
Эмуляция USB HID-драйвера с PID/VID (0x3bca/0x27bb) устройства Plenom A/S Busylight Alpha, поддерживаемого Mimikatz. При выполнении mimikatz по умолчанию запускается поток, который пытается обнаружить одно из поддерживаемых устройств busylight. Перечисляются все HID-устройства; если PID/VID совпадает, отправляются пакеты для мигания busylight разными цветами.
USB HID драйвер с эмуляцией PID/VID (0x3bca/0x27bb) устройства Plenom A/S Busylight Alpha, которое поддерживается Mimikatz. При выполнении mimikatz по умолчанию порождается поток, который пытается обнаружить одно из поддерживаемых устройств busylight. Перечисляются все HID-устройства, и если PID/VID совпадает, отправляются пакеты для мигания busylight разными цветами.
Существует три типа пакетов, отправляемых этим устройством от mimikatz:
busylight::offПоскольку это устройство эмулирует HID-устройство, полностью имитирующее реальное USB-устройство, mimikatz не может отличить одно от другого.
Драйвер является драйвером umdf2, что означает:
Он прозрачно эмулирует поведение busylight. Драйвер проверяет, были ли получены какие-либо из трёх пакетов (start, keepalive, stop), и если да, загружает DLL и вызывает соответствующие три экспортируемые функции. DLL не обязательно подписывать, хотя это может помочь при доверенном распространении. Функциональность DLL можно легко изменить.
Она имеет три экспортируемые функции:
Они вызываются драйвером соответственно. В настоящее время реализованы три различных режима отчёта:
Следующий формат отображается в журнале событий (или в двух других интерфейсах журналирования) в разделе Windows Logs\Application
Tool started. PID: 13456
Довольно просто, но здесь есть две наиболее важные части информации. Это либо started/stopped, либо keepalive, что означает, что инструмент работал в данный момент. PID — это идентификатор процесса.
Поскольку UMDF-драйверы работают в пользовательском пространстве с низкопривилегированным пользователем, информацию о других процессах нельзя получить в полном объёме, это должна делать другая служба с более высокими привилегиями.
Нижеследующее должно выполняться от имени пользователя с повышенными привилегиями:
install.batНижеследующее должно выполняться от имени пользователя с повышенными привилегиями:
uninstall.batОно было протестировано на трёх различных установках Windows 10 с сервером rsyslog.
Были протестированы следующие варианты Mimikatz:
Оригинальная версия Mimikatz начиная с 8 октября 2015 года (Обнаружено)
Оригинал, скомпилированный в DLL (Обнаружено)
Оригинал, скомпилированный в PowerShell (Invoke-Mimikatz) (Обнаружено)
PowerSploit - Invoke-Mimikatz (Обнаружено)
CrackMapExec - Invoke-Mimikatz (Обнаружено)
Shellenium - Invoke-Mimikatz (Обнаружено)
Cobalt Strike (НЕ Обнаружено)
Модуль kiwi в Metasploit (НЕ Обнаружено)
Pypykatz (НЕ Обнаружено)