Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
BlackLotus — BlackLotus UEFI Windows Bootkit | Kitploit
Инструменты/GitHubGitHub/ldpreload/blacklotus
Оборонительные ИнструментыПовышение привилегийМеханизмы персистентностиЭксплуатацияОбход IDS/IPSПост-эксплуатацияАнализ вредоносных программКомандование и УправлениеRed TeamingИнструмент Удаленного ДоступаРазработка Полезной Нагрузки
2.2k47982 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHub
ldpreload/blacklotus

BlackLotus

BlackLotus UEFI Windows Bootkit

Репозиторий
Поделиться

BlackLotus

BlackLotus — это инновационный UEFI-буткит, разработанный специально для Windows. Он включает встроенный обход Secure Boot и защиту Ring0/Ядра для предотвращения любых попыток удаления. Данное программное обеспечение предназначено для функционирования в качестве HTTP-загрузчика. Благодаря надежной персистентности нет необходимости в частом обновлении Агента новыми методами шифрования. После развертывания традиционные антивирусные программы не смогут сканировать и устранять его. Программа состоит из двух основных компонентов: Агента, устанавливаемого на целевое устройство, и Веб-интерфейса, используемого администраторами для управления ботами. В данном контексте бот — это устройство с установленным Агентом.

К сведению: В этой версии BlackLotus (v2) удален baton drop, а оригинальные загрузчики SHIM заменены на bootlicker. Загрузка UEFI, заражение и постэксплуатационная персистентность остались без изменений.

Общее

  • Написан на C и x86asm
  • Использует Windows API, NTAPI, EFIAPI (сторонние библиотеки не используются)
  • Без CRT (библиотеки времени выполнения C).
  • Скомпилированный бинарный файл, включая загрузчик пользовательского режима, имеет размер всего 80 КБ.
  • Использует защищенную C2-связь по HTTPS с шифрованием RSA и AES.
  • Динамическая конфигурация

Возможности

  • Обход HVCI
  • Обход UAC
  • Обход Secure Boot
  • Обход загрузочной последовательности BitLocker
  • Обход Windows Defender (исправление драйверов Windows Defender в памяти и предотвращение сканирования/отправки файлов движком пользовательского режима Windows Defender)
  • Динамические хэшированные вызовы API (hell's gate)
  • Внедрение процессов x86<=>x64
  • Механизм перехвата API (API Hooking)
  • Механизм защиты от перехвата (для отключения, обхода и контроля EDR)
  • Модульная система плагинов

Установка

Скачайте и установите EDK2 с https://github.com/tianocore/edk2 Инструкции можно получить

Скачать инструмент

здесь

После установки EDK2 можно приступать к компиляции EFI-драйверов. Отредактируйте файл config.c, указав имя хоста или IP-адрес вашего C2. После этого компиляция должна пройти легко — просто сохраните включенные настройки в решении Visual Studio.

Учетные данные панели по умолчанию:

  • пользователь: yukari
  • пароль: default

Ссылки

  • Welivesecurity: https://www.welivesecurity.com/2023/03/01/blacklotus-uefi-bootkit-myth-confirmed

  • Binarly: https://www.binarly.io/posts/The_Untold_Story_of_the_BlackLotus_UEFI_Bootkit/index.html

  • Руководство по смягчению угрозы от АНБ: https://www.nsa.gov/Press-Room/Press-Releases-Statements/Press-Release-View/Article/3435305/nsa-releases-guide-to-mitigate-blacklotus-threat

  • TheHackerNews: https://thehackernews.com/2023/03/blacklotus-becomes-first-uefi-bootkit.html

  • Bootlicker: https://github.com/realoriginal/bootlicker