
Ejecutar código de PowerShell en el nivel de protección antimalware-light.
Use este módulo de PowerShell para ejecutar código de PowerShell en el nivel de protección antimalware-light. Este código se destacó en la charla de REcon Viviendo fuera del jardín amurallado: Abusando de las funciones del ecosistema antimalware de arranque temprano y en Black Hat USA 2022. Este módulo necesita ejecutarse con privilegios elevados. El propósito de este módulo es resaltar cómo la función antimanipulación de la protección antimalware-light solo es tan fuerte como el controlador ELAM del proveedor más débil.
Gracias al equipo de investigación de Microsoft Defender por trabajar conmigo en este problema. Ante la duda, si MSRC no arregla algo porque no es un límite de seguridad, ¡al equipo de Defender probablemente todavía le importa mucho!
Cargue el módulo:
Import-Module .\AntimalwareBlight.psm1
Vea sus funciones exportadas:
Get-Command -Module AntimalwareBlight
Vea la ayuda de las funciones del módulo:
Get-Help Invoke-AntimalwareLightCommand -Full
Nota: Invoke-AntimalwareLightCommand no está deliberadamente completamente armado. Depende del usuario localizar un controlador ELAM demasiado permisivo que permita código firmado por Microsoft (hash TBS: E17764C39F2AFD7114F8528D2F9783D9A591F6679715EECE730A262CF5CFD3B3).