
Este repositorio contiene un exploit de prueba de concepto para la vulnerabilidad 0day AMSI Write Raid.
Exigimos el regreso seguro de todos los ciudadanos que han sido tomados como rehenes por el grupo terrorista Hamás. No descansaremos hasta que todos los rehenes sean liberados y regresen a casa sanos y salvos. Puedes ayudar a traerlos de vuelta a casa. https://stories.bringthemhomenow.net/
🛡️ Introducción
Este repositorio contiene un exploit de prueba de concepto para la vulnerabilidad 0day AMSI Write Raid descubierta por el instructor técnico de OffSec Victor Khoury (Vixx). Esta vulnerabilidad permite eludir AMSI (Interfaz de Escaneo Antimalware) sin usar la API VirtualProtect y sin cambiar la configuración de protección de memoria.
🔍 Detalles de la vulnerabilidad
El AMSI de Microsoft está diseñado para ayudar a detectar y prevenir malware integrando aplicaciones de seguridad en el software e inspeccionando su comportamiento antes de la ejecución. La vulnerabilidad descubierta por Victor Khoury involucra una entrada escribible dentro de System.Management.Automation.dll, que contiene la dirección de AmsiScanBuffer. Esta entrada debería haber sido marcada como de solo lectura pero no lo fue, lo que permite manipularla para eludir AMSI.
💡 Resumen del exploit
El exploit aprovecha la entrada escribible para sobrescribir la dirección de AmsiScanBuffer con una función ficticia, eludiendo eficazmente AMSI sin invocar VirtualProtect. El código de prueba de concepto se proporciona tanto en PowerShell como en Python.
🚀 Uso
Para ejecutar el exploit:
🔒 Descargo de responsabilidad
Este exploit se proporciona únicamente con fines educativos y de investigación. Úsalo de manera responsable y ética. Los autores no asumen ninguna responsabilidad por el mal uso o los daños causados por la explotación de esta vulnerabilidad.
📎 Referencias
👨💻 Créditos