
Amsi Bypass payload that works on Windwos 11
Los detalles técnicos se pueden encontrar en el artículo: https://medium.com/@gustavshen/bypass-amsi-on-windows-11-75d231b2cac6
HRESULT AmsiOpenSession(
[in] HAMSICONTEXT amsiContext,
[out] HAMSISESSION *amsiSession
);
Este script de PowerShell se puede utilizar para eludir AMSI parcheando AmsiOpenSession. Según los códigos de ensamblaje, si se cumple cualquiera de las siguientes condiciones, la función saldrá con el error E_INVALIDARG.

Este script parchea AmsiOpenSession estableciendo RCX a 0.

Parchear AmsiOpenSession no puede eludir AMSI para Assembly.Load()
HRESULT AmsiScanBuffer(
[in] HAMSICONTEXT amsiContext,
[in] PVOID buffer,
[in] ULONG length,
[in] LPCWSTR contentName,
[in, optional] HAMSISESSION amsiSession,
[out] AMSI_RESULT *result
);
Este script de PowerShell se puede utilizar para eludir AMSI parcheando AmsiScanBuffer. El script parchea AmsiScanBuffer estableciendo RAX al valor del error E_INVALIDARG y retornando inmediatamente.

Parchear AmsiScanBuffer puede eludir AMSI para Assembly.Load()

Este archivo contiene payloads de una sola línea que se pueden usar en la sesión actual de PowerShell y eludir AMSI de inmediato. Sin embargo, no puede eludir AMSI para Assembly.Load().
Los detalles se pueden encontrar en este archivo.