Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
BlackLotus — BlackLotus UEFI Windows Bootkit | Kitploit
Outils/GitHubGitHub/ldpreload/blacklotus
Outils DéfensifsEscalade de PrivilègesMécanismes de PersistanceExploitationÉvasion IDS/IPSPost-ExploitationAnalyse de MalwareCommandement et ContrôleRed TeamingOutil d'Accès à DistanceDéveloppement de Charges Utiles
2.2k4796il y a 2 ansVérifié par Kitploit
GitHub
ldpreload/blacklotus

BlackLotus

BlackLotus UEFI Windows Bootkit

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

BlackLotus

BlackLotus est un bootkit UEFI innovant conçu spécifiquement pour Windows. Il intègre un contournement intégré du Secure Boot et une protection Ring0/Kernel pour se prémunir contre toute tentative de suppression. Ce logiciel sert à fonctionner comme un chargeur HTTP. Grâce à sa persistance robuste, il n'est pas nécessaire de mettre fréquemment à jour l'Agent avec de nouvelles méthodes de chiffrement. Une fois déployé, les logiciels antivirus traditionnels seront incapables de le scanner et de l'éliminer. Le logiciel comprend deux composants principaux : l'Agent, installé sur l'appareil ciblé, et l'Interface Web, utilisée par les administrateurs pour gérer les bots. Dans ce contexte, un bot désigne un appareil équipé de l'Agent installé.

Info : Cette version de BlackLotus (v2) a supprimé le baton drop et a remplacé les chargeurs SHIM de la version originale par bootlicker. Le chargement UEFI, l'infection et la persistance post-exploitation restent les mêmes.

Général

  • Écrit en C et en assembleur x86
  • Utilise les API Windows, NTAPI, EFIAPI (aucune bibliothèque tierce utilisée)
  • Pas de CRT (bibliothèque runtime C)
  • Le binaire compilé incluant le chargeur en mode utilisateur ne pèse que 80 ko
  • Utilise une communication C2 sécurisée HTTPS avec chiffrement RSA et AES
  • Configuration dynamique

Fonctionnalités

  • Contournement HVCI
  • Contournement UAC
  • Contournement Secure Boot
  • Contournement de la séquence de démarrage BitLocker
  • Contournement de Windows Defender (patcher les pilotes de Windows Defender en mémoire et empêcher le moteur en mode utilisateur de Windows Defender de scanner/télécharger des fichiers)
  • Appels API hachés dynamiques (hell's gate)
  • Injection de processus x86<=>x64
  • Moteur de hooking d'API
  • Moteur anti-hooking (pour désactiver, contourner et contrôler les EDR)
  • Système de plugins modulaire

Installation

Télécharger l’outil

Téléchargez et installez EDK2 depuis https://github.com/tianocore/edk2
Les instructions peuvent être obtenues ici

Après avoir installé EDK2, vous êtes prêt à compiler les pilotes EFI. Modifiez le fichier config.c pour y inclure le nom d'hôte ou l'adresse IP de votre C2. Ensuite, la compilation devrait être simple, il suffit de conserver les paramètres inclus dans la solution Visual Studio.

Identifiants par défaut du panneau :

  • utilisateur : yukari
  • mot de passe : default

Références

  • Welivesecurity: https://www.welivesecurity.com/2023/03/01/blacklotus-uefi-bootkit-myth-confirmed

  • Binarly: https://www.binarly.io/posts/The_Untold_Story_of_the_BlackLotus_UEFI_Bootkit/index.html

  • Guide d'atténuation de la NSA : https://www.nsa.gov/Press-Room/Press-Releases-Statements/Press-Release-View/Article/3435305/nsa-releases-guide-to-mitigate-blacklotus-threat

  • TheHackerNews: https://thehackernews.com/2023/03/blacklotus-becomes-first-uefi-bootkit.html

  • Bootlicker: https://github.com/realoriginal/bootlicker