Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
BlackLotus — BlackLotus UEFI Windows Bootkit | Kitploit
Strumenti/GitHubGitHub/ldpreload/blacklotus
Strumenti DifensiviEscalation di PrivilegiMeccanismi di PersistenzaExploitEvasione IDS/IPSPost-ExploitAnalisi MalwareCommand and ControlRed TeamingStrumento di Accesso RemotoSviluppo Payload
2.2k4792 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
ldpreload/blacklotus

BlackLotus

BlackLotus UEFI Windows Bootkit

Vedi Repository

BlackLotus

BlackLotus è un innovativo Bootkit UEFI progettato specificamente per Windows. Include un bypass integrato di Secure Boot e protezione Ring0/Kernel per proteggere da qualsiasi tentativo di rimozione. Questo software ha lo scopo di funzionare come un caricatore HTTP. Grazie alla sua robusta persistenza, non è necessario aggiornare frequentemente l'Agent con nuovi metodi di crittografia. Una volta distribuito, il tradizionale software antivirus non sarà in grado di scansionarlo e rimuoverlo. Il software comprende due componenti principali: l'Agent, che viene installato sul dispositivo target, e l'Interfaccia Web, utilizzata dagli amministratori per gestire i bot. In questo contesto, un bot si riferisce a un dispositivo dotato dell'Agent installato.

FYI: Questa versione di BlackLotus (v2) ha rimosso baton drop e ha sostituito i caricatori SHIM della versione originale con bootlicker. Il caricamento UEFI, l'infezione e la persistenza post-sfruttamento sono gli stessi.

Generale

  • Scritto in C e x86asm
  • Utilizza Windows API, NTAPI, EFIAPI (nessuna libreria di terze parti utilizzata),
  • Nessuna CRT (C Runtime Library).
  • Il binario compilato incluso il caricatore in modalità utente è di soli 80kb
  • Utilizza comunicazione C2 HTTPS sicura mediante crittografia RSA e AES
  • Configurazione dinamica

Caratteristiche

  • Bypass HVCI
  • Bypass UAC
  • Bypass Secure Boot
  • Bypass sequenza di avvio BitLocker
  • Bypass Windows Defender (corregge i driver di Windows Defender in memoria e impedisce al motore in modalità utente di Windows Defender di scansionare/caricare file)
  • Chiamate API con hash dinamico (hell's gate)
  • Iniezione di processi x86<=>x64
  • Motore di API Hooking
  • Motore Anti-Hooking (per disabilitare, bypassare e controllare gli EDR)
  • Sistema modulare di plugin

Installazione

Scarica e installa EDK2, da https://github.com/tianocore/edk2
Le istruzioni possono essere ottenute qui

Dopo aver installato EDK2, sei pronto per compilare i driver EFI. Modifica il file config.c per includere il nome host o l'indirizzo IP del tuo C2. Dopodiché, la compilazione dovrebbe essere facile, basta mantenere le impostazioni incluse nella soluzione di Visual Studio.

Credenziali predefinite del Pannello:

  • utente: yukari
  • password: default

Riferimenti

  • Welivesecurity: https://www.welivesecurity.com/2023/03/01/blacklotus-uefi-bootkit-myth-confirmed

  • Binarly: https://www.binarly.io/posts/The_Untold_Story_of_the_BlackLotus_UEFI_Bootkit/index.html

  • NSA Mitigation Guide: https://www.nsa.gov/Press-Room/Press-Releases-Statements/Press-Release-View/Article/3435305/nsa-releases-guide-to-mitigate-blacklotus-threat

  • TheHackerNews: https://thehackernews.com/2023/03/blacklotus-becomes-first-uefi-bootkit.html

  • Bootlicker: https://github.com/realoriginal/bootlicker

Scarica lo strumento