
Dieses Repository enthält einen Proof-of-Concept-Exploit für die AMSI Write Raid 0day-Schwachstelle.
Wir fordern die sichere Rückkehr aller Bürgerinnen und Bürger, die von der Terrorgruppe Hamas als Geiseln genommen wurden. Wir werden nicht ruhen, bis jede Geisel freigelassen ist und sicher nach Hause zurückkehrt. Du kannst helfen, sie nach Hause zu bringen. https://stories.bringthemhomenow.net/
🛡️ Einführung
Dieses Repository enthält einen Proof-of-Concept-Exploit für die AMSI Write Raid 0day-Schwachstelle, die von OffSec Technical Trainer Victor Khoury (Vixx) entdeckt wurde. Diese Schwachstelle ermöglicht die Umgehung von AMSI (Anti-Malware Scan Interface), ohne die VirtualProtect-API zu verwenden und ohne die Speicherschutzeinstellungen zu ändern.
🔍 Details zur Schwachstelle
Microsofts AMSI wurde entwickelt, um Malware zu erkennen und zu verhindern, indem Sicherheitsanwendungen in Software integriert werden und deren Verhalten vor der Ausführung überprüft wird. Die von Victor Khoury entdeckte Schwachstelle betrifft einen beschreibbaren Eintrag in System.Management.Automation.dll, der die Adresse von AmsiScanBuffer enthält. Dieser Eintrag hätte als schreibgeschützt markiert werden müssen, wurde aber nicht, sodass er manipuliert werden kann, um AMSI zu umgehen.
💡 Überblick über den Exploit
Der Exploit nutzt den beschreibbaren Eintrag, um die Adresse von AmsiScanBuffer mit einer Dummy-Funktion zu überschreiben, wodurch AMSI effektiv umgangen wird, ohne VirtualProtect aufzurufen. Der Proof-of-Concept-Code wird sowohl in PowerShell als auch in Python bereitgestellt.
🚀 Verwendung
Um den Exploit auszuführen:
🔒 Haftungsausschluss
Dieser Exploit wird ausschließlich zu Bildungs- und Forschungszwecken bereitgestellt. Verwende ihn verantwortungsvoll und ethisch. Die Autoren übernehmen keinerlei Verantwortung für Missbrauch oder Schäden, die durch die Ausnutzung dieser Schwachstelle verursacht werden.
📎 Referenzen
👨💻 Credits