我们要求安全归还所有被恐怖组织哈马斯劫持为人质的公民。在所有被劫持者获释并安全回家之前,我们不会停歇。你也可以帮助他们回家。 https://stories.bringthemhomenow.net/
🛡️ 介绍
本仓库包含由 OffSec 技术培训师 Victor Khoury(Vixx)发现的 AMSI Write Raid 0day 漏洞的概念验证漏洞利用代码。该漏洞允许在不使用 VirtualProtect API、也不更改内存保护设置的情况下绕过 AMSI(反恶意软件扫描接口)。
🔍 漏洞详情
微软的 AMSI 旨在通过将安全应用程序集成到软件中并在执行前检查其行为,来帮助检测和预防恶意软件。Victor Khoury 发现的漏洞涉及 System.Management.Automation.dll 内部的一个可写条目,该条目包含 AmsiScanBuffer 的地址。此条目本应被标记为只读,但事实并非如此,从而使其可以被操纵以绕过 AMSI。
💡 漏洞利用概述
该漏洞利用代码通过可写条目,用伪函数覆盖 AmsiScanBuffer 的地址,从而在不调用 VirtualProtect 的情况下有效绕过 AMSI。概念验证代码同时提供了 PowerShell 和 Python 两种语言版本。
🚀 使用方法
要执行该漏洞利用代码:
🔒 免责声明
此漏洞利用代码仅用于教育和研究目的。请负责任且合乎道德地使用它。作者对因利用此漏洞而造成的任何误用或损害不承担任何责任。
📎 参考资料
👨💻 致谢