
Выполнение кода PowerShell на уровне защиты antimalware-light.
Используйте этот модуль PowerShell для выполнения кода PowerShell на уровне защиты antimalware-light. Этот код был представлен в докладе «Жизнь за счёт „огороженного сада": злоупотребление функциями экосистемы раннего запуска антивредоносных программ» на конференции REcon, а также на Black Hat USA 2022. Модуль требует запуска с повышенными привилегиями. Цель модуля — показать, что функция защиты от несанкционированного вмешательства уровня antimalware-light настолько сильна, насколько силён самый слабый ELAM-драйвер вендора.
Благодарю команду исследователей Microsoft Defender за совместную работу над этой проблемой! Если сомневаетесь: даже если MSRC не станет исправлять что-то, потому что это не является границей безопасности, команду Defender это, скорее всего, всё равно очень волнует!
Загрузите модуль:
Import-Module .\AntimalwareBlight.psm1
Просмотрите его экспортируемые функции:
Get-Command -Module AntimalwareBlight
Просмотрите справку по функциям модуля:
Get-Help Invoke-AntimalwareLightCommand -Full
Примечание: Invoke-AntimalwareLightCommand намеренно не полностью «вооружён». Пользователю предстоит самостоятельно найти чрезмерно разрешающий ELAM-драйвер, который допускает выполнение кода, подписанного Microsoft (TBS-хэш: E17764C39F2AFD7114F8528D2F9783D9A591F6679715EECE730A262CF5CFD3B3).