
Этот репозиторий содержит PoC-эксплойт для уязвимости AMSI Write Raid 0day Vuln.
Мы требуем безопасного возвращения всех граждан, взятых в заложники террористической группировкой ХАМАС. Мы не успокоимся, пока каждый заложник не будет освобождён и не вернётся домой в безопасности. Вы можете помочь вернуть их домой. https://stories.bringthemhomenow.net/
🛡️ Введение
Этот репозиторий содержит proof-of-concept эксплойт для уязвимости AMSI Write Raid 0day, обнаруженной техническим тренером OffSec Виктором Хури (Vixx). Данная уязвимость позволяет обойти AMSI (Anti-Malware Scan Interface) без использования API VirtualProtect и без изменения настроек защиты памяти.
🔍 Детали уязвимости
AMSI от Microsoft предназначен для обнаружения и предотвращения вредоносных программ путём интеграции приложений безопасности в программное обеспечение и проверки их поведения до выполнения. Уязвимость, обнаруженная Виктором Хури, связана с доступной для записи записью внутри System.Management.Automation.dll, которая содержит адрес AmsiScanBuffer. Эта запись должна была быть помечена как доступная только для чтения, но не была, что позволяет манипулировать ею для обхода AMSI.
💡 Обзор эксплойта
Эксплойт использует доступную для записи запись, чтобы перезаписать адрес AmsiScanBuffer функцией-заглушкой, эффективно обходя AMSI без вызова VirtualProtect. Код proof of concept предоставлен на языках PowerShell и Python.
🚀 Использование
Для выполнения эксплойта:
🔒 Отказ от ответственности
Этот эксплойт предоставлен только в образовательных и исследовательских целях. Используйте его ответственно и этично. Авторы не несут никакой ответственности за любое неправомерное использование или ущерб, причинённый эксплуатацией данной уязвимости.
📎 Ссылки
👨💻 Авторы