
USB HID driver emulation with PID/VID (0x3bca/0x27bb) of Plenom A/S Busylight Alpha, that is supported by Mimikatz. When mimikatz is executed, a thread is spwaned by default that tries to locate one of the busylights that is supported. All HID devices are enumerated, if PID/VID is matching then packets are sent to flash the busylight in different colours.
USB-HID-Treiberemulation mit PID/VID (0x3bca/0x27bb) des Plenom A/S Busylight Alpha, das von Mimikatz unterstützt wird. Wenn mimikatz ausgeführt wird, wird standardmäßig ein Thread erzeugt, der versucht, eines der unterstützten Busylights zu finden. Alle HID-Geräte werden aufgezählt; wenn PID/VID übereinstimmen, werden Pakete gesendet, um das Busylight in verschiedenen Farben aufblinken zu lassen.
Es gibt drei Arten von Paketen, die von mimikatz an dieses Gerät gesendet werden:
busylight::off aufgerufen wirdDa dieses Gerät ein HID-Gerät emuliert, das das echte USB-Gerät vollständig nachahmt, kann mimikatz nicht zwischen den beiden unterscheiden.
Der Treiber ist ein UMDF2-Treiber, was Folgendes bedeutet:
Er emuliert das Verhalten des Busylight transparent. Der Treiber prüft, ob eines der drei Pakete (start, keepalive, stop) empfangen wurde; wenn ja, lädt er eine DLL und ruft die drei exportierten Funktionen entsprechend auf. Die DLL muss nicht signiert sein, auch wenn dies die vertrauenswürdige Verteilung erleichtern kann. Die Funktionalität der DLL kann leicht geändert werden.
Sie hat drei exportierte Funktionen:
Diese werden vom Treiber jeweils aufgerufen. Derzeit sind drei verschiedene Berichtsmodi implementiert:
Das folgende Format wird im Ereignisprotokoll (oder auf den beiden anderen Protokollierungsschnittstellen) unter Windows-Protokolle\Anwendung angezeigt.
Tool started. PID: 13456
Ziemlich einfach, aber die zwei wichtigsten Informationen sind vorhanden. Es ist entweder gestartet/gestoppt oder keepalive, was bedeutet, dass das Werkzeug zu diesem Zeitpunkt lief. PID ist die Prozess-ID.
Da die UMDF-Treiber im Benutzermodus mit einem Benutzer mit geringen Rechten laufen, können keine detaillierten Informationen über andere Prozesse abgerufen werden; dies sollte von einem anderen Dienst mit höheren Rechten übernommen werden.
Folgendes muss als Benutzer mit erhöhten Rechten ausgeführt werden:
install.batFolgendes muss als Benutzer mit erhöhten Rechten ausgeführt werden:
uninstall.batEs wurde auf drei verschiedenen Windows-10-Installationen mit rsyslog-Server getestet.
Die folgenden Mimikatz-Varianten wurden getestet:
Originalversion von Mimikatz seit 8. Oktober 2015 (Erkannt)
Original als DLL kompiliert (Erkannt)
Original als PowerShell kompiliert (Invoke-Mimikatz) (Erkannt)
PowerSploit – Invoke-Mimikatz (Erkannt)
CrackMapExec – Invoke-Mimikatz (Erkannt)
Shellenium – Invoke-Mimikatz (Erkannt)
Cobalt Strike (NICHT erkannt)
Metasploit-kiwi-Modul (NICHT erkannt)
Pypykatz (NICHT erkannt)