هذا الكود في محاضرة Living Off the Walled Garden: Abusing the Features of the Early Launch Antimalware Ecosystem REcon وكذلك في Black Hat USA 2022. تتطلب هذه الوحدة تشغيلها بصلاحيات مرتفعة (elevated). الغرض من هذه الوحدة هو إبراز كيف أن ميزة مقاومة العبث (anti-tampering) في حماية antimalware-light ليست أقوى من سائق ELAM الأضعف لدى أي بائع.
شكرًا لفريق أبحاث Microsoft Defender على العمل معي في هذه القضية! عند الشك، إذا لم يصلح MSRC شيئًا لأنه ليس حدًا أمنيًا، فمن المرجح أن فريق Defender ما زال يهتم كثيرًا!
قم بتحميل الوحدة:
Import-Module .\AntimalwareBlight.psm1
اعرض دوالها المُصدَّرة:
Get-Command -Module AntimalwareBlight
اعرض المساعدة الخاصة بدوال الوحدة:
Get-Help Invoke-AntimalwareLightCommand -Full
ملاحظة: Invoke-AntimalwareLightCommand ليس مُسلّحًا بالكامل عن قصد. يقع على عاتق المستخدم مسؤولية العثور على سائق ELAM متساهل بشكل مفرط يسمح بتشغيل كود موقّع من Microsoft (تجزئة TBS: E17764C39F2AFD7114F8528D2F9783D9A591F6679715EECE730A262CF5CFD3B3).