Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
LightsOut — Générer une DLL obfusquée qui désactivera AMSI & ETW | Kitploit
Outils/GitHubGitHub/icyguider/lightsout
Outils DéfensifsGénération de PayloadsExploitationRed Teaming
GitHubicyguider/lightsout

LightsOut

Générer une DLL obfusquée qui désactivera AMSI & ETW

Voir le dépôt
33544il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

LightsOut

LightsOut générera une DLL obfusquée qui désactivera AMSI & ETW tout en essayant d'éviter les AV. Cela se fait en randomisant toutes les fonctions WinAPI utilisées, en encodant les chaînes avec XOR, et en utilisant des vérifications de sandbox de base. Mingw-w64 est utilisé pour compiler le code C obfusqué en une DLL qui peut être chargée dans tout processus où AMSI ou ETW sont présents (par exemple PowerShell).

LightsOut est conçu pour fonctionner sur des systèmes Linux avec python3 et mingw-w64 installés. Aucune autre dépendance n'est requise.

Fonctionnalités actuellement incluses :

  • Encodage XOR pour les chaînes
  • Randomisation des noms de fonctions WinAPI
  • Multiples options de vérification de sandbox
  • Option de contournement de point d'arrêt matériel
root@kitploit:~
 _______________________
|                       |
|   AMSI + ETW          |
|                       |
|        LIGHTS OUT     |
|        _______        |
|       ||     ||       |
|       ||_____||       |
|       |/    /||       |
|       /    / ||       |
|      /____/ /-'       |
|      |____|/          |
|                       |
|          @icyguider   |
|                       |
|                     RG|
`-----------------------'
usage: lightsout.py [-h] [-m <method>] [-s <option>] [-sa <value>] [-k <key>] [-o <outfile>] [-p <pid>]

Generate an obfuscated DLL that will disable AMSI & ETW

options:
  -h, --help            show this help message and exit
  -m <method>, --method <method>
                        Bypass technique (Options: patch, hwbp, remote_patch) (Default: patch)
  -s <option>, --sandbox <option>
                        Sandbox evasion technique (Options: mathsleep, username, hostname, domain) (Default: mathsleep)
  -sa <value>, --sandbox-arg <value>
                        Argument for sandbox evasion technique (Ex: WIN10CO-DESKTOP, testlab.local)
  -k <key>, --key <key>
                        Key to encode strings with (randomly generated by default)
  -o <outfile>, --outfile <outfile>
                        File to save DLL to

Remote options:
  -p <pid>, --pid <pid>
                        PID of remote process to patch

Utilisation prévue / Considérations Opsec

Cet outil a été conçu pour être utilisé lors de tests d'intrusion, principalement pour exécuter des scripts PowerShell malveillants sans être bloqué par les AV/EDR. Pour cette raison, l'outil est très minimaliste et beaucoup de choses peuvent être ajoutées pour améliorer l'opsec. Ne vous attendez pas à ce que cet outil échappe complètement à la détection par un EDR.

Exemples d'utilisation

Vous pouvez transférer la DLL générée sur votre système cible et la charger dans PowerShell de différentes manières. Par exemple, cela peut être fait via P/Invoke avec LoadLibrary :

image

Ou encore plus simple, copiez PowerShell à un emplacement arbitraire et effectuez un chargement latéral de la DLL !

image

Remerciements/Crédits/Références supplémentaires :

  • @RastaMouse pour leur article de blog sur le patch d'AMSI : https://rastamouse.me/memory-patching-amsi-bypass/
  • @CCob/EthicalChaos pour leur article de blog sur les contournements d'AMSI sans patch via les points d'arrêt matériels : https://ethicalchaos.dev/2022/04/17/in-process-patchless-amsi-bypass/
  • @rad9800 pour leur code que cet outil utilise pour contourner AMSI et ETW avec des points d'arrêt matériels : https://github.com/rad9800/misc/tree/main/hooks
Télécharger l’outil