
USB HID ड्राइवर इम्यूलेशन, Plenom A/S Busylight Alpha के PID/VID (0x3bca/0x27bb) के साथ, जो Mimikatz द्वारा समर्थित है। जब mimikatz निष्पादित किया जाता है, तो डिफ़ॉल्ट रूप से एक थ्रेड स्पॉन किया जाता है जो समर्थित बिज़ीलाइट्स में से एक को खोजने का प्रयास करता है। सभी HID डिवाइसों की गणना की जाती है, यदि PID/VID मेल खाता है तो बिज़ीलाइट को विभिन्न रंगों में फ्लैश करने के लिए पैकेट भेजे जाते हैं।
Plenom A/S Busylight Alpha के PID/VID (0x3bca/0x27bb) के साथ USB HID ड्राइवर इम्यूलेशन, जो Mimikatz द्वारा समर्थित है। जब mimikatz निष्पादित किया जाता है, तो डिफ़ॉल्ट रूप से एक थ्रेड स्पॉन किया जाता है जो समर्थित busylight में से किसी एक को खोजने का प्रयास करता है। सभी HID डिवाइसों की गणना की जाती है, यदि PID/VID मेल खाता है तो busylight को विभिन्न रंगों में फ्लैश करने के लिए पैकेट भेजे जाते हैं।
इस डिवाइस पर mimikatz द्वारा भेजे जाने वाले तीन प्रकार के पैकेट होते हैं:
busylight::off कॉल किया जाता हैचूँकि यह डिवाइस एक HID डिवाइस का इम्यूलेशन करता है जो वास्तविक USB डिवाइस की पूरी तरह से नकल करता है, mimikatz दोनों के बीच अंतर नहीं कर सकता।
ड्राइवर एक umdf2 ड्राइवर है, जिसका अर्थ है:
यह busylight के व्यवहार को पारदर्शी रूप से इम्यूलेट करता है। ड्राइवर जाँचता है कि क्या तीनों (start, keepalive, stop) पैकेटों में से कोई भी प्राप्त हुआ है, यदि हाँ, तो यह एक DLL लोड करता है और क्रमशः तीनों निर्यातित फ़ंक्शनों को कॉल करता है। DLL को साइन होने की आवश्यकता नहीं है, हालाँकि यह विश्वसनीय वितरण में मदद कर सकता है। DLL की कार्यक्षमता को आसानी से बदला जा सकता है।
इसमें तीन निर्यातित फ़ंक्शन हैं:
इन्हें क्रमशः ड्राइवर द्वारा कॉल किया जाता है। वर्तमान में तीन अलग-अलग रिपोर्टिंग मोड लागू किए गए हैं:
Windows Logs\Application के अंतर्गत इवेंटलॉग (या अन्य दो लॉगिंग इंटरफेस) में निम्नलिखित प्रारूप दिखाया गया है।
Tool started. PID: 13456
काफी बुनियादी है, लेकिन सबसे महत्वपूर्ण दो जानकारियाँ यहाँ मौजूद हैं। यह या तो started/stopped या keepalive है, जिसका अर्थ है कि उस समय टूल चल रहा था। PID प्रक्रिया आईडी है।
चूँकि UMDF ड्राइवर यूज़रस्पेस को निम्न विशेषाधिकार प्राप्त उपयोगकर्ता के साथ चलाते हैं, अन्य प्रक्रियाओं के बारे में जानकारी गहराई से प्राप्त नहीं की जा सकती, यह उच्च विशेषाधिकारों वाली किसी अन्य सेवा द्वारा किया जाना चाहिए।
निम्नलिखित को उन्नत (elevated) उपयोगकर्ता के रूप में निष्पादित करने की आवश्यकता है:
install.batनिम्नलिखित को उन्नत (elevated) उपयोगकर्ता के रूप में निष्पादित करने की आवश्यकता है:
uninstall.batइसे rsyslog सर्वर के साथ तीन अलग-अलग Windows 10 इंस्टॉलेशन पर परीक्षण किया गया।
निम्नलिखित Mimikatz वेरिएंट्स का परीक्षण किया गया:
8 अक्टूबर 2015 से Mimikatz का मूल संस्करण (Detected)
DLL में संकलित मूल संस्करण (Detected)
PowerShell में संकलित मूल संस्करण (Invoke-Mimikatz) (Detected)
PowerSploit - Invoke-Mimikatz (Detected)
CrackMapExec - Invoke-Mimikatz (Detected)
Shellenium - Invoke-Mimikatz (Detected)
Cobalt Strike (NOT Detected)
Metasploit kiwi module (NOT Detected)
Pypykatz (NOT Detected)