
Amsi Bypass payload que funciona no Windows 11
Detalhes técnicos podem ser encontrados no artigo: https://medium.com/@gustavshen/bypass-amsi-on-windows-11-75d231b2cac6
HRESULT AmsiOpenSession(
[in] HAMSICONTEXT amsiContext,
[out] HAMSISESSION *amsiSession
);
Este script do PowerShell pode ser usado para contornar o AMSI ao aplicar patch em AmsiOpenSession. De acordo com os códigos assembly, se qualquer uma das seguintes condições for atendida, a função sairá com o erro E_INVALIDARG.

Este script aplica patch em AmsiOpenSession definindo RCX para 0.

Aplicar patch em AmsiOpenSession não consegue contornar o AMSI para Assembly.Load()
HRESULT AmsiScanBuffer(
[in] HAMSICONTEXT amsiContext,
[in] PVOID buffer,
[in] ULONG length,
[in] LPCWSTR contentName,
[in, optional] HAMSISESSION amsiSession,
[out] AMSI_RESULT *result
);
Este script do PowerShell pode ser usado para contornar o AMSI ao aplicar patch em AmsiScanBuffer. O script aplica patch em AmsiScanBuffer definindo RAX para o valor do erro E_INVALIDARG e retorna imediatamente.

Aplicar patch em AmsiScanBuffer pode contornar o AMSI para Assembly.Load()

Este arquivo contém payloads de uma linha que podem ser usados na sessão atual do PowerShell e contornar o AMSI imediatamente. No entanto, ele não consegue contornar o AMSI para Assembly.Load().
Detalhes podem ser encontrados neste arquivo.