Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
mimikatz-detector-busylight — Эмуляция USB HID-драйвера с PID/VID (0x3bca/0x27bb) устройства Plenom A/S Busylight Alpha, поддерживаемого Mimikatz. При выполнении mimikatz по умолчанию запускается поток, который пытается обнаружить одно из поддерживаемых устройств busylight. Перечисляются все HID-устройства; если PID/VID совпадает, отправляются пакеты для мигания busylight разными цветами. | Kitploit
Инструменты/GitHubGitHub/nccgroup/mimikatz-detector-busylight
Оборонительные ИнструментыУправление индикаторами компрометации (IOC)Анализ вредоносных программОбнаружение ВторженийРеагирование на ИнцидентыАнализ Журналов
GitHubnccgroup/mimikatz-detector-busylight

mimikatz-detector-busylight

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
21134 лет назадПроверено Kitploit

Описание

Эмуляция USB HID-драйвера с PID/VID (0x3bca/0x27bb) устройства Plenom A/S Busylight Alpha, поддерживаемого Mimikatz. При выполнении mimikatz по умолчанию запускается поток, который пытается обнаружить одно из поддерживаемых устройств busylight. Перечисляются все HID-устройства; если PID/VID совпадает, отправляются пакеты для мигания busylight разными цветами.

Поделиться

Драйвер детектора Mimikatz - Busylight

USB HID драйвер с эмуляцией PID/VID (0x3bca/0x27bb) устройства Plenom A/S Busylight Alpha, которое поддерживается Mimikatz. При выполнении mimikatz по умолчанию порождается поток, который пытается обнаружить одно из поддерживаемых устройств busylight. Перечисляются все HID-устройства, и если PID/VID совпадает, отправляются пакеты для мигания busylight разными цветами.

Существует три типа пакетов, отправляемых этим устройством от mimikatz:

  • keepalive - отправляется примерно каждую секунду
  • start - отправляется только при обнаружении устройства
  • stop - при завершении mimikatz или вызове busylight::off

Поскольку это устройство эмулирует HID-устройство, полностью имитирующее реальное USB-устройство, mimikatz не может отличить одно от другого.

Что делает драйвер (DetectUm)?

Драйвер является драйвером umdf2, что означает:

  • Работает на Windows 8.1 и выше
  • Работает в пользовательском пространстве вместо пространства ядра
  • Работает как NT Authority\Local Serive (низкие привилегии)
  • Может быть подписан сертификатом подписи

Он прозрачно эмулирует поведение busylight. Драйвер проверяет, были ли получены какие-либо из трёх пакетов (start, keepalive, stop), и если да, загружает DLL и вызывает соответствующие три экспортируемые функции. DLL не обязательно подписывать, хотя это может помочь при доверенном распространении. Функциональность DLL можно легко изменить.

Что делает DLL (DetectDLL)?

Она имеет три экспортируемые функции:

  • void start()
  • void keepalive()
  • void stop()

Они вызываются драйвером соответственно. В настоящее время реализованы три различных режима отчёта:

  • Журналирование в журнал событий (Eventlog)
  • Журналирование отладочных сообщений (можно увидеть с помощью отладчика, подключённого к WUDFhost.exe)
  • Удалённое журналирование в syslog (может потребовать дополнительного тестирования)

Что регистрирует DLL (DetectDLL)?

Следующий формат отображается в журнале событий (или в двух других интерфейсах журналирования) в разделе Windows Logs\Application

root@kitploit:~
Tool started. PID: 13456

Довольно просто, но здесь есть две наиболее важные части информации. Это либо started/stopped, либо keepalive, что означает, что инструмент работал в данный момент. PID — это идентификатор процесса.
Поскольку UMDF-драйверы работают в пользовательском пространстве с низкопривилегированным пользователем, информацию о других процессах нельзя получить в полном объёме, это должна делать другая служба с более высокими привилегиями.

Установка

Нижеследующее должно выполняться от имени пользователя с повышенными привилегиями:

  • Выполните следующую команду: install.bat

Удаление

Нижеследующее должно выполняться от имени пользователя с повышенными привилегиями:

  • Выполните следующую команду: uninstall.bat

Тесты

Оно было протестировано на трёх различных установках Windows 10 с сервером rsyslog.

Были протестированы следующие варианты Mimikatz:

  • Оригинальная версия Mimikatz начиная с 8 октября 2015 года (Обнаружено)

  • Оригинал, скомпилированный в DLL (Обнаружено)

  • Оригинал, скомпилированный в PowerShell (Invoke-Mimikatz) (Обнаружено)

  • PowerSploit - Invoke-Mimikatz (Обнаружено)

  • CrackMapExec - Invoke-Mimikatz (Обнаружено)

  • Shellenium - Invoke-Mimikatz (Обнаружено)

  • Cobalt Strike (НЕ Обнаружено)

  • Модуль kiwi в Metasploit (НЕ Обнаружено)

  • Pypykatz (НЕ Обнаружено)

Скачать инструмент