使用此 PowerShell 模块可在 antimalware-light 保护级别执行 PowerShell 代码。此代码在 Living Off the Walled Garden: Abusing the Features of the Early Launch Antimalware Ecosystem REcon 演讲以及 Black Hat USA 2022 中被重点提及。此模块需要以提升权限运行。此模块旨在强调 antimalware-light 保护防篡改功能的强度仅取决于最弱供应商的 ELAM 驱动程序。
感谢 Microsoft Defender 研究团队与我合作处理此问题!有疑问时,如果 MSRC 因某问题不构成安全边界而拒绝修复,Defender 团队也仍然很可能会非常重视!
加载模块:
Import-Module .\AntimalwareBlight.psm1
查看其导出的函数:
Get-Command -Module AntimalwareBlight
查看模块函数的帮助:
Get-Help Invoke-AntimalwareLightCommand -Full
注意:Invoke-AntimalwareLightCommand 刻意未完全武器化。用户需要自行查找一个过于宽松的 ELAM 驱动程序,该驱动程序允许执行 Microsoft 签名的代码(TBS 哈希:E17764C39F2AFD7114F8528D2F9783D9A591F6679715EECE730A262CF5CFD3B3)