Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
mimikatz-detector-busylight — USB HID driver emulation with PID/VID (0x3bca/0x27bb) of Plenom A/S Busylight Alpha, that is supported by Mimikatz. When mimikatz is executed, a thread is spwaned by default that tries to locate one of the busylights that is supported. All HID devices are enumerated, if PID/VID is matching then packets are sent to flash the busylight in different colours. | Kitploit
Tools/GitHubGitHub/nccgroup/mimikatz-detector-busylight
Defensive ToolsIndicator of Compromise (IOC) ManagementMalware AnalysisIntrusion DetectionIncident ResponseLog Analysis
GitHubnccgroup/mimikatz-detector-busylight

mimikatz-detector-busylight

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

USB HID driver emulation with PID/VID (0x3bca/0x27bb) of Plenom A/S Busylight Alpha, that is supported by Mimikatz. When mimikatz is executed, a thread is spwaned by default that tries to locate one of the busylights that is supported. All HID devices are enumerated, if PID/VID is matching then packets are sent to flash the busylight in different colours.

211vor 3 JahrenVon Kitploit geprüft
Teilen

Mimikatz-Erkennungstreiber - Busylight

USB-HID-Treiberemulation mit PID/VID (0x3bca/0x27bb) des Plenom A/S Busylight Alpha, das von Mimikatz unterstützt wird. Wenn mimikatz ausgeführt wird, wird standardmäßig ein Thread erzeugt, der versucht, eines der unterstützten Busylights zu finden. Alle HID-Geräte werden aufgezählt; wenn PID/VID übereinstimmen, werden Pakete gesendet, um das Busylight in verschiedenen Farben aufblinken zu lassen.

Es gibt drei Arten von Paketen, die von mimikatz an dieses Gerät gesendet werden:

  • keepalive – wird etwa jede Sekunde gesendet
  • start – wird nur gesendet, wenn das Gerät gefunden wurde
  • stop – wenn mimikatz beendet wird oder busylight::off aufgerufen wird

Da dieses Gerät ein HID-Gerät emuliert, das das echte USB-Gerät vollständig nachahmt, kann mimikatz nicht zwischen den beiden unterscheiden.

Was macht der Treiber (DetectUm)?

Der Treiber ist ein UMDF2-Treiber, was Folgendes bedeutet:

  • Funktioniert ab Windows 8.1
  • Läuft im Benutzermodus statt im Kernelmodus
  • Läuft als NT Authority\Local Serive (geringe Rechte)
  • Kann mit einem Signierzertifikat signiert werden

Er emuliert das Verhalten des Busylight transparent. Der Treiber prüft, ob eines der drei Pakete (start, keepalive, stop) empfangen wurde; wenn ja, lädt er eine DLL und ruft die drei exportierten Funktionen entsprechend auf. Die DLL muss nicht signiert sein, auch wenn dies die vertrauenswürdige Verteilung erleichtern kann. Die Funktionalität der DLL kann leicht geändert werden.

Was macht die DLL (DetectDLL)?

Sie hat drei exportierte Funktionen:

  • void start()
  • void keepalive()
  • void stop()

Diese werden vom Treiber jeweils aufgerufen. Derzeit sind drei verschiedene Berichtsmodi implementiert:

  • Eventlog-Protokollierung
  • Debug-Meldungsprotokollierung (kann von einem Debugger gesehen werden, der an WUDFhost.exe angehängt ist)
  • Remote-Syslog-Protokollierung (erfordert möglicherweise weitere Tests)

Was protokolliert die DLL (DetectDLL)?

Das folgende Format wird im Ereignisprotokoll (oder auf den beiden anderen Protokollierungsschnittstellen) unter Windows-Protokolle\Anwendung angezeigt.

root@kitploit:~
Tool started. PID: 13456

Ziemlich einfach, aber die zwei wichtigsten Informationen sind vorhanden. Es ist entweder gestartet/gestoppt oder keepalive, was bedeutet, dass das Werkzeug zu diesem Zeitpunkt lief. PID ist die Prozess-ID.
Da die UMDF-Treiber im Benutzermodus mit einem Benutzer mit geringen Rechten laufen, können keine detaillierten Informationen über andere Prozesse abgerufen werden; dies sollte von einem anderen Dienst mit höheren Rechten übernommen werden.

Installation

Folgendes muss als Benutzer mit erhöhten Rechten ausgeführt werden:

  • Führen Sie den folgenden Befehl aus: install.bat

Deinstallation

Folgendes muss als Benutzer mit erhöhten Rechten ausgeführt werden:

  • Führen Sie den folgenden Befehl aus: uninstall.bat

Tests

Es wurde auf drei verschiedenen Windows-10-Installationen mit rsyslog-Server getestet.

Die folgenden Mimikatz-Varianten wurden getestet:

  • Originalversion von Mimikatz seit 8. Oktober 2015 (Erkannt)

  • Original als DLL kompiliert (Erkannt)

  • Original als PowerShell kompiliert (Invoke-Mimikatz) (Erkannt)

  • PowerSploit – Invoke-Mimikatz (Erkannt)

  • CrackMapExec – Invoke-Mimikatz (Erkannt)

  • Shellenium – Invoke-Mimikatz (Erkannt)

  • Cobalt Strike (NICHT erkannt)

  • Metasploit-kiwi-Modul (NICHT erkannt)

  • Pypykatz (NICHT erkannt)

Tool herunterladen