Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
mimikatz-detector-busylight — USB HID driver emulation with PID/VID (0x3bca/0x27bb) of Plenom A/S Busylight Alpha, that is supported by Mimikatz. When mimikatz is executed, a thread is spwaned by default that tries to locate one of the busylights that is supported. All HID devices are enumerated, if PID/VID is matching then packets are sent to flash the busylight in different colours. | Kitploit
Outils/GitHubGitHub/nccgroup/mimikatz-detector-busylight
Defensive ToolsIndicator of Compromise (IOC) ManagementMalware AnalysisIntrusion DetectionIncident ResponseLog Analysis
GitHubnccgroup/mimikatz-detector-busylight

mimikatz-detector-busylight

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

211il y a 3 ansVérifié par Kitploit

USB HID driver emulation with PID/VID (0x3bca/0x27bb) of Plenom A/S Busylight Alpha, that is supported by Mimikatz. When mimikatz is executed, a thread is spwaned by default that tries to locate one of the busylights that is supported. All HID devices are enumerated, if PID/VID is matching then packets are sent to flash the busylight in different colours.

Partager

Pilote de détection Mimikatz - Busylight

Émulation d'un pilote USB HID avec PID/VID (0x3bca/0x27bb) du Plenom A/S Busylight Alpha, pris en charge par Mimikatz. Lorsque mimikatz est exécuté, un thread est généré par défaut et tente de localiser l'un des busylights pris en charge. Tous les périphériques HID sont énumérés ; si le PID/VID correspond, des paquets sont envoyés pour faire clignoter le busylight de différentes couleurs.

Il existe trois types de paquets envoyés à ce périphérique par mimikatz :

  • keepalive - envoyé environ chaque seconde
  • start - envoyé uniquement lorsque le périphérique est trouvé
  • stop - lorsque mimikatz est terminé ou que busylight::off est appelé

Comme ce périphérique émule un périphérique HID qui imite fidèlement le véritable périphérique USB, mimikatz ne peut pas faire la différence entre les deux.

Que fait le pilote (DetectUm) ?

Le pilote est un pilote umdf2, ce qui signifie :

  • Fonctionne à partir de Windows 8.1 et versions ultérieures
  • S'exécute dans l'espace utilisateur au lieu de l'espace noyau
  • S'exécute en tant que NT Authority\Local Serive (faible privilège)
  • Peut être signé avec un certificat de signature

Il émule le comportement du busylight de manière transparente. Le pilote vérifie si l'un des trois paquets (start, keepalive, stop) a été reçu ; si c'est le cas, il charge une DLL et appelle respectivement les trois fonctions exportées. La DLL n'a pas besoin d'être signée, même si cela peut faciliter une distribution de confiance. La fonctionnalité de la DLL peut être modifiée facilement.

Que fait la DLL (DetectDLL) ?

Elle possède trois fonctions exportées :

  • void start()
  • void keepalive()
  • void stop()

Elles sont appelées respectivement par le pilote. Actuellement, trois modes de rapport différents sont implémentés :

  • Journalisation Eventlog
  • Journalisation des messages de débogage (visible par un débogueur attaché à WUDFhost.exe)
  • Journalisation syslog à distance (peut nécessiter davantage de tests)

Que journalise la DLL (DetectDLL) ?

Le format suivant est affiché dans le journal des événements (ou sur les deux autres interfaces de journalisation) sous Windows Logs\Application

root@kitploit:~
Tool started. PID: 13456

Assez basique, mais les deux informations les plus importantes y sont. C'est soit started/stopped, soit keepalive, ce qui signifie que l'outil était en cours d'exécution à ce moment-là. PID est l'identifiant du processus.
Étant donné que les pilotes UMDF s'exécutent dans l'espace utilisateur avec un utilisateur à faibles privilèges, les informations sur les autres processus ne peuvent pas être récupérées en profondeur ; cela devrait être fait par un autre service avec des privilèges plus élevés.

Installation

Les opérations suivantes doivent être effectuées en tant qu'utilisateur élevé :

  • Exécutez la commande suivante : install.bat

Désinstallation

Les opérations suivantes doivent être effectuées en tant qu'utilisateur élevé :

  • Exécutez la commande suivante : uninstall.bat

Tests

Il a été testé sur trois installations Windows 10 différentes avec un serveur rsyslog.

Les variantes de Mimikatz suivantes ont été testées :

  • Version originale de Mimikatz depuis le 8 octobre 2015 (Détecté)

  • Original compilé en DLL (Détecté)

  • Original compilé en PowerShell (Invoke-Mimikatz) (Détecté)

  • PowerSploit - Invoke-Mimikatz (Détecté)

  • CrackMapExec - Invoke-Mimikatz (Détecté)

  • Shellenium - Invoke-Mimikatz (Détecté)

  • Cobalt Strike (Non détecté)

  • Module kiwi de Metasploit (Non détecté)

  • Pypykatz (Non détecté)

Télécharger l’outil