LightsOut!逃避AV禁用AMSI和ETW

admin 2023年8月7日01:08:39评论29 views字数 1771阅读5分54秒阅读模式

声明:该公众号分享的安全工具和项目均来源于网络,仅供安全研究与学习之用,如用于其他用途,由使用者承担全部法律及连带责任,与工具作者和本公众号无关。


现在只对常读和星标的公众号才展示大图推送,建议大家把Hack分享吧设为星标”,否则可能看不到了


工具介绍

LightsOut 将生成一个混淆的 DLL,该 DLL 将在尝试逃避 AV 时禁用 AMSI 和 ETW。这是通过随机化所有使用的 WinAPI 函数、异或编码字符串以及利用基本沙箱检查来完成的。Mingw-w64 用于将混淆的 C 代码编译为 DLL,该 DLL 可以加载到存在 AMSI 或 ETW 的任何进程中,PowerShell


LightsOut 设计用于在已安装的 Linux 系统上python3运行mingw-w64,不需要其他依赖项。


目前的功能包括:

  • 字符串的异或编码
  • WinAPI 函数名称随机化
  • 多个沙箱检查选项
  • 硬件断点绕过选项

 _______________________|                       ||   AMSI + ETW          ||                       ||        LIGHTS OUT     ||        _______        ||       ||     ||       ||       ||_____||       ||       |/    /||       ||       /    / ||       ||      /____/ /-'       ||      |____|/          ||                       ||          @icyguider   ||                       ||                     RG|`-----------------------'usage: lightsout.py [-h] [-m <method>] [-s <option>] [-sa <value>] [-k <key>] [-o <outfile>] [-p <pid>]
Generate an obfuscated DLL that will disable AMSI & ETW
options: -h, --help show this help message and exit -m <method>, --method <method> Bypass technique (Options: patch, hwbp, remote_patch) (Default: patch) -s <option>, --sandbox <option> Sandbox evasion technique (Options: mathsleep, username, hostname, domain) (Default: mathsleep) -sa <value>, --sandbox-arg <value> Argument for sandbox evasion technique (Ex: WIN10CO-DESKTOP, testlab.local) -k <key>, --key <key> Key to encode strings with (randomly generated by default) -o <outfile>, --outfile <outfile> File to save DLL to
Remote options: -p <pid>, --pid <pid> PID of remote process to patch


用途及Opsec注意事项:

该工具设计用于渗透测试,主要用于执行恶意 powershell 脚本而不会被 AV/EDR阻止。因此,该工具非常简单,可以添加很多内容来改进Opsec。不要指望此工具能够完全逃避 EDR 的检测。


使用示例

您可以通过多种方式将输出 DLL 传输到目标系统并将其加载到 powershell 中,例如,可以通过 P/Invoke 和 LoadLibrary 来完成:

LightsOut!逃避AV禁用AMSI和ETW


或者更简单,将 powershell 复制到任意位置并侧面加载 DLL!
LightsOut!逃避AV禁用AMSI和ETW


下载地址

点击下方名片进入公众号

回复关键字【230806】获取下载链接



信 安 考 证



需要考以下各类安全证书的可以联系我,价格优惠、组团更便宜,还送【潇湘信安】知识星球1年!

CISP、PTE、PTS、DSG、IRE、IRS、NISP、PMP、CCSK、CISSP、ISO27001...

LightsOut!逃避AV禁用AMSI和ETW

往期推荐工具

渗透测试常用的数据库综合利用工具

RequestTemplate红队内网渗透工具

Railgun - 一款GUI界面的渗透工具

GoBypass - Golang免杀生成工具

ByPassBehinder冰蝎WebShell免杀工具

SweetBabyScan内网资产探测漏扫工具

掩日 - 适用于红队的综合免杀工具

AuxTools浮鱼渗透辅助工具箱V1.0


POCbomber红队快速打点漏洞检测工具

原文始发于微信公众号(Hack分享吧):LightsOut!逃避AV禁用AMSI和ETW

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年8月7日01:08:39
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   LightsOut!逃避AV禁用AMSI和ETWhttps://cn-sec.com/archives/1936623.html

发表评论

匿名网友 填写信息