
Exécutez du code PowerShell au niveau de protection antimalware-light.
Utilisez ce module PowerShell pour exécuter du code PowerShell au niveau de protection antimalware-light. Ce code a été mis en avant dans la présentation Living Off the Walled Garden: Abusing the Features of the Early Launch Antimalware Ecosystem lors de la REcon, ainsi qu'au Black Hat USA 2022. Ce module doit être exécuté avec des privilèges élevés. L'objectif de ce module est de montrer que la fonctionnalité anti-altération de la protection antimalware-light n'est aussi robuste que le pilote ELAM du fournisseur le plus faible.
Merci à l'équipe de recherche Microsoft Defender d'avoir travaillé avec moi sur ce problème ! En cas de doute, même si MSRC ne corrige pas un problème parce qu'il ne s'agit pas d'une frontière de sécurité, l'équipe Defender s'en soucie probablement beaucoup !
Chargement du module :
Import-Module .\AntimalwareBlight.psm1
Afficher ses fonctions exportées :
Get-Command -Module AntimalwareBlight
Afficher l'aide pour les fonctions du module :
Get-Help Invoke-AntimalwareLightCommand -Full
Remarque : Invoke-AntimalwareLightCommand n'est volontairement pas entièrement armé. Il appartient à l'utilisateur de localiser un pilote ELAM trop permissif qui autorise le code signé par Microsoft (hash TBS : E17764C39F2AFD7114F8528D2F9783D9A591F6679715EECE730A262CF5CFD3B3)