
PowerShell-Code auf der Schutzebene „antimalware-light“ ausführen.
Verwenden Sie dieses PowerShell-Modul, um PowerShell-Code auf der Schutzebene „antimalware-light“ auszuführen. Dieser Code wurde im Living Off the Walled Garden: Abusing the Features of the Early Launch Antimalware Ecosystem REcon-Vortrag sowie auf der Black Hat USA 2022 vorgestellt. Dieses Modul muss mit erhöhten Rechten ausgeführt werden. Der Zweck dieses Moduls ist es aufzuzeigen, wie die Anti-Manipulations-Funktion des antimalware-light-Schutzes nur so stark ist wie der schwächste ELAM-Treiber eines Anbieters.
Danke an das Microsoft-Defender-Forschungsteam für die Zusammenarbeit an diesem Problem! Im Zweifel: Wenn das MSRC etwas nicht behebt, weil es keine Sicherheitsgrenze ist, kümmert sich das Defender-Team trotzdem sehr wahrscheinlich darum!
Modul laden:
Import-Module .\AntimalwareBlight.psm1
Exportierte Funktionen anzeigen:
Get-Command -Module AntimalwareBlight
Hilfe zu den Funktionen des Moduls anzeigen:
Get-Help Invoke-AntimalwareLightCommand -Full
Hinweis: Invoke-AntimalwareLightCommand ist absichtlich nicht vollständig zu einer Angriffswaffe ausgebaut. Es liegt am Benutzer, einen übermäßig permissiven ELAM-Treiber zu finden, der Microsoft-signierten Code zulässt (TBS-Hash: E17764C39F2AFD7114F8528D2F9783D9A591F6679715EECE730A262CF5CFD3B3)