Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/icyguider/lightsout
Оборонительные ИнструментыГенерация полезной нагрузкиЭксплуатацияRed Teaming
GitHubicyguider/lightsout

LightsOut

Сгенерировать обфусцированную DLL, которая отключит AMSI и ETW

Репозиторий
335442 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

LightsOut

LightsOut создает обфусцированную DLL, которая отключает AMSI и ETW, пытаясь обойти антивирусы. Это достигается рандомизацией всех используемых функций WinAPI, XOR-кодированием строк и применением базовых проверок на песочницу. Mingw-w64 используется для компиляции обфусцированного C-кода в DLL, которая может быть загружена в любой процесс, где присутствуют AMSI или ETW (например, PowerShell).

LightsOut предназначен для работы в системах Linux с установленными python3 и mingw-w64. Других зависимостей не требуется.

Текущие возможности включают:

  • XOR-кодирование строк
  • Рандомизация имен функций WinAPI
  • Несколько вариантов обхода песочницы
  • Опция обхода аппаратных точек останова
root@kitploit:~
 _______________________
|                       |
|   AMSI + ETW          |
|                       |
|        LIGHTS OUT     |
|        _______        |
|       ||     ||       |
|       ||_____||       |
|       |/    /||       |
|       /    / ||       |
|      /____/ /-'       |
|      |____|/          |
|                       |
|          @icyguider   |
|                       |
|                     RG|
`-----------------------'
usage: lightsout.py [-h] [-m <method>] [-s <option>] [-sa <value>] [-k <key>] [-o <outfile>] [-p <pid>]

Создать обфусцированную DLL, которая отключает AMSI и ETW

опции:
  -h, --help            показать это справочное сообщение и выйти
  -m <method>, --method <method>
                        Техника обхода (Варианты: patch, hwbp, remote_patch) (По умолчанию: patch)
  -s <option>, --sandbox <option>
                        Техника обхода песочницы (Варианты: mathsleep, username, hostname, domain) (По умолчанию: mathsleep)
  -sa <value>, --sandbox-arg <value>
                        Аргумент для техники обхода песочницы (Пример: WIN10CO-DESKTOP, testlab.local)
  -k <key>, --key <key>
                        Ключ для кодирования строк (по умолчанию генерируется случайно)
  -o <outfile>, --outfile <outfile>
                        Файл для сохранения DLL

Удаленные опции:
  -p <pid>, --pid <pid>
                        PID удаленного процесса для патча

Назначение / Соображения по OPSEC

Этот инструмент был разработан для использования в пент-тестах, в основном для выполнения вредоносных PowerShell-скриптов без блокировки антивирусом/EDR. Из-за этого инструмент очень минималистичен, и можно добавить многое для улучшения OPSEC. Не ожидайте, что этот инструмент полностью обойдет обнаружение EDR.

Примеры использования

Вы можете передать созданную DLL в целевую систему и загрузить ее в PowerShell различными способами. Например, это можно сделать через P/Invoke с помощью LoadLibrary:

image

Или еще проще — скопируйте PowerShell в произвольное место и выполните side-load DLL!

image

Благодарности / Источники / Дополнительная информация:

  • @RastaMouse за статью о патче AMSI: https://rastamouse.me/memory-patching-amsi-bypass/
  • @CCob/EthicalChaos за статью об обходе AMSI без патча через аппаратные точки останова: https://ethicalchaos.dev/2022/04/17/in-process-patchless-amsi-bypass/
  • @rad9800 за код, который этот инструмент использует для обхода AMSI и ETW с помощью аппаратных точек останова: https://github.com/rad9800/misc/tree/main/hooks
Скачать инструмент