Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
AntimalwareBlight — Выполнение кода PowerShell на уровне защиты antimalware-light. | Kitploit
Инструменты/GitHubGitHub/mattifestation/antimalwareblight
ЭксплуатацияRed TeamingСостязательная Атака
GitHubmattifestation/antimalwareblight

AntimalwareBlight

Выполнение кода PowerShell на уровне защиты antimalware-light.

Репозиторий
1411973 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Используйте этот модуль PowerShell для выполнения кода PowerShell на уровне защиты antimalware-light. Этот код был представлен в докладе «Жизнь за счёт „огороженного сада": злоупотребление функциями экосистемы раннего запуска антивредоносных программ» на конференции REcon, а также на Black Hat USA 2022. Модуль требует запуска с повышенными привилегиями. Цель модуля — показать, что функция защиты от несанкционированного вмешательства уровня antimalware-light настолько сильна, насколько силён самый слабый ELAM-драйвер вендора.

Благодарю команду исследователей Microsoft Defender за совместную работу над этой проблемой! Если сомневаетесь: даже если MSRC не станет исправлять что-то, потому что это не является границей безопасности, команду Defender это, скорее всего, всё равно очень волнует!

Загрузите модуль:

root@kitploit:~
Import-Module .\AntimalwareBlight.psm1

Просмотрите его экспортируемые функции:

root@kitploit:~
Get-Command -Module AntimalwareBlight

Просмотрите справку по функциям модуля:

root@kitploit:~
Get-Help Invoke-AntimalwareLightCommand -Full

Примечание: Invoke-AntimalwareLightCommand намеренно не полностью «вооружён». Пользователю предстоит самостоятельно найти чрезмерно разрешающий ELAM-драйвер, который допускает выполнение кода, подписанного Microsoft (TBS-хэш: E17764C39F2AFD7114F8528D2F9783D9A591F6679715EECE730A262CF5CFD3B3).

Скачать инструмент