Advertisement

AMSI PD 对抗 战略与执行(python版本)

阅读量:

前言

AMSI是微软为应对无文件攻击而设计的安全组件,属于当前攻防技术领域的前沿成果之一。自2015年AMSI问世以来,越来越多的杀毒软件厂商开始接入其接口,目前市面上的主流杀毒软件均已采用该接口。这一变化对当时以PowerShell为主要工具的红队行动造成了重大影响,例如Empire等工具均受到冲击。总体而言,由于AMSI本质上只是连接应用程序与杀毒软件之间的桥梁,微软主要将精力集中在Windows Defender上的对抗策略上,而对通道本身的安全增强措施相对有限。因此,红队工具另辟蹊径,开始转向.NET平台,并逐步兴起了一批基于C#语言开发的攻击工具。随着以.NET(C#)为核心的技术手段不断成熟,AMSI在.NET 4.8版本中新增了对Assembly加载过程中的内存扫描功能,并同时将针对WMI的检测机制纳入其中。

AMSI概念解析

AMSI的完整名称为Antimalware Scan Interface,即反恶意软件扫描接口,其本质是一种DLL文件形式的存在。

该文件的标准存储路径为:c:\windows\system32\amsi.dll

![image-20211016161926115](https://ad.itadn.com/c/weblog/blog-img/images/2025-05-31/AahkUB4Y6

全部评论 (0)

还没有任何评论哟~