AMSI bypass test
[Ref].Assembly.GetType('System.Management.Automation.AmsiUtils').GetField('amsiInitFailed','NonPublic,Static').SetValue($null,$true)
Executa o bypass clássico de AMSI no host de testes, validando que a detecção da evasão de AMSI funciona (ou que o EDR a bloqueia).
Execute-o no laboratório de purple team quando quiser validar a camada de evasão: o bypass clássico (amsiInitFailed) desativa o AMSI no processo do PowerShell e a equipe verifica o que foi detectado — o Event 4104 (o script do bypass registrado pelo ScriptBlock Logging), as regras do SIEM (os padrões de bypass de AMSI), o EDR. É a validação da evasão: se o AMSI for desativado sem detecção, o restante do arsenal do PowerShell roda sem o scanner. No purple teaming, o bypass de AMSI valida a camada de detecção da evasão (e a do próprio AMSI).
Não o execute fora do laboratório: o bypass desativa o AMSI no processo (o restante da sessão fica sem scanner) — o host de testes é o local. E atenção: o bypass clássico é antigo e conhecido — os EDRs modernos o detectam pelo padrão (as strings de AmsiUtils, a reflexão) e os patches do PowerShell o mitigam; a validação mede se essa camada está construída. Os bypasses modernos (os da família de 2023+) evadem os padrões clássicos: a validação com o bypass clássico cobre a detecção dos padrões conhecidos; os novos são validados separadamente. A sessão do PowerShell com AMSI desativado é encerrada ao final.