
이 저장소에는 AMSI Write Raid 0day Vuln에 대한 개념 증명 익스플로잇이 포함되어 있습니다.
우리는 테러 조직 하마스에 의해 인질로 잡힌 모든 시민의 안전한 귀환을 요구합니다. 모든 인질이 석방되어 안전하게 집으로 돌아올 때까지 우리는 쉬지 않을 것입니다. 여러분도 그들을 집으로 데려오는 데 도움을 줄 수 있습니다. https://stories.bringthemhomenow.net/
🛡️ 소개
이 저장소는 OffSec 기술 강사 Victor Khoury(Vixx)가 발견한 AMSI Write Raid 0day 취약점에 대한 개념 증명 익스플로잇을 포함합니다. 이 취약점은 VirtualProtect API를 사용하지 않고 메모리 보호 설정을 변경하지 않은 채 AMSI(Anti-Malware Scan Interface)를 우회할 수 있게 합니다.
🔍 취약점 상세
Microsoft의 AMSI는 보안 애플리케이션을 소프트웨어에 통합하고 실행 전에 동작을 검사하여 악성코드를 탐지하고 방지하도록 설계되었습니다. Victor Khoury가 발견한 취약점은 AmsiScanBuffer의 주소를 포함하는 System.Management.Automation.dll 내부의 쓰기 가능한 항목과 관련이 있습니다. 이 항목은 읽기 전용으로 표시되었어야 했지만 그렇지 않아, 이를 조작하여 AMSI를 우회할 수 있습니다.
💡 익스플로잇 개요
이 익스플로잇은 쓰기 가능한 항목을 활용하여 AmsiScanBuffer의 주소를 더미 함수로 덮어씀으로써 VirtualProtect를 호출하지 않고 AMSI를 효과적으로 우회합니다. 개념 증명 코드는 PowerShell과 Python 언어로 제공됩니다.
🚀 사용법
익스플로잇을 실행하려면:
🔒 면책 조항
이 익스플로잇은 교육 및 연구 목적으로만 제공됩니다. 책임감 있고 윤리적으로 사용하십시오. 저자들은 이 취약점 악용으로 인한 오용이나 피해에 대해 어떠한 책임도 지지 않습니다.
📎 참고 자료
👨💻 크레딧