
USB HID driver emulation with PID/VID (0x3bca/0x27bb) of Plenom A/S Busylight Alpha, that is supported by Mimikatz. When mimikatz is executed, a thread is spwaned by default that tries to locate one of the busylights that is supported. All HID devices are enumerated, if PID/VID is matching then packets are sent to flash the busylight in different colours.
محاكاة لبرنامج تشغيل USB HID مع PID/VID (0x3bca/0x27bb) لجهاز Plenom A/S Busylight Alpha، وهو مدعوم من Mimikatz. عند تنفيذ mimikatz، يتم إنشاء خيط (thread) افتراضيًا يحاول العثور على أحد أجهزة Busylight المدعومة. يتم تعداد جميع أجهزة HID، وإذا تطابق PID/VID، يتم إرسال حزم لإصدار وميض من جهاز Busylight بألوان مختلفة.
هناك ثلاثة أنواع من الحزم التي يرسلها mimikatz إلى هذا الجهاز:
busylight::offنظرًا لأن هذا الجهاز يحاكي جهاز HID يحاكي تمامًا جهاز USB الحقيقي، لا يمكن لـ mimikatz التمييز بين الاثنين.
برنامج التشغيل هو برنامج تشغيل umdf2، وهذا يعني:
إنه يحاكي سلوك busylight بشفافية. يتحقق برنامج التشغيل مما إذا تم استلام أي من الحزم الثلاث (start, keepalive, stop)، وإذا كان الأمر كذلك، فإنه يقوم بتحميل DLL ويستدعي الدوال الثلاث المُصدَّرة على التوالي. لا يحتاج ملف DLL إلى توقيع، على الرغم من أن ذلك قد يساعد في التوزيع الموثوق. يمكن تغيير وظيفة ملف DLL بسهولة.
يحتوي على ثلاث دوال مُصدَّرة:
يتم استدعاؤها بواسطة برنامج التشغيل على التوالي. حاليًا، تم تنفيذ ثلاثة أوضاع إبلاغ مختلفة:
يظهر التنسيق التالي في سجل الأحداث (أو في واجهتي التسجيل الأخريين) تحت Windows Logs\Application
Tool started. PID: 13456
أساسي إلى حد ما، لكن المعلومتين الأكثر أهمية موجودتان. إما أنها بدأت/توقفت أو أنها رسالة keepalive، مما يعني أن الأداة كانت تعمل في تلك اللحظة. PID هو معرّف العملية.
نظرًا لأن برامج تشغيل UMDF تعمل في مساحة المستخدم مع مستخدم بصلاحيات منخفضة، لا يمكن استرجاع معلومات متعمقة حول العمليات الأخرى، وينبغي القيام بذلك بواسطة خدمة أخرى بصلاحيات أعلى.
يجب تنفيذ ما يلي كمستخدم بصلاحيات مرتفعة:
install.batيجب تنفيذ ما يلي كمستخدم بصلاحيات مرتفعة:
uninstall.batتم اختباره على ثلاثة تثبيتات مختلفة من Windows 10 مع خادم rsyslog.
تم اختبار المتغيرات التالية من Mimikatz:
النسخة الأصلية من Mimikatz منذ 8 أكتوبر 2015 (تم اكتشافها)
النسخة الأصلية المترجمة إلى DLL (تم اكتشافها)
النسخة الأصلية المترجمة إلى PowerShell (Invoke-Mimikatz) (تم اكتشافها)
PowerSploit - Invoke-Mimikatz (تم اكتشافها)
CrackMapExec - Invoke-Mimikatz (تم اكتشافها)
Shellenium - Invoke-Mimikatz (تم اكتشافها)
Cobalt Strike (لم يتم اكتشافها)
وحدة kiwi في Metasploit (لم يتم اكتشافها)
Pypykatz (لم يتم اكتشافها)