Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
LightsOut — Genera una DLL offuscata che disabiliterà AMSI & ETW | Kitploit
Strumenti/GitHubGitHub/icyguider/lightsout
Strumenti DifensiviGenerazione di PayloadExploitRed Teaming
GitHubicyguider/lightsout

LightsOut

Genera una DLL offuscata che disabiliterà AMSI & ETW

Vedi Repository
335442 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

LightsOut

LightsOut genererà una DLL offuscata che disabiliterà AMSI e ETW cercando di eludere l'AV. Ciò avviene randomizzando tutte le funzioni WinAPI utilizzate, codificando le stringhe con XOR e utilizzando controlli di sandbox di base. Mingw-w64 viene utilizzato per compilare il codice C offuscato in una DLL che può essere caricata in qualsiasi processo in cui siano presenti AMSI o ETW (ad es. PowerShell).

LightsOut è progettato per funzionare su sistemi Linux con python3 e mingw-w64 installati. Non sono necessarie altre dipendenze.

Caratteristiche attualmente incluse:

  • Codifica XOR per le stringhe
  • Randomizzazione dei nomi delle funzioni WinAPI
  • Opzioni multiple di controllo sandbox
  • Opzione di bypass dei breakpoint hardware
root@kitploit:~
 _______________________
|                       |
|   AMSI + ETW          |
|                       |
|        LIGHTS OUT     |
|        _______        |
|       ||     ||       |
|       ||_____||       |
|       |/    /||       |
|       /    / ||       |
|      /____/ /-'       |
|      |____|/          |
|                       |
|          @icyguider   |
|                       |
|                     RG|
`-----------------------'
usage: lightsout.py [-h] [-m <method>] [-s <option>] [-sa <value>] [-k <key>] [-o <outfile>] [-p <pid>]

Genera una DLL offuscata che disabilita AMSI e ETW

opzioni:
  -h, --help            mostra questo messaggio di aiuto ed esci
  -m <method>, --method <method>
                        Tecnica di bypass (Opzioni: patch, hwbp, remote_patch) (Predefinito: patch)
  -s <option>, --sandbox <option>
                        Tecnica di evasione sandbox (Opzioni: mathsleep, username, hostname, domain) (Predefinito: mathsleep)
  -sa <value>, --sandbox-arg <value>
                        Argomento per la tecnica di evasione sandbox (Es: WIN10CO-DESKTOP, testlab.local)
  -k <key>, --key <key>
                        Chiave per codificare le stringhe (generata casualmente per impostazione predefinita)
  -o <outfile>, --outfile <outfile>
                        File in cui salvare la DLL

Opzioni remote:
  -p <pid>, --pid <pid>
                        PID del processo remoto da patchare

Uso previsto/Considerazioni Opsec

Questo strumento è stato progettato per essere utilizzato nei pentest, principalmente per eseguire script PowerShell dannosi senza essere bloccati da AV/EDR. Per questo motivo, lo strumento è molto essenziale e molto può essere aggiunto per migliorare l'opsec. Non aspettarti che questo strumento eluda completamente il rilevamento da parte dell'EDR.

Esempi di utilizzo

Puoi trasferire la DLL di output sul sistema di destinazione e caricarla in PowerShell in vari modi. Ad esempio, può essere fatto tramite P/Invoke con LoadLibrary:

image

O ancora più semplice, copia PowerShell in una posizione arbitraria e carica lateralmente la DLL!

image

Ringraziamenti/Crediti/Riferimenti aggiuntivi:

  • @RastaMouse per il loro post sul blog sul patching di AMSI: https://rastamouse.me/memory-patching-amsi-bypass/
  • @CCob/EthicalChaos per il loro post sul blog sui bypass di AMSI senza patch tramite breakpoint hardware: https://ethicalchaos.dev/2022/04/17/in-process-patchless-amsi-bypass/
  • @rad9800 per il loro codice che questo strumento utilizza per bypassare AMSI ed ETW con breakpoint hardware: https://github.com/rad9800/misc/tree/main/hooks
Scarica lo strumento