
एक ऑबफस्केटेड DLL उत्पन्न करें जो AMSI और ETW को अक्षम करेगा।
LightsOut एक अस्पष्ट DLL उत्पन्न करेगा जो AV से बचने की कोशिश करते हुए AMSI और ETW को अक्षम करेगा। यह सभी उपयोग किए गए WinAPI फ़ंक्शनों को यादृच्छिक करके, स्ट्रिंग्स को xor एन्कोड करके, और बुनियादी सैंडबॉक्स जांचों का उपयोग करके किया जाता है। Mingw-w64 का उपयोग अस्पष्ट C कोड को एक DLL में संकलित करने के लिए किया जाता है जिसे किसी भी प्रक्रिया में लोड किया जा सकता है जहाँ AMSI या ETW मौजूद हैं (जैसे PowerShell)।
LightsOut को python3 और mingw-w64 स्थापित Linux सिस्टम पर काम करने के लिए डिज़ाइन किया गया है। किसी अन्य निर्भरता की आवश्यकता नहीं है।
वर्तमान में शामिल विशेषताएं:
_______________________
| |
| AMSI + ETW |
| |
| LIGHTS OUT |
| _______ |
| || || |
| ||_____|| |
| |/ /|| |
| / / || |
| /____/ /-' |
| |____|/ |
| |
| @icyguider |
| |
| RG|
`-----------------------'
usage: lightsout.py [-h] [-m <method>] [-s <option>] [-sa <value>] [-k <key>] [-o <outfile>] [-p <pid>]
Generate an obfuscated DLL that will disable AMSI & ETW
options:
-h, --help यह सहायता संदेश दिखाएं और बाहर निकलें
-m <method>, --method <method>
बाईपास तकनीक (विकल्प: patch, hwbp, remote_patch) (डिफ़ॉल्ट: patch)
-s <option>, --sandbox <option>
सैंडबॉक्स से बचने की तकनीक (विकल्प: mathsleep, username, hostname, domain) (डिफ़ॉल्ट: mathsleep)
-sa <value>, --sandbox-arg <value>
सैंडबॉक्स से बचने की तकनीक के लिए तर्क (उदा: WIN10CO-DESKTOP, testlab.local)
-k <key>, --key <key>
स्ट्रिंग्स को एन्कोड करने के लिए कुंजी (डिफ़ॉल्ट रूप से यादृच्छिक रूप से उत्पन्न)
-o <outfile>, --outfile <outfile>
DLL को सहेजने के लिए फ़ाइल
दूरस्थ विकल्प:
-p <pid>, --pid <pid>
पैच करने के लिए दूरस्थ प्रक्रिया का PID
अभिप्रेत उपयोग/Opsec विचार
यह उपकरण पेंटेस्ट में उपयोग के लिए डिज़ाइन किया गया था, मुख्य रूप से AV/EDR द्वारा अवरुद्ध हुए बिना दुर्भावनापूर्ण पावरशेल स्क्रिप्ट को निष्पादित करने के लिए। इस कारण से, उपकरण बहुत ही बुनियादी है और opsec को बेहतर बनाने के लिए बहुत कुछ जोड़ा जा सकता है। यह उम्मीद न करें कि यह उपकरण EDR द्वारा पूरी तरह से पता लगाने से बच जाएगा।
उपयोग उदाहरण
आप आउटपुट DLL को अपने लक्ष्य सिस्टम में स्थानांतरित कर सकते हैं और इसे विभिन्न तरीकों से पावरशेल में लोड कर सकते हैं। उदाहरण के लिए, इसे LoadLibrary के साथ P/Invoke के माध्यम से किया जा सकता है:

या और भी आसान, पावरशेल को किसी मनमाने स्थान पर कॉपी करें और DLL को साइड लोड करें!

शुक्रिया/श्रेय/आगे संदर्भ: