この PowerShell モジュールを使用して、antimalware-light 保護レベルで PowerShell コードを実行します。このコードは、Living Off the Walled Garden: Abusing the Features of the Early Launch Antimalware Ecosystem REcon 講演および Black Hat USA 2022 で取り上げられました。このモジュールは、昇格された権限で実行する必要があります。このモジュールの目的は、antimalware-light 保護の改ざん防止機能が、最も弱いベンダーの ELAM ドライバーと同程度の強さしかないことを強調することです。
この問題に協力してくださった Microsoft Defender の研究チームに感謝します。迷ったときは、MSRC がセキュリティ境界ではないという理由で修正しない場合でも、Defender チームはおそらく非常に気にかけてくれています。
モジュールを読み込む:
Import-Module .\AntimalwareBlight.psm1
エクスポートされた関数を表示する:
Get-Command -Module AntimalwareBlight
モジュールの関数のヘルプを表示する:
Get-Help Invoke-AntimalwareLightCommand -Full
注:Invoke-AntimalwareLightCommand は意図的に完全に武器化されていません。Microsoft 署名コード(TBS ハッシュ: E17764C39F2AFD7114F8528D2F9783D9A591F6679715EECE730A262CF5CFD3B3)を許可する過度に寛容な ELAM ドライバーを見つけるのはユーザー次第です。