Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
mimikatz-detector-busylight — USB HID ड्राइवर इम्यूलेशन, Plenom A/S Busylight Alpha के PID/VID (0x3bca/0x27bb) के साथ, जो Mimikatz द्वारा समर्थित है। जब mimikatz निष्पादित किया जाता है, तो डिफ़ॉल्ट रूप से एक थ्रेड स्पॉन किया जाता है जो समर्थित बिज़ीलाइट्स में से एक को खोजने का प्रयास करता है। सभी HID डिवाइसों की गणना की जाती है, यदि PID/VID मेल खाता है तो बिज़ीलाइट को विभिन्न रंगों में फ्लैश करने के लिए पैकेट भेजे जाते हैं। | Kitploit
उपकरण/GitHubGitHub/nccgroup/mimikatz-detector-busylight
रक्षात्मक उपकरणसमझौता संकेतक (IOC) प्रबंधनमालवेयर विश्लेषणघुसपैठ का पता लगानाघटना प्रतिक्रियालॉग विश्लेषण
GitHubnccgroup/mimikatz-detector-busylight

mimikatz-detector-busylight

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
211144 साल पहलेKitploit द्वारा समीक्षित

विवरण

USB HID ड्राइवर इम्यूलेशन, Plenom A/S Busylight Alpha के PID/VID (0x3bca/0x27bb) के साथ, जो Mimikatz द्वारा समर्थित है। जब mimikatz निष्पादित किया जाता है, तो डिफ़ॉल्ट रूप से एक थ्रेड स्पॉन किया जाता है जो समर्थित बिज़ीलाइट्स में से एक को खोजने का प्रयास करता है। सभी HID डिवाइसों की गणना की जाती है, यदि PID/VID मेल खाता है तो बिज़ीलाइट को विभिन्न रंगों में फ्लैश करने के लिए पैकेट भेजे जाते हैं।

साझा करें

Mimikatz डिटेक्टर ड्राइवर - Busylight

Plenom A/S Busylight Alpha के PID/VID (0x3bca/0x27bb) के साथ USB HID ड्राइवर इम्यूलेशन, जो Mimikatz द्वारा समर्थित है। जब mimikatz निष्पादित किया जाता है, तो डिफ़ॉल्ट रूप से एक थ्रेड स्पॉन किया जाता है जो समर्थित busylight में से किसी एक को खोजने का प्रयास करता है। सभी HID डिवाइसों की गणना की जाती है, यदि PID/VID मेल खाता है तो busylight को विभिन्न रंगों में फ्लैश करने के लिए पैकेट भेजे जाते हैं।

इस डिवाइस पर mimikatz द्वारा भेजे जाने वाले तीन प्रकार के पैकेट होते हैं:

  • keepalive - लगभग हर सेकंड भेजा जाता है
  • start - केवल तब भेजा जाता है जब डिवाइस मिल जाती है
  • stop - जब mimikatz बंद किया जाता है या busylight::off कॉल किया जाता है

चूँकि यह डिवाइस एक HID डिवाइस का इम्यूलेशन करता है जो वास्तविक USB डिवाइस की पूरी तरह से नकल करता है, mimikatz दोनों के बीच अंतर नहीं कर सकता।

ड्राइवर क्या करता है (DetectUm)?

ड्राइवर एक umdf2 ड्राइवर है, जिसका अर्थ है:

  • Windows 8.1 और उसके बाद के संस्करणों पर काम करता है
  • कर्नेल स्पेस के बजाय यूज़र-स्पेस में चलता है
  • NT Authority\Local Service (निम्न विशेषाधिकार) के रूप में चलता है
  • साइनिंग प्रमाणपत्र के साथ साइन किया जा सकता है

यह busylight के व्यवहार को पारदर्शी रूप से इम्यूलेट करता है। ड्राइवर जाँचता है कि क्या तीनों (start, keepalive, stop) पैकेटों में से कोई भी प्राप्त हुआ है, यदि हाँ, तो यह एक DLL लोड करता है और क्रमशः तीनों निर्यातित फ़ंक्शनों को कॉल करता है। DLL को साइन होने की आवश्यकता नहीं है, हालाँकि यह विश्वसनीय वितरण में मदद कर सकता है। DLL की कार्यक्षमता को आसानी से बदला जा सकता है।

DLL क्या करता है (DetectDLL)?

इसमें तीन निर्यातित फ़ंक्शन हैं:

  • void start()
  • void keepalive()
  • void stop()

इन्हें क्रमशः ड्राइवर द्वारा कॉल किया जाता है। वर्तमान में तीन अलग-अलग रिपोर्टिंग मोड लागू किए गए हैं:

  • Eventlog लॉगिंग
  • Debug संदेश लॉगिंग (WUDFhost.exe से जुड़े डिबगर द्वारा देखा जा सकता है)
  • Remote syslog लॉगिंग (अधिक परीक्षण की आवश्यकता हो सकती है)

DLL क्या लॉग करता है (DetectDLL)?

Windows Logs\Application के अंतर्गत इवेंटलॉग (या अन्य दो लॉगिंग इंटरफेस) में निम्नलिखित प्रारूप दिखाया गया है।

Tool started. PID: 13456

काफी बुनियादी है, लेकिन सबसे महत्वपूर्ण दो जानकारियाँ यहाँ मौजूद हैं। यह या तो started/stopped या keepalive है, जिसका अर्थ है कि उस समय टूल चल रहा था। PID प्रक्रिया आईडी है।
चूँकि UMDF ड्राइवर यूज़रस्पेस को निम्न विशेषाधिकार प्राप्त उपयोगकर्ता के साथ चलाते हैं, अन्य प्रक्रियाओं के बारे में जानकारी गहराई से प्राप्त नहीं की जा सकती, यह उच्च विशेषाधिकारों वाली किसी अन्य सेवा द्वारा किया जाना चाहिए।

स्थापना (Installation)

निम्नलिखित को उन्नत (elevated) उपयोगकर्ता के रूप में निष्पादित करने की आवश्यकता है:

  • निम्न कमांड निष्पादित करें: install.bat

स्थापना रद्द करना (Uninstallation)

निम्नलिखित को उन्नत (elevated) उपयोगकर्ता के रूप में निष्पादित करने की आवश्यकता है:

  • निम्न कमांड निष्पादित करें: uninstall.bat

परीक्षण (Tests)

इसे rsyslog सर्वर के साथ तीन अलग-अलग Windows 10 इंस्टॉलेशन पर परीक्षण किया गया।

निम्नलिखित Mimikatz वेरिएंट्स का परीक्षण किया गया:

  • 8 अक्टूबर 2015 से Mimikatz का मूल संस्करण (Detected)

  • DLL में संकलित मूल संस्करण (Detected)

  • PowerShell में संकलित मूल संस्करण (Invoke-Mimikatz) (Detected)

  • PowerSploit - Invoke-Mimikatz (Detected)

  • CrackMapExec - Invoke-Mimikatz (Detected)

  • Shellenium - Invoke-Mimikatz (Detected)

  • Cobalt Strike (NOT Detected)

  • Metasploit kiwi module (NOT Detected)

  • Pypykatz (NOT Detected)

टूल डाउनलोड करें