
Emulazione del driver USB HID con PID/VID (0x3bca/0x27bb) della Plenom A/S Busylight Alpha, supportata da Mimikatz. Quando mimikatz viene eseguito, per impostazione predefinita viene generato un thread che tenta di individuare uno dei busylight supportati. Tutti i dispositivi HID vengono enumerati; se PID/VID corrisponde, vengono inviati pacchetti per far lampeggiare il busylight in diversi colori.
Emulazione di driver USB HID con PID/VID (0x3bca/0x27bb) di Plenom A/S Busylight Alpha, supportato da Mimikatz. Quando mimikatz viene eseguito, per impostazione predefinita viene creato un thread che cerca di individuare uno dei busylight supportati. Tutti i dispositivi HID vengono enumerati; se PID/VID corrisponde, vengono inviati pacchetti per far lampeggiare il busylight in diversi colori.
Esistono tre tipi di pacchetti inviati a questo dispositivo da mimikatz:
busylight::offPoiché questo dispositivo emula un dispositivo HID che replica completamente il vero dispositivo USB, mimikatz non può distinguere tra i due.
Il driver è un driver umdf2, il che significa:
Emula il comportamento del busylight in modo trasparente. Il driver controlla se uno dei tre pacchetti (start, keepalive, stop) è stato ricevuto; in tal caso, carica una DLL e chiama rispettivamente le tre funzioni esportate. La DLL non deve essere firmata, anche se potrebbe aiutare una distribuzione affidabile. La funzionalità della DLL può essere modificata facilmente.
Ha tre funzioni esportate:
Queste vengono chiamate rispettivamente dal driver. Attualmente sono implementate tre diverse modalità di segnalazione:
Il seguente formato viene mostrato nel registro eventi (o nelle altre due interfacce di registrazione) in Windows Logs\Application
Tool started. PID: 13456
Abbastanza semplice, ma le due informazioni più importanti ci sono. Può essere started/stopped oppure keepalive, il che significa che lo strumento era in esecuzione in quel momento. PID è l'ID del processo.
Poiché i driver UMDF eseguono lo spazio utente con un utente con privilegi bassi, le informazioni sugli altri processi non possono essere recuperate in profondità; questo dovrebbe essere fatto da un altro servizio con privilegi più elevati.
Quanto segue deve essere eseguito come utente elevato:
install.batQuanto segue deve essere eseguito come utente elevato:
uninstall.batÈ stato testato su tre diverse installazioni di Windows 10 con server rsyslog.
Sono state testate le seguenti varianti di Mimikatz:
Versione originale di Mimikatz dal 8 ottobre 2015 (Rilevato)
Versione originale compilata in DLL (Rilevato)
Versione originale compilata in PowerShell (Invoke-Mimikatz) (Rilevato)
PowerSploit - Invoke-Mimikatz (Rilevato)
CrackMapExec - Invoke-Mimikatz (Rilevato)
Shellenium - Invoke-Mimikatz (Rilevato)
Cobalt Strike (Non rilevato)
Modulo kiwi di Metasploit (Non rilevato)
Pypykatz (Non rilevato)