
Este repositório contém um exploit de prova de conceito para a vulnerabilidade 0day AMSI Write Raid.
Exigimos o retorno seguro de todos os cidadãos que foram feitos reféns pelo grupo terrorista Hamas. Não descansaremos até que cada refém seja libertado e retorne em segurança para casa. Você pode ajudar a trazê-los de volta. https://stories.bringthemhomenow.net/
🛡️ Introdução
Este repositório contém uma prova de conceito de exploit para a Vulnerabilidade 0day AMSI Write Raid descoberta pelo Instrutor Técnico da OffSec, Victor Khoury (Vixx). Esta vulnerabilidade permite contornar o AMSI (Interface de Verificação Antimalware) sem usar a API VirtualProtect e sem alterar as configurações de proteção de memória.
🔍 Detalhes da Vulnerabilidade
O AMSI da Microsoft é projetado para ajudar a detectar e prevenir malware, integrando aplicativos de segurança ao software e inspecionando seu comportamento antes da execução. A vulnerabilidade descoberta por Victor Khoury envolve uma entrada gravável dentro de System.Management.Automation.dll, que contém o endereço de AmsiScanBuffer. Essa entrada deveria ter sido marcada como somente leitura, mas não foi, permitindo que fosse manipulada para contornar o AMSI.
💡 Visão Geral do Exploit
O exploit aproveita a entrada gravável para sobrescrever o endereço de AmsiScanBuffer com uma função dummy, contornando efetivamente o AMSI sem invocar VirtualProtect. O código de prova de conceito é fornecido em PowerShell e Python.
🚀 Uso
Para executar o exploit:
🔒 Aviso Legal
Este exploit é fornecido apenas para fins educacionais e de pesquisa. Use-o com responsabilidade e ética. Os autores não assumem qualquer responsabilidade por uso indevido ou danos causados pela exploração desta vulnerabilidade.
📎 Referências
👨💻 Créditos