
مراقب IRP على غرار ProcMon لبرامج تشغيل Windows. يلتقط ويسجل حزم طلبات الإدخال/الإخراج عبر برنامج تشغيل النواة ووسيط في مساحة المستخدم، ويُخرج JSON للتحليل والبرمجة النصية.
[!CAUTION] CFB مخصص لأغراض البحث والتصحيح، ولا ينبغي استخدامه أبداً على أنظمة الإنتاج. كما قد يحدث شاشة زرقاء (BSoD). لقد تم تحذيرك.
Canadian Furious Beaver هي أداة على نمط ProcMon مصممة فقط لالتقاط IRPs المرسلة إلى أي برنامج تشغيل Windows. تعمل في جزئين:
يجمع 'الوسيط' بين وكيل في وضع المستخدم وبرنامج تشغيل قابل للاستخراج ذاتياً (IrpMonitor.sys) سيقوم بتثبيت نفسه على النظام المستهدف. بعد تثبيت برنامج التشغيل، سيعرض الوسيط منفذ TCP للاستماع (افتراضياً على TCP/1337) ويبدأ في جمع IRPs من برامج التشغيل المربوطة. جُعل بروتوكول الاتصال بسيطاً بطبيعته (أي غير آمن) مما يسمح لأي أداة طرف ثالث بتفريغ IRPs برنامج التشغيل من نفس الوسيط بسهولة (عبر رسائل JSON بسيطة).
يمكن للعملاء الاتصال بالوسيط، وسيتلقون IRPs كرسالة JSON مما يسهل عرضها أو تحويلها إلى تنسيق آخر.


[!WARNING] على الرغم من أن برنامج تشغيل CFB (
IrpMonitor.sys) لا ينبغي أن ينتهك PatchGuard، إلا أنه موقّع ذاتياً فقط وبالتالي يتطلب تمكينTestSigningفي BCD.
لأنه لم تكن لدي فكرة عن اسم هذه الأداة، لذلك تم إنشاؤه بلطف بواسطة سكريبت خاص بي.