Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
LightsOut — 生成一个经过混淆的DLL,用于禁用AMSI和ETW | Kitploit
工具/GitHubGitHub/icyguider/lightsout
防御工具Payload生成漏洞利用红队
GitHubicyguider/lightsout

LightsOut

生成一个经过混淆的DLL,用于禁用AMSI和ETW

查看仓库
3354412年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

LightsOut

LightsOut 将生成一个混淆的 DLL,用于禁用 AMSI 和 ETW,同时尝试规避杀毒软件。它通过随机化所有使用的 WinAPI 函数、对字符串进行 XOR 编码以及利用基本沙箱检查来实现这一点。使用 Mingw-w64 将混淆后的 C 代码编译成 DLL,可加载到任何存在 AMSI 或 ETW 的进程中(例如 PowerShell)。

LightsOut 设计在安装了 python3 和 mingw-w64 的 Linux 系统上运行。无需其他依赖。

当前功能包括:

  • 字符串 XOR 编码
  • WinAPI 函数名随机化
  • 多种沙箱检查选项
  • 硬件断点绕过选项
root@kitploit:~
 _______________________
|                       |
|   AMSI + ETW          |
|                       |
|        LIGHTS OUT     |
|        _______        |
|       ||     ||       |
|       ||_____||       |
|       |/    /||       |
|       /    / ||       |
|      /____/ /-'       |
|      |____|/          |
|                       |
|          @icyguider   |
|                       |
|                     RG|
`-----------------------'
usage: lightsout.py [-h] [-m <method>] [-s <option>] [-sa <value>] [-k <key>] [-o <outfile>] [-p <pid>]

Generate an obfuscated DLL that will disable AMSI & ETW

options:
  -h, --help            show this help message and exit
  -m <method>, --method <method>
                        Bypass technique (Options: patch, hwbp, remote_patch) (Default: patch)
  -s <option>, --sandbox <option>
                        Sandbox evasion technique (Options: mathsleep, username, hostname, domain) (Default: mathsleep)
  -sa <value>, --sandbox-arg <value>
                        Argument for sandbox evasion technique (Ex: WIN10CO-DESKTOP, testlab.local)
  -k <key>, --key <key>
                        Key to encode strings with (randomly generated by default)
  -o <outfile>, --outfile <outfile>
                        File to save DLL to

Remote options:
  -p <pid>, --pid <pid>
                        PID of remote process to patch

预期用途/操作安全考量

此工具设计用于渗透测试,主要目的是执行恶意 PowerShell 脚本而不被杀毒软件/EDR 拦截。因此,该工具非常精简,有很多可以改进操作安全性的地方。不要指望此工具能完全规避 EDR 检测。

使用示例

你可以将输出的 DLL 传输到目标系统,并通过多种方式将其加载到 PowerShell 中。例如,可以通过 P/Invoke 使用 LoadLibrary 加载:

image

或者更简单,将 PowerShell 复制到任意位置并侧加载 DLL!

image

致谢/参考/进一步资料:

  • @RastaMouse 关于修补 AMSI 的博客文章:https://rastamouse.me/memory-patching-amsi-bypass/
  • @CCob/EthicalChaos 关于通过硬件断点实现无修补 AMSI 绕过的博客文章:https://ethicalchaos.dev/2022/04/17/in-process-patchless-amsi-bypass/
  • @rad9800 提供的代码,此工具利用该代码通过硬件断点绕过 AMSI 和 ETW:https://github.com/rad9800/misc/tree/main/hooks
下载工具