
Amsi Bypass пейлоад, который работает на Windows 11
Технические подробности можно найти в статье: https://medium.com/@gustavshen/bypass-amsi-on-windows-11-75d231b2cac6
HRESULT AmsiOpenSession(
[in] HAMSICONTEXT amsiContext,
[out] HAMSISESSION *amsiSession
);
Этот PowerShell-скрипт можно использовать для обхода AMSI путем патчинга AmsiOpenSession. Согласно ассемблерному коду, если выполняется любое из следующих условий, функция завершится с ошибкой E_INVALIDARG.

Этот скрипт патчит AmsiOpenSession, устанавливая RCX в 0.

Патчинг AmsiOpenSession не может обойти AMSI для Assembly.Load()
HRESULT AmsiScanBuffer(
[in] HAMSICONTEXT amsiContext,
[in] PVOID buffer,
[in] ULONG length,
[in] LPCWSTR contentName,
[in, optional] HAMSISESSION amsiSession,
[out] AMSI_RESULT *result
);
Этот PowerShell-скрипт можно использовать для обхода AMSI путем патчинга AmsiScanBuffer. Скрипт патчит AmsiScanBuffer, устанавливая RAX в значение ошибки E_INVALIDARG, и немедленно возвращает управление.

Патчинг AmsiScanBuffer может обойти AMSI для Assembly.Load()

Этот файл содержит однострочные пейлоады, которые можно использовать в текущем сеансе PowerShell и немедленно обойти AMSI. Однако он не может обойти AMSI для Assembly.Load().
Подробности можно найти в этом файле.