Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
LightsOut — Generiere eine obfuskierte DLL, die AMSI & ETW deaktiviert. | Kitploit
Tools/GitHubGitHub/icyguider/lightsout
DefensivwerkzeugePayload-GenerierungExploitationRed Teaming
GitHubicyguider/lightsout

LightsOut

Generiere eine obfuskierte DLL, die AMSI & ETW deaktiviert.

Repository anzeigen
33544vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

LightsOut

LightsOut generiert eine verschleierte DLL, die AMSI & ETW deaktiviert und gleichzeitig versucht, AV zu umgehen. Dies geschieht durch Randomisierung aller verwendeten WinAPI-Funktionen, XOR-Kodierung von Zeichenketten und Nutzung grundlegender Sandbox-Prüfungen. Mingw-w64 wird verwendet, um den verschleierten C-Code in eine DLL zu kompilieren, die in jeden Prozess geladen werden kann, in dem AMSI oder ETW vorhanden sind (z. B. PowerShell).

LightsOut ist für den Einsatz auf Linux-Systemen mit installiertem python3 und mingw-w64 ausgelegt. Es sind keine weiteren Abhängigkeiten erforderlich.

Derzeit enthaltene Funktionen:

  • XOR-Kodierung für Zeichenketten
  • Randomisierung von WinAPI-Funktionsnamen
  • Mehrere Sandbox-Prüfoptionen
  • Option zum Umgehen von Hardware-Breakpoints
root@kitploit:~
 _______________________
|                       |
|   AMSI + ETW          |
|                       |
|        LIGHTS OUT     |
|        _______        |
|       ||     ||       |
|       ||_____||       |
|       |/    /||       |
|       /    / ||       |
|      /____/ /-'       |
|      |____|/          |
|                       |
|          @icyguider   |
|                       |
|                     RG|
`-----------------------'
usage: lightsout.py [-h] [-m <method>] [-s <option>] [-sa <value>] [-k <key>] [-o <outfile>] [-p <pid>]

Generiert eine verschleierte DLL, die AMSI & ETW deaktiviert

Optionen:
  -h, --help            Zeigt diese Hilfemeldung an und beendet das Programm
  -m <method>, --method <method>
                        Bypass-Technik (Optionen: patch, hwbp, remote_patch) (Standard: patch)
  -s <option>, --sandbox <option>
                        Sandbox-Umgehungstechnik (Optionen: mathsleep, username, hostname, domain) (Standard: mathsleep)
  -sa <value>, --sandbox-arg <value>
                        Argument für die Sandbox-Umgehungstechnik (z.B.: WIN10CO-DESKTOP, testlab.local)
  -k <key>, --key <key>
                        Schlüssel zur Kodierung von Zeichenketten (standardmäßig zufällig generiert)
  -o <outfile>, --outfile <outfile>
                        Datei, in der die DLL gespeichert werden soll

Remote-Optionen:
  -p <pid>, --pid <pid>
                        PID des Remote-Prozesses, der gepatcht werden soll

Verwendungszweck/Opsec-Überlegungen

Dieses Tool wurde für den Einsatz bei Pentests entwickelt, hauptsächlich um bösartige PowerShell-Skripte auszuführen, ohne von AV/EDR blockiert zu werden. Aus diesem Grund ist das Tool sehr rudimentär und es kann viel hinzugefügt werden, um die Opsec zu verbessern. Erwarten Sie nicht, dass dieses Tool die Erkennung durch EDR vollständig umgeht.

Anwendungsbeispiele

Sie können die ausgegebene DLL auf Ihr Zielsystem übertragen und auf verschiedene Weise in PowerShell laden. Beispielsweise kann dies über P/Invoke mit LoadLibrary erfolgen:

image

Oder noch einfacher: Kopieren Sie PowerShell an einen beliebigen Ort und laden Sie die DLL seitlich!

image

Grüße/Danksagung/Weitere Referenzen:

  • @RastaMouse für ihren Blogbeitrag zum Patchen von AMSI: https://rastamouse.me/memory-patching-amsi-bypass/
  • @CCob/EthicalChaos für ihren Blogbeitrag zu patchlosen AMSI-Bypässen über Hardware-Breakpoints: https://ethicalchaos.dev/2022/04/17/in-process-patchless-amsi-bypass/
  • @rad9800 für ihren Code, den dieses Tool zum Umgehen von AMSI und ETW mit Hardware-Breakpoints verwendet: https://github.com/rad9800/misc/tree/main/hooks
Tool herunterladen