
テロ組織ハマスに人質として拘束されたすべての市民の安全な帰還を要求します。すべての人質が解放され、無事に帰宅するまで私たちは休みません。あなたも彼らを家に連れ帰る手助けができます。 https://stories.bringthemhomenow.net/
🛡️ はじめに
このリポジトリには、OffSec のテクニカルトレーナーである Victor Khoury(Vixx)氏によって発見された AMSI Write Raid 0day 脆弱性の概念実証(PoC)エクスプロイトが含まれています。この脆弱性を悪用すると、VirtualProtect API を使用せず、メモリ保護設定を変更することなく AMSI(Anti-Malware Scan Interface)をバイパスできます。
🔍 脆弱性の詳細
Microsoft の AMSI は、セキュリティアプリケーションをソフトウェアに統合し、実行前にその動作を検査することで、マルウェアの検出と防止を支援するように設計されています。Victor Khoury 氏によって発見された脆弱性は、AmsiScanBuffer のアドレスを含む System.Management.Automation.dll 内の書き込み可能なエントリに関係しています。このエントリは読み取り専用に設定されるべきでしたが、そうなっていなかったため、操作して AMSI をバイパスすることが可能でした。
💡 エクスプロイトの概要
このエクスプロイトは、書き込み可能なエントリを利用して AmsiScanBuffer のアドレスをダミー関数で上書きし、VirtualProtect を呼び出さずに実質的に AMSI をバイパスします。概念実証コードは PowerShell と Python の両方で提供されています。
🚀 使用方法
エクスプロイトを実行するには:
🔒 免責事項
このエクスプロイトは教育および研究目的でのみ提供されています。責任を持って倫理的に使用してください。作成者は、この脆弱性の悪用によって引き起こされた誤用や損害について一切の責任を負いません。
📎 リファレンス
👨💻 クレジット