
Ce dépôt contient un exploit de preuve de concept pour la vulnérabilité 0day AMSI Write Raid.
Nous exigeons le retour en toute sécurité de tous les citoyens pris en otage par le groupe terroriste Hamas. Nous ne nous reposerons pas tant que chaque otage n'aura pas été libéré et ne sera pas rentré chez lui en toute sécurité. Vous pouvez contribuer à les ramener à la maison. https://stories.bringthemhomenow.net/
🛡️ Introduction
Ce dépôt contient un exploit de preuve de concept pour la vulnérabilité 0day AMSI Write Raid découverte par Victor Khoury (Vixx), formateur technique chez OffSec. Cette vulnérabilité permet de contourner AMSI (Anti-Malware Scan Interface) sans utiliser l'API VirtualProtect et sans modifier les paramètres de protection de la mémoire.
🔍 Détails de la vulnérabilité
L'AMSI de Microsoft est conçu pour aider à détecter et prévenir les logiciels malveillants en intégrant des applications de sécurité dans les logiciels et en inspectant leur comportement avant exécution. La vulnérabilité découverte par Victor Khoury implique une entrée inscriptible dans System.Management.Automation.dll, qui contient l'adresse d'AmsiScanBuffer. Cette entrée aurait dû être marquée en lecture seule mais ne l'était pas, ce qui permet de la manipuler pour contourner AMSI.
💡 Aperçu de l'exploit
L'exploit exploite l'entrée inscriptible pour écraser l'adresse d'AmsiScanBuffer avec une fonction factice, contournant ainsi efficacement AMSI sans invoquer VirtualProtect. Le code de preuve de concept est fourni en langages PowerShell et Python.
🚀 Utilisation
Pour exécuter l'exploit :
🔒 Avertissement
Cet exploit est fourni à des fins éducatives et de recherche uniquement. Utilisez-le de manière responsable et éthique. Les auteurs déclinent toute responsabilité en cas d'utilisation abusive ou de dommages causés par l'exploitation de cette vulnérabilité.
📎 Références
👨💻 Crédits