
Payload di bypass Amsi che funziona su Windows 11
I dettagli tecnici sono disponibili nell'articolo: https://medium.com/@gustavshen/bypass-amsi-on-windows-11-75d231b2cac6
HRESULT AmsiOpenSession(
[in] HAMSICONTEXT amsiContext,
[out] HAMSISESSION *amsiSession
);
Questo script PowerShell può essere utilizzato per bypassare AMSI applicando una patch ad AmsiOpenSession. Secondo i codici assembly, se viene soddisfatta una qualsiasi delle seguenti condizioni, la funzione termina con l'errore E_INVALIDARG.

Questo script applica una patch ad AmsiOpenSession impostando RCX a 0.

L'applicazione di una patch ad AmsiOpenSession non può bypassare AMSI per Assembly.Load()
HRESULT AmsiScanBuffer(
[in] HAMSICONTEXT amsiContext,
[in] PVOID buffer,
[in] ULONG length,
[in] LPCWSTR contentName,
[in, optional] HAMSISESSION amsiSession,
[out] AMSI_RESULT *result
);
Questo script PowerShell può essere utilizzato per bypassare AMSI applicando una patch ad AmsiScanBuffer. Lo script applica una patch ad AmsiScanBuffer impostando RAX al valore dell'errore E_INVALIDARG e restituendo immediatamente il controllo.

L'applicazione di una patch ad AmsiScanBuffer può bypassare AMSI per Assembly.Load()

Questo file contiene payload one-liner che possono essere usati nella sessione PowerShell corrente e bypassare immediatamente AMSI. Tuttavia, non può bypassare AMSI per Assembly.Load().
I dettagli sono disponibili in questo file.