Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
mimikatz-detector-busylight — USB HID driver emulation with PID/VID (0x3bca/0x27bb) of Plenom A/S Busylight Alpha, that is supported by Mimikatz. When mimikatz is executed, a thread is spwaned by default that tries to locate one of the busylights that is supported. All HID devices are enumerated, if PID/VID is matching then packets are sent to flash the busylight in different colours. | Kitploit
أدوات/GitHubGitHub/nccgroup/mimikatz-detector-busylight
Defensive ToolsIndicator of Compromise (IOC) ManagementMalware AnalysisIntrusion DetectionIncident ResponseLog Analysis
GitHubnccgroup/mimikatz-detector-busylight

mimikatz-detector-busylight

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

USB HID driver emulation with PID/VID (0x3bca/0x27bb) of Plenom A/S Busylight Alpha, that is supported by Mimikatz. When mimikatz is executed, a thread is spwaned by default that tries to locate one of the busylights that is supported. All HID devices are enumerated, if PID/VID is matching then packets are sent to flash the busylight in different colours.

211منذ 3 سنواتتمت المراجعة من قبل Kitploit
مشاركة

برنامج تشغيل كاشف Mimikatz - Busylight

محاكاة لبرنامج تشغيل USB HID مع PID/VID (0x3bca/0x27bb) لجهاز Plenom A/S Busylight Alpha، وهو مدعوم من Mimikatz. عند تنفيذ mimikatz، يتم إنشاء خيط (thread) افتراضيًا يحاول العثور على أحد أجهزة Busylight المدعومة. يتم تعداد جميع أجهزة HID، وإذا تطابق PID/VID، يتم إرسال حزم لإصدار وميض من جهاز Busylight بألوان مختلفة.

هناك ثلاثة أنواع من الحزم التي يرسلها mimikatz إلى هذا الجهاز:

  • keepalive - تُرسل كل ثانية تقريبًا
  • start - تُرسل فقط عند العثور على الجهاز
  • stop - عند إنهاء mimikatz أو استدعاء busylight::off

نظرًا لأن هذا الجهاز يحاكي جهاز HID يحاكي تمامًا جهاز USB الحقيقي، لا يمكن لـ mimikatz التمييز بين الاثنين.

ماذا يفعل برنامج التشغيل (DetectUm)؟

برنامج التشغيل هو برنامج تشغيل umdf2، وهذا يعني:

  • يعمل من Windows 8.1 فما فوق
  • يعمل في مساحة المستخدم بدلاً من مساحة kernel
  • يعمل كـ NT Authority\Local Service (بصلاحيات منخفضة)
  • يمكن توقيعه بشهادة توقيع

إنه يحاكي سلوك busylight بشفافية. يتحقق برنامج التشغيل مما إذا تم استلام أي من الحزم الثلاث (start, keepalive, stop)، وإذا كان الأمر كذلك، فإنه يقوم بتحميل DLL ويستدعي الدوال الثلاث المُصدَّرة على التوالي. لا يحتاج ملف DLL إلى توقيع، على الرغم من أن ذلك قد يساعد في التوزيع الموثوق. يمكن تغيير وظيفة ملف DLL بسهولة.

ماذا يفعل ملف DLL (DetectDLL)؟

يحتوي على ثلاث دوال مُصدَّرة:

  • void start()
  • void keepalive()
  • void stop()

يتم استدعاؤها بواسطة برنامج التشغيل على التوالي. حاليًا، تم تنفيذ ثلاثة أوضاع إبلاغ مختلفة:

  • تسجيل Eventlog
  • تسجيل رسائل التصحيح (يمكن رؤيته بواسطة مصحح أخطاء مرتبط بـ WUDFhost.exe)
  • تسجيل syslog عن بُعد (قد يتطلب مزيدًا من الاختبار)

ماذا يسجل ملف DLL (DetectDLL)؟

يظهر التنسيق التالي في سجل الأحداث (أو في واجهتي التسجيل الأخريين) تحت Windows Logs\Application

root@kitploit:~
Tool started. PID: 13456

أساسي إلى حد ما، لكن المعلومتين الأكثر أهمية موجودتان. إما أنها بدأت/توقفت أو أنها رسالة keepalive، مما يعني أن الأداة كانت تعمل في تلك اللحظة. PID هو معرّف العملية.
نظرًا لأن برامج تشغيل UMDF تعمل في مساحة المستخدم مع مستخدم بصلاحيات منخفضة، لا يمكن استرجاع معلومات متعمقة حول العمليات الأخرى، وينبغي القيام بذلك بواسطة خدمة أخرى بصلاحيات أعلى.

التثبيت

يجب تنفيذ ما يلي كمستخدم بصلاحيات مرتفعة:

  • نفّذ الأمر التالي: install.bat

إلغاء التثبيت

يجب تنفيذ ما يلي كمستخدم بصلاحيات مرتفعة:

  • نفّذ الأمر التالي: uninstall.bat

الاختبارات

تم اختباره على ثلاثة تثبيتات مختلفة من Windows 10 مع خادم rsyslog.

تم اختبار المتغيرات التالية من Mimikatz:

  • النسخة الأصلية من Mimikatz منذ 8 أكتوبر 2015 (تم اكتشافها)

  • النسخة الأصلية المترجمة إلى DLL (تم اكتشافها)

  • النسخة الأصلية المترجمة إلى PowerShell (Invoke-Mimikatz) (تم اكتشافها)

  • PowerSploit - Invoke-Mimikatz (تم اكتشافها)

  • CrackMapExec - Invoke-Mimikatz (تم اكتشافها)

  • Shellenium - Invoke-Mimikatz (تم اكتشافها)

  • Cobalt Strike (لم يتم اكتشافها)

  • وحدة kiwi في Metasploit (لم يتم اكتشافها)

  • Pypykatz (لم يتم اكتشافها)

تنزيل الأداة