Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
mimikatz-detector-busylight — Emulação de driver USB HID com PID/VID (0x3bca/0x27bb) do Plenom A/S Busylight Alpha, suportado pelo Mimikatz. Quando o mimikatz é executado, uma thread é gerada por padrão que tenta localizar um dos busylights suportados. Todos os dispositivos HID são enumerados; se o PID/VID corresponder, pacotes são enviados para piscar o busylight em diferentes cores. | Kitploit
Ferramentas/GitHubGitHub/nccgroup/mimikatz-detector-busylight
Ferramentas DefensivasGerenciamento de Indicadores de Comprometimento (IOC)Análise de MalwareDetecção de IntrusãoResposta a IncidentesAnálise de Logs
GitHubnccgroup/mimikatz-detector-busylight

mimikatz-detector-busylight

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
2113há 4 anosRevisado pelo Kitploit

Sobre

Emulação de driver USB HID com PID/VID (0x3bca/0x27bb) do Plenom A/S Busylight Alpha, suportado pelo Mimikatz. Quando o mimikatz é executado, uma thread é gerada por padrão que tenta localizar um dos busylights suportados. Todos os dispositivos HID são enumerados; se o PID/VID corresponder, pacotes são enviados para piscar o busylight em diferentes cores.

Compartilhar

Driver detector de Mimikatz - Busylight

Emulação de driver USB HID com PID/VID (0x3bca/0x27bb) do Plenom A/S Busylight Alpha, que é suportado pelo Mimikatz. Quando o mimikatz é executado, uma thread é criada por padrão e tenta localizar um dos busylights suportados. Todos os dispositivos HID são enumerados; se o PID/VID corresponder, pacotes são enviados para piscar o busylight em diferentes cores.

Existem três tipos de pacotes enviados a este dispositivo pelo mimikatz:

  • keepalive - enviado a cada segundo ou mais
  • start - enviado somente quando o dispositivo é encontrado
  • stop - quando o mimikatz é encerrado ou busylight::off é chamado

Como este dispositivo emula um dispositivo HID que imita completamente o dispositivo USB real, o mimikatz não consegue distinguir entre os dois.

O que o driver faz (DetectUm)?

O driver é um driver umdf2, o que significa:

  • Funciona do Windows 8.1 em diante
  • Executa no espaço do usuário em vez do espaço do kernel
  • Executa como NT Authority\Local Serive (privilégio baixo)
  • Pode ser assinado com um certificado de assinatura

Ele emula o comportamento do busylight de forma transparente. O driver verifica se algum dos três pacotes (start, keepalive, stop) foi recebido; se sim, ele carrega uma DLL e chama as três funções exportadas, respectivamente. A DLL não precisa ser assinada, embora isso possa ajudar na distribuição confiável. A funcionalidade da DLL pode ser alterada facilmente.

O que a DLL faz (DetectDLL)?

Ela tem três funções exportadas:

  • void start()
  • void keepalive()
  • void stop()

Elas são chamadas pelo driver, respectivamente. Atualmente, três modos diferentes de relatório são implementados:

  • Registro no log de eventos (Eventlog)
  • Registro de mensagens de depuração (pode ser visto por um depurador anexado ao WUDFhost.exe)
  • Registro remoto via syslog (pode exigir mais testes)

O que a DLL registra (DetectDLL)?

O seguinte formato é exibido no log de eventos (ou nas outras duas interfaces de registro) em Windows Logs\Application

root@kitploit:~
Tool started. PID: 13456

Bem básico, mas as duas informações mais importantes estão lá. É iniciado/parado ou keepalive, o que significa que a ferramenta estava em execução naquele momento. PID é o ID do processo.
Como os drivers UMDF executam no espaço do usuário com um usuário de privilégio baixo, informações sobre outros processos não podem ser obtidas em profundidade; isso deve ser feito por outro serviço com privilégios mais altos.

Instalação

O seguinte precisa ser executado como usuário elevado:

  • Execute o seguinte comando: install.bat

Desinstalação

O seguinte precisa ser executado como usuário elevado:

  • Execute o seguinte comando: uninstall.bat

Testes

Foi testado em três instalações diferentes do Windows 10 com servidor rsyslog.

As seguintes variantes do Mimikatz foram testadas:

  • Versão original do Mimikatz desde 8 de outubro de 2015 (Detectado)

  • Original compilado em DLL (Detectado)

  • Original compilado em PowerShell (Invoke-Mimikatz) (Detectado)

  • PowerSploit - Invoke-Mimikatz (Detectado)

  • CrackMapExec - Invoke-Mimikatz (Detectado)

  • Shellenium - Invoke-Mimikatz (Detectado)

  • Cobalt Strike (NÃO Detectado)

  • Módulo kiwi do Metasploit (NÃO Detectado)

  • Pypykatz (NÃO Detectado)

Baixar ferramenta