Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
mimikatz-detector-busylight — Emulazione del driver USB HID con PID/VID (0x3bca/0x27bb) della Plenom A/S Busylight Alpha, supportata da Mimikatz. Quando mimikatz viene eseguito, per impostazione predefinita viene generato un thread che tenta di individuare uno dei busylight supportati. Tutti i dispositivi HID vengono enumerati; se PID/VID corrisponde, vengono inviati pacchetti per far lampeggiare il busylight in diversi colori. | Kitploit
Strumenti/GitHubGitHub/
nccgroup
/mimikatz-detector-busylight
Strumenti DifensiviGestione degli Indicatori di Compromissione (IOC)Analisi MalwareRilevamento IntrusioniRisposta agli IncidentiAnalisi dei Log
GitHubnccgroup/mimikatz-detector-busylight

mimikatz-detector-busylight

Vedi Repository
2113 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

Emulazione del driver USB HID con PID/VID (0x3bca/0x27bb) della Plenom A/S Busylight Alpha, supportata da Mimikatz. Quando mimikatz viene eseguito, per impostazione predefinita viene generato un thread che tenta di individuare uno dei busylight supportati. Tutti i dispositivi HID vengono enumerati; se PID/VID corrisponde, vengono inviati pacchetti per far lampeggiare il busylight in diversi colori.

Condividi

Driver rilevatore di Mimikatz - Busylight

Emulazione di driver USB HID con PID/VID (0x3bca/0x27bb) di Plenom A/S Busylight Alpha, supportato da Mimikatz. Quando mimikatz viene eseguito, per impostazione predefinita viene creato un thread che cerca di individuare uno dei busylight supportati. Tutti i dispositivi HID vengono enumerati; se PID/VID corrisponde, vengono inviati pacchetti per far lampeggiare il busylight in diversi colori.

Esistono tre tipi di pacchetti inviati a questo dispositivo da mimikatz:

  • keepalive - inviato circa ogni secondo
  • start - inviato solo quando il dispositivo viene trovato
  • stop - quando mimikatz viene terminato o viene chiamato busylight::off

Poiché questo dispositivo emula un dispositivo HID che replica completamente il vero dispositivo USB, mimikatz non può distinguere tra i due.

Cosa fa il driver (DetectUm)?

Il driver è un driver umdf2, il che significa:

  • Funziona da Windows 8.1 in su
  • Viene eseguito nello spazio utente invece che nello spazio kernel
  • Viene eseguito come NT Authority\Local Service (privilegi bassi)
  • Può essere firmato con un certificato di firma

Emula il comportamento del busylight in modo trasparente. Il driver controlla se uno dei tre pacchetti (start, keepalive, stop) è stato ricevuto; in tal caso, carica una DLL e chiama rispettivamente le tre funzioni esportate. La DLL non deve essere firmata, anche se potrebbe aiutare una distribuzione affidabile. La funzionalità della DLL può essere modificata facilmente.

Cosa fa la DLL (DetectDLL)?

Ha tre funzioni esportate:

  • void start()
  • void keepalive()
  • void stop()

Queste vengono chiamate rispettivamente dal driver. Attualmente sono implementate tre diverse modalità di segnalazione:

  • Registrazione nel registro eventi
  • Registrazione dei messaggi di debug (visibile tramite un debugger collegato a WUDFhost.exe)
  • Registrazione syslog remota (potrebbe richiedere ulteriori test)

Cosa registra la DLL (DetectDLL)?

Il seguente formato viene mostrato nel registro eventi (o nelle altre due interfacce di registrazione) in Windows Logs\Application

root@kitploit:~
Tool started. PID: 13456

Abbastanza semplice, ma le due informazioni più importanti ci sono. Può essere started/stopped oppure keepalive, il che significa che lo strumento era in esecuzione in quel momento. PID è l'ID del processo.
Poiché i driver UMDF eseguono lo spazio utente con un utente con privilegi bassi, le informazioni sugli altri processi non possono essere recuperate in profondità; questo dovrebbe essere fatto da un altro servizio con privilegi più elevati.

Installazione

Quanto segue deve essere eseguito come utente elevato:

  • Eseguire il seguente comando: install.bat

Disinstallazione

Quanto segue deve essere eseguito come utente elevato:

  • Eseguire il seguente comando: uninstall.bat

Test

È stato testato su tre diverse installazioni di Windows 10 con server rsyslog.

Sono state testate le seguenti varianti di Mimikatz:

  • Versione originale di Mimikatz dal 8 ottobre 2015 (Rilevato)

  • Versione originale compilata in DLL (Rilevato)

  • Versione originale compilata in PowerShell (Invoke-Mimikatz) (Rilevato)

  • PowerSploit - Invoke-Mimikatz (Rilevato)

  • CrackMapExec - Invoke-Mimikatz (Rilevato)

  • Shellenium - Invoke-Mimikatz (Rilevato)

  • Cobalt Strike (Non rilevato)

  • Modulo kiwi di Metasploit (Non rilevato)

  • Pypykatz (Non rilevato)

Scarica lo strumento