
Este programa Go aplica un parche de ciclo de vida a PowerShell para deshabilitar la protección ETW (Seguimiento de eventos para Windows) y AMSI (Interfaz de escaneo antimalware).
En el mundo de la ciberseguridad, evadir la detección suele ser tan importante como el ataque en sí. La herramienta «Lifetime-Amsi-EtwPatch» es un sofisticado software diseñado específicamente para este propósito.
Este programa Go, desarrollado por codepulze (también conocido como evilbytecode), modifica inteligentemente PowerShell para desactivar dos funciones de seguridad críticas: la interfaz de escaneo antimalware (AMSI) y el seguimiento de eventos para Windows (ETW).
Al cambiar el perfil de PowerShell, el parche garantiza que cualquier sesión posterior iniciada sea invisible para las medidas de seguridad estándar, proporcionando un entorno privado para las operaciones.
Continúe leyendo para saber cómo funciona esta herramienta y qué significa utilizarla.
información
Este programa modifica el perfil de PowerShell (Microsoft.PowerShell_profile.ps1) Aplicar dos parches:
- parche AMI: Deshabilitar AMSI mediante modificación
AmsiScanBufferFunción,{ 0x31, 0xC0, 0xC3 }. - parche ETW: Revisar
EtwEventWritefuncionar enntdll.dllPara evitar el seguimiento de eventos,{ 0xC3 }. - Establezca las propiedades del archivo en oculto y las propiedades del sistema en:
Microsoft.PowerShell_profile.ps1.
Efecto: una vez aplicadas, las sesiones de PowerShell iniciadas posteriormente omitirán AMSI y ETW.
- Hecho por codepulze, también conocido como código de bytes malvado.









