AMSI bypass test

[Ref].Assembly.GetType('System.Management.Automation.AmsiUtils').GetField('amsiInitFailed','NonPublic,Static').SetValue($null,$true)

Ejecuta el bypass de AMSI clásico en el host de pruebas, validando que la detección de la evasión de AMSI funciona (o que el EDR la bloquea).

Ejecútalo en el laboratorio de purple team cuando quieras validar la capa de evasión: el bypass clásico (amsiInitFailed) desactiva AMSI en el proceso de PowerShell y el equipo verifica qué detectó — el Event 4104 (el script del bypass registrado por ScriptBlock Logging), las reglas del SIEM (los patrones de bypass de AMSI), el EDR. Es la validación de la evasión: si AMSI se desactiva sin detección, el resto del arsenal de PowerShell corre sin el escáner. En el purple teaming, el bypass de AMSI valida la capa de detección de la evasión (y la del propio AMSI).

No lo ejecutes fuera del laboratorio: el bypass desactiva AMSI en el proceso (el resto de la sesión queda sin escáner) — el host de pruebas es el sitio. Y ojo: el bypass clásico es antiguo y conocido — los EDR modernos lo detectan por el patrón (los strings de AmsiUtils, la reflexión) y los parches de PowerShell lo mitigan; la validación mide si esa capa está construida. Los bypasses modernos (los de la familia de 2023+) evaden los patrones clásicos: la validación con el bypass clásico cubre la detección de los patrones conocidos; los nuevos se validan aparte. La sesión de PowerShell con AMSI desactivado se cierra al terminar.