
Emulação de driver USB HID com PID/VID (0x3bca/0x27bb) do Plenom A/S Busylight Alpha, suportado pelo Mimikatz. Quando o mimikatz é executado, uma thread é gerada por padrão que tenta localizar um dos busylights suportados. Todos os dispositivos HID são enumerados; se o PID/VID corresponder, pacotes são enviados para piscar o busylight em diferentes cores.
Emulação de driver USB HID com PID/VID (0x3bca/0x27bb) do Plenom A/S Busylight Alpha, que é suportado pelo Mimikatz. Quando o mimikatz é executado, uma thread é criada por padrão e tenta localizar um dos busylights suportados. Todos os dispositivos HID são enumerados; se o PID/VID corresponder, pacotes são enviados para piscar o busylight em diferentes cores.
Existem três tipos de pacotes enviados a este dispositivo pelo mimikatz:
busylight::off é chamadoComo este dispositivo emula um dispositivo HID que imita completamente o dispositivo USB real, o mimikatz não consegue distinguir entre os dois.
O driver é um driver umdf2, o que significa:
Ele emula o comportamento do busylight de forma transparente. O driver verifica se algum dos três pacotes (start, keepalive, stop) foi recebido; se sim, ele carrega uma DLL e chama as três funções exportadas, respectivamente. A DLL não precisa ser assinada, embora isso possa ajudar na distribuição confiável. A funcionalidade da DLL pode ser alterada facilmente.
Ela tem três funções exportadas:
Elas são chamadas pelo driver, respectivamente. Atualmente, três modos diferentes de relatório são implementados:
O seguinte formato é exibido no log de eventos (ou nas outras duas interfaces de registro) em Windows Logs\Application
Tool started. PID: 13456
Bem básico, mas as duas informações mais importantes estão lá. É iniciado/parado ou keepalive, o que significa que a ferramenta estava em execução naquele momento. PID é o ID do processo.
Como os drivers UMDF executam no espaço do usuário com um usuário de privilégio baixo, informações sobre outros processos não podem ser obtidas em profundidade; isso deve ser feito por outro serviço com privilégios mais altos.
O seguinte precisa ser executado como usuário elevado:
install.batO seguinte precisa ser executado como usuário elevado:
uninstall.batFoi testado em três instalações diferentes do Windows 10 com servidor rsyslog.
As seguintes variantes do Mimikatz foram testadas:
Versão original do Mimikatz desde 8 de outubro de 2015 (Detectado)
Original compilado em DLL (Detectado)
Original compilado em PowerShell (Invoke-Mimikatz) (Detectado)
PowerSploit - Invoke-Mimikatz (Detectado)
CrackMapExec - Invoke-Mimikatz (Detectado)
Shellenium - Invoke-Mimikatz (Detectado)
Cobalt Strike (NÃO Detectado)
Módulo kiwi do Metasploit (NÃO Detectado)
Pypykatz (NÃO Detectado)