
إنشاء DLL مبهمة ستقوم بتعطيل AMSI و ETW.
ستقوم LightsOut بإنشاء DLL مبهم يعطل AMSI و ETW مع محاولة تجنب برامج مكافحة الفيروسات. يتم ذلك عن طريق عشوائية جميع دوال WinAPI المستخدمة، وترميز السلاسل بـ XOR، واستخدام فحوصات صندوق رمل أساسية. يتم استخدام Mingw-w64 لترجمة كود C المبهم إلى DLL يمكن تحميله في أي عملية تحتوي على AMSI أو ETW (مثل PowerShell).
تم تصميم LightsOut للعمل على أنظمة Linux مع تثبيت python3 و mingw-w64. لا توجد تبعيات أخرى مطلوبة.
الميزات الحالية تشمل:
_______________________
| |
| AMSI + ETW |
| |
| LIGHTS OUT |
| _______ |
| || || |
| ||_____|| |
| |/ /|| |
| / / || |
| /____/ /-' |
| |____|/ |
| |
| @icyguider |
| |
| RG|
`-----------------------'
usage: lightsout.py [-h] [-m <method>] [-s <option>] [-sa <value>] [-k <key>] [-o <outfile>] [-p <pid>]
Generate an obfuscated DLL that will disable AMSI & ETW
options:
-h, --help show this help message and exit
-m <method>, --method <method>
تقنية التجاوز (الخيارات: patch, hwbp, remote_patch) (الافتراضي: patch)
-s <option>, --sandbox <option>
تقنية تجنب صندوق الرمل (الخيارات: mathsleep, username, hostname, domain) (الافتراضي: mathsleep)
-sa <value>, --sandbox-arg <value>
وسيطة لتقنية تجنب صندوق الرمل (مثال: WIN10CO-DESKTOP, testlab.local)
-k <key>, --key <key>
مفتاح لترميز السلاسل به (يتم توليده عشوائياً بشكل افتراضي)
-o <outfile>, --outfile <outfile>
ملف لحفظ DLL إليه
Remote options:
-p <pid>, --pid <pid>
PID العملية البعيدة لتصحيحها
الاستخدام المقصود/اعتبارات Opsec
تم تصميم هذه الأداة للاستخدام في اختبارات الاختراق، وبشكل أساسي لتنفيذ نصوص PowerShell الضارة دون التعرض للحظر من قبل AV/EDR. بسبب هذا، الأداة بسيطة جداً ويمكن إضافة الكثير لتحسين opsec. لا تتوقع أن تتجنب الأداة تماماً الكشف من قبل EDR.
أمثلة الاستخدام
يمكنك نقل ملف DLL الناتج إلى نظامك الهدف وتحميله في PowerShell بطرق مختلفة. على سبيل المثال، يمكن القيام بذلك عبر P/Invoke باستخدام LoadLibrary:

أو حتى أسهل، انسخ PowerShell إلى موقع عشوائي وقم بتحميل DLL جانبياً!

تحيات/شكر/مراجع إضافية: