
Execute código PowerShell no nível de proteção antimalware-light.
Use este módulo PowerShell para executar código PowerShell no nível de proteção antimalware-light. Este código foi destacado na palestra Living Off the Walled Garden: Abusing the Features of the Early Launch Antimalware Ecosystem da REcon, bem como no Black Hat USA 2022. Este módulo precisa ser executado com privilégios elevados. O objetivo deste módulo é destacar como o recurso anti-adulteração da proteção antimalware-light é tão forte quanto o driver ELAM do fornecedor mais fraco.
Agradeço à equipe de pesquisa do Microsoft Defender por trabalhar comigo nesta questão! Em caso de dúvida, se o MSRC não corrigir algo porque não é um limite de segurança, a equipe do Defender provavelmente ainda se importa muito!
Carregue o módulo:
Import-Module .\AntimalwareBlight.psm1
Veja as funções exportadas:
Get-Command -Module AntimalwareBlight
Veja a ajuda das funções do módulo:
Get-Help Invoke-AntimalwareLightCommand -Full
Nota: Invoke-AntimalwareLightCommand não é deliberadamente totalmente weaponizado. Cabe ao usuário localizar um driver ELAM excessivamente permissivo que permita código assinado pela Microsoft (hash TBS: E17764C39F2AFD7114F8528D2F9783D9A591F6679715EECE730A262CF5CFD3B3).