Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
LightsOut — Gere uma DLL ofuscada que desativará AMSI & ETW | Kitploit
Ferramentas/GitHubGitHub/icyguider/lightsout
Ferramentas DefensivasGeração de PayloadsExploraçãoRed Teaming
GitHubicyguider/lightsout

LightsOut

Gere uma DLL ofuscada que desativará AMSI & ETW

Ver Repositório
33544há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

LightsOut

LightsOut irá gerar uma DLL ofuscada que desabilitará AMSI & ETW enquanto tenta evadir o AV. Isso é feito randomizando todas as funções WinAPI usadas, codificando strings com XOR e utilizando verificações básicas de sandbox. Mingw-w64 é usado para compilar o código C ofuscado em uma DLL que pode ser carregada em qualquer processo onde AMSI ou ETW estejam presentes (ex: PowerShell).

LightsOut foi projetado para funcionar em sistemas Linux com python3 e mingw-w64 instalados. Nenhuma outra dependência é necessária.

Recursos atualmente incluem:

  • Codificação XOR para strings
  • Randomização de nomes de funções WinAPI
  • Múltiplas opções de verificação de sandbox
  • Opção de bypass de breakpoint de hardware
root@kitploit:~
 _______________________
|                       |
|   AMSI + ETW          |
|                       |
|        LIGHTS OUT     |
|        _______        |
|       ||     ||       |
|       ||_____||       |
|       |/    /||       |
|       /    / ||       |
|      /____/ /-'       |
|      |____|/          |
|                       |
|          @icyguider   |
|                       |
|                     RG|
`-----------------------'
usage: lightsout.py [-h] [-m <method>] [-s <option>] [-sa <value>] [-k <key>] [-o <outfile>] [-p <pid>]

Generate an obfuscated DLL that will disable AMSI & ETW

options:
  -h, --help            show this help message and exit
  -m <method>, --method <method>
                        Bypass technique (Options: patch, hwbp, remote_patch) (Default: patch)
  -s <option>, --sandbox <option>
                        Sandbox evasion technique (Options: mathsleep, username, hostname, domain) (Default: mathsleep)
  -sa <value>, --sandbox-arg <value>
                        Argument for sandbox evasion technique (Ex: WIN10CO-DESKTOP, testlab.local)
  -k <key>, --key <key>
                        Key to encode strings with (randomly generated by default)
  -o <outfile>, --outfile <outfile>
                        File to save DLL to

Remote options:
  -p <pid>, --pid <pid>
                        PID of remote process to patch

Uso Pretendido/Considerações de Opsec

Esta ferramenta foi projetada para ser usada em pentests, principalmente para executar scripts powershell maliciosos sem ser bloqueado por AV/EDR. Por causa disso, a ferramenta é muito básica e muito pode ser adicionado para melhorar a opsec. Não espere que esta ferramenta evite completamente a detecção por EDR.

Exemplos de Uso

Você pode transferir a DLL de saída para o sistema alvo e carregá-la no powershell de várias maneiras. Por exemplo, pode ser feito via P/Invoke com LoadLibrary:

image

Ou ainda mais fácil, copie o powershell para um local arbitrário e faça side load da DLL!

image

Agradecimentos/Crédito/Referência Adicional:

  • @RastaMouse pela postagem no blog sobre patch de AMSI: https://rastamouse.me/memory-patching-amsi-bypass/
  • @CCob/EthicalChaos pela postagem no blog sobre bypass de AMSI sem patch via breakpoints de hardware: https://ethicalchaos.dev/2022/04/17/in-process-patchless-amsi-bypass/
  • @rad9800 pelo código que esta ferramenta usa para bypassar AMSI e ETW com breakpoints de hardware: https://github.com/rad9800/misc/tree/main/hooks
Baixar ferramenta