Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
mimikatz-detector-busylight — Emulación de controlador USB HID con PID/VID (0x3bca/0x27bb) de Plenom A/S Busylight Alpha, que es compatible con Mimikatz. Cuando se ejecuta mimikatz, se genera un hilo por defecto que intenta localizar uno de los busylights compatibles. Se enumeran todos los dispositivos HID, si el PID/VID coincide, se envían paquetes para hacer parpadear el busylight en diferentes colores. | Kitploit
Herramientas/GitHubGitHub/nccgroup/mimikatz-detector-busylight
Herramientas DefensivasGestión de Indicadores de Compromiso (IOC)Análisis de MalwareDetección de IntrusionesRespuesta a IncidentesAnálisis de Registros
GitHubnccgroup/mimikatz-detector-busylight

mimikatz-detector-busylight

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
2114hace 4 añosRevisado por Kitploit

Acerca de

Emulación de controlador USB HID con PID/VID (0x3bca/0x27bb) de Plenom A/S Busylight Alpha, que es compatible con Mimikatz. Cuando se ejecuta mimikatz, se genera un hilo por defecto que intenta localizar uno de los busylights compatibles. Se enumeran todos los dispositivos HID, si el PID/VID coincide, se envían paquetes para hacer parpadear el busylight en diferentes colores.

Compartir

Controlador detector de Mimikatz - Busylight

Emulación de controlador USB HID con PID/VID (0x3bca/0x27bb) de Plenom A/S Busylight Alpha, compatible con Mimikatz. Cuando se ejecuta mimikatz, de forma predeterminada se crea un subproceso que intenta localizar uno de los busylights compatibles. Se enumeran todos los dispositivos HID; si el PID/VID coincide, se envían paquetes para hacer parpadear el busylight en diferentes colores.

Hay tres tipos de paquetes que mimikatz envía a este dispositivo:

  • keepalive - enviado aproximadamente cada segundo
  • start - enviado solo cuando se encuentra el dispositivo
  • stop - cuando mimikatz finaliza o se llama a busylight::off

Dado que este dispositivo emula un dispositivo HID que imita completamente al dispositivo USB real, mimikatz no puede distinguir entre ambos.

¿Qué hace el controlador (DetectUm)?

El controlador es un controlador umdf2, lo que significa:

  • Funciona desde Windows 8.1 en adelante
  • Se ejecuta en el espacio de usuario en lugar del espacio de kernel
  • Se ejecuta como NT Authority\Local Service (privilegios bajos)
  • Puede firmarse con un certificado de firma

Emula el comportamiento del busylight de forma transparente. El controlador verifica si se ha recibido alguno de los tres paquetes (start, keepalive, stop); si es así, carga una DLL y llama a las tres funciones exportadas correspondientemente. La DLL no necesita estar firmada, aunque podría ayudar para una distribución confiable. La funcionalidad de la DLL se puede cambiar fácilmente.

¿Qué hace la DLL (DetectDLL)?

Tiene tres funciones exportadas:

  • void start()
  • void keepalive()
  • void stop()

Estas son llamadas por el controlador respectivamente. Actualmente se implementan tres modos de reporte diferentes:

  • Registro en el Eventlog
  • Registro de mensajes de depuración (puede verse con un depurador adjunto a WUDFhost.exe)
  • Registro remoto por syslog (podría requerir más pruebas)

¿Qué registra la DLL (DetectDLL)?

El siguiente formato se muestra en el Eventlog (o en las otras dos interfaces de registro) bajo Registros de Windows\Aplicación

root@kitploit:~
Tool started. PID: 13456

Bastante básico, pero la información más importante está ahí. Puede ser iniciado/detenido o keepalive, lo que significa que la herramienta estaba ejecutándose en ese momento. PID es el ID del proceso.
Dado que los controladores UMDF se ejecutan en el espacio de usuario con un usuario de privilegios bajos, no se puede obtener información detallada sobre otros procesos; esto debería hacerlo otro servicio con privilegios más altos.

Instalación

Se debe realizar lo siguiente como usuario elevado:

  • Ejecutar el siguiente comando: install.bat

Desinstalación

Se debe realizar lo siguiente como usuario elevado:

  • Ejecutar el siguiente comando: uninstall.bat

Pruebas

Se probó en tres instalaciones diferentes de Windows 10 con servidor rsyslog.

Se probaron las siguientes variantes de Mimikatz:

  • Versión original de Mimikatz desde el 8 de octubre de 2015 (Detectado)

  • Original compilado como DLL (Detectado)

  • Original compilado como PowerShell (Invoke-Mimikatz) (Detectado)

  • PowerSploit - Invoke-Mimikatz (Detectado)

  • CrackMapExec - Invoke-Mimikatz (Detectado)

  • Shellenium - Invoke-Mimikatz (Detectado)

  • Cobalt Strike (NO Detectado)

  • Módulo kiwi de Metasploit (NO Detectado)

  • Pypykatz (NO Detectado)

Descargar herramienta