Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
mimikatz-detector-busylight — محاكاة برنامج تشغيل USB HID مع PID/VID (0x3bca/0x27bb) من Plenom A/S Busylight Alpha، المدعوم من Mimikatz. عند تنفيذ mimikatz، يتم إنشاء مؤشر ترابط افتراضيًا يحاول تحديد موقع أحد أضواء busylight المدعومة. يتم تعداد جميع أجهزة HID، إذا تطابق PID/VID، يتم إرسال حزم لوميض ضوء busylight بألوان مختلفة. | Kitploit
أدوات/GitHubGitHub/nccgroup/mimikatz-detector-busylight
أدوات دفاعيةإدارة مؤشرات الاختراق (IOC)تحليل البرمجيات الخبيثةكشف التسللالاستجابة للحوادثتحليل السجلات
GitHubnccgroup/mimikatz-detector-busylight

mimikatz-detector-busylight

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
21113منذ 4 سنواتتمت المراجعة من قبل Kitploit

حول

محاكاة برنامج تشغيل USB HID مع PID/VID (0x3bca/0x27bb) من Plenom A/S Busylight Alpha، المدعوم من Mimikatz. عند تنفيذ mimikatz، يتم إنشاء مؤشر ترابط افتراضيًا يحاول تحديد موقع أحد أضواء busylight المدعومة. يتم تعداد جميع أجهزة HID، إذا تطابق PID/VID، يتم إرسال حزم لوميض ضوء busylight بألوان مختلفة.

مشاركة

برنامج تشغيل كاشف Mimikatz - Busylight

محاكاة لبرنامج تشغيل USB HID مع PID/VID (0x3bca/0x27bb) لجهاز Plenom A/S Busylight Alpha، وهو مدعوم من Mimikatz. عند تنفيذ mimikatz، يتم إنشاء خيط (thread) افتراضيًا يحاول العثور على أحد أجهزة Busylight المدعومة. يتم تعداد جميع أجهزة HID، وإذا تطابق PID/VID، يتم إرسال حزم لإصدار وميض من جهاز Busylight بألوان مختلفة.

هناك ثلاثة أنواع من الحزم التي يرسلها mimikatz إلى هذا الجهاز:

  • keepalive - تُرسل كل ثانية تقريبًا
  • start - تُرسل فقط عند العثور على الجهاز
  • stop - عند إنهاء mimikatz أو استدعاء busylight::off

نظرًا لأن هذا الجهاز يحاكي جهاز HID يحاكي تمامًا جهاز USB الحقيقي، لا يمكن لـ mimikatz التمييز بين الاثنين.

ماذا يفعل برنامج التشغيل (DetectUm)؟

برنامج التشغيل هو برنامج تشغيل umdf2، وهذا يعني:

  • يعمل من Windows 8.1 فما فوق
  • يعمل في مساحة المستخدم بدلاً من مساحة kernel
  • يعمل كـ NT Authority\Local Service (بصلاحيات منخفضة)
  • يمكن توقيعه بشهادة توقيع

إنه يحاكي سلوك busylight بشفافية. يتحقق برنامج التشغيل مما إذا تم استلام أي من الحزم الثلاث (start, keepalive, stop)، وإذا كان الأمر كذلك، فإنه يقوم بتحميل DLL ويستدعي الدوال الثلاث المُصدَّرة على التوالي. لا يحتاج ملف DLL إلى توقيع، على الرغم من أن ذلك قد يساعد في التوزيع الموثوق. يمكن تغيير وظيفة ملف DLL بسهولة.

ماذا يفعل ملف DLL (DetectDLL)؟

يحتوي على ثلاث دوال مُصدَّرة:

  • void start()
  • void keepalive()
  • void stop()

يتم استدعاؤها بواسطة برنامج التشغيل على التوالي. حاليًا، تم تنفيذ ثلاثة أوضاع إبلاغ مختلفة:

  • تسجيل Eventlog
  • تسجيل رسائل التصحيح (يمكن رؤيته بواسطة مصحح أخطاء مرتبط بـ WUDFhost.exe)
  • تسجيل syslog عن بُعد (قد يتطلب مزيدًا من الاختبار)

ماذا يسجل ملف DLL (DetectDLL)؟

يظهر التنسيق التالي في سجل الأحداث (أو في واجهتي التسجيل الأخريين) تحت Windows Logs\Application

Tool started. PID: 13456

أساسي إلى حد ما، لكن المعلومتين الأكثر أهمية موجودتان. إما أنها بدأت/توقفت أو أنها رسالة keepalive، مما يعني أن الأداة كانت تعمل في تلك اللحظة. PID هو معرّف العملية.
نظرًا لأن برامج تشغيل UMDF تعمل في مساحة المستخدم مع مستخدم بصلاحيات منخفضة، لا يمكن استرجاع معلومات متعمقة حول العمليات الأخرى، وينبغي القيام بذلك بواسطة خدمة أخرى بصلاحيات أعلى.

التثبيت

يجب تنفيذ ما يلي كمستخدم بصلاحيات مرتفعة:

  • نفّذ الأمر التالي: install.bat

إلغاء التثبيت

يجب تنفيذ ما يلي كمستخدم بصلاحيات مرتفعة:

  • نفّذ الأمر التالي: uninstall.bat

الاختبارات

تم اختباره على ثلاثة تثبيتات مختلفة من Windows 10 مع خادم rsyslog.

تم اختبار المتغيرات التالية من Mimikatz:

  • النسخة الأصلية من Mimikatz منذ 8 أكتوبر 2015 (تم اكتشافها)

  • النسخة الأصلية المترجمة إلى DLL (تم اكتشافها)

  • النسخة الأصلية المترجمة إلى PowerShell (Invoke-Mimikatz) (تم اكتشافها)

  • PowerSploit - Invoke-Mimikatz (تم اكتشافها)

  • CrackMapExec - Invoke-Mimikatz (تم اكتشافها)

  • Shellenium - Invoke-Mimikatz (تم اكتشافها)

  • Cobalt Strike (لم يتم اكتشافها)

  • وحدة kiwi في Metasploit (لم يتم اكتشافها)

  • Pypykatz (لم يتم اكتشافها)

تنزيل الأداة