Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
mimikatz-detector-condrv — برنامج تشغيل مراقب وحدة التحكم هو برنامج تشغيل تصفية بوضع النواة يعتمد على إطار عمل KMDF، ويلتقط عمليات الإدخال/الإخراج السريعة (Fast I/O) المحددة التي يتم إرسالها إلى أو من ConDrv. ConDrv هو جهاز يتم إنشاؤه بواسطة condrv.sys، ويتعامل مع حركة المرور بين تطبيق وحدة التحكم (cmd/powershell/etc) ووحدة التحكم الفعلية (conhost.exe). | Kitploit
أدوات/GitHubGitHub/nccgroup/mimikatz-detector-condrv
أدوات دفاعيةتحليل البرمجيات الخبيثةكشف التسللالاستجابة للحوادثكشف الشذوذتحليل السجلات
GitHubnccgroup/mimikatz-detector-condrv

mimikatz-detector-condrv

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
4286منذ 4 سنواتتمت المراجعة من قبل Kitploit

حول

برنامج تشغيل مراقب وحدة التحكم هو برنامج تشغيل تصفية بوضع النواة يعتمد على إطار عمل KMDF، ويلتقط عمليات الإدخال/الإخراج السريعة (Fast I/O) المحددة التي يتم إرسالها إلى أو من ConDrv. ConDrv هو جهاز يتم إنشاؤه بواسطة condrv.sys، ويتعامل مع حركة المرور بين تطبيق وحدة التحكم (cmd/powershell/etc) ووحدة التحكم الفعلية (conhost.exe).

مشاركة

كاشف Mimikatz - ConDrv + ConsoleMonitor

يعتمد هذا المشروع على البحث الذي تم إجراؤه لتقنية كشف mimikatz في المرحلة الثانية. يحتوي الحل على عدة مشاريع:

  • ConsoleMonitor - تطبيق واجهة رسومية (GUI) بلغة C# لالتقاط حركة المرور المتعلقة بوحدة التحكم (الإدخال والإخراج عبر ConDrv)
  • ConsoleMonitorDriver - برنامج تشغيل عامل تصفية من نوع KMDF يلتقط البيانات ويرسلها إلى ConsoleMonitor
  • Mimikatz_Console_Detection - على غرار Mimikatz Detector - Busylight، يرسل هذا أحداثًا إلى سجل الأحداث عند تشغيل mimikatz.

ConsoleMonitor - ConsoleMonitorDriver

برنامج التشغيل Console Monitor Driver هو عامل تصفية في وضع kernel من نوع KMDF يلتقط عمليات إدخال/إخراج سريعة معينة (Fast I/O) يتم إرسالها إلى ConDrv أو منه. ConDrv هو جهاز تم إنشاؤه بواسطة condrv.sys، ويتعامل مع حركة المرور بين تطبيق وحدة التحكم (cmd/powershell/etc) ووحدة التحكم الفعلية (conhost.exe). تطبيق Console Monitor هو تطبيق واجهة رسومية (GUI) بلغة C# يعرض للمستخدم النهائي كل ضغطة مفتاح أو سطر تم إرساله إلى وحدة التحكم أو منه. إن استخدام هذا التطبيق لا يكاد يُذكر، لكنه ممتاز للعروض التقديمية وتصحيح الأخطاء.

يقوم تطبيق Console Monitor الرسومي بإنشاء قناة مسماة (named pipe) وينتظر الاتصالات الواردة. يتم عرض جميع البيانات المرسلة إلى القناة المسماة على الواجهة الرسومية. يتحقق برنامج التشغيل من وجود القناة المسماة؛ إذا لم تكن موجودة، فسيُرجع خطأً ولن يتم تثبيته. في حال وجود القناة المسماة (أي أن الواجهة الرسومية تعمل)، فإنه يُثبَّت ويرسل كل ما يتم التقاطه إلى القناة.

يجب اتباع الخطوات التالية لتشغيله:

  • قم بتجميع كلا المشروعين
  • قم بتشغيل ملف ConsoleMonitor التنفيذي
  • قم بتنفيذ دالة Install-Driver من install.ps1 لتثبيت ConsoleMonitorDriver.sys

Mimikatz_Console_Detection

التقنية الأساسية هي نفسها السابقة مع ConsoleMonitorDriver، لكن هنا بدلاً من التقاط جميع البيانات، يحاول برنامج تشغيل عامل التصفية KMDF مطابقة عدة سلاسل نصية مع البيانات التي تمر عبر برنامج التشغيل. في هذه الحالة بالذات، يتم فحص عنوان تطبيق وحدة التحكم مقابل سلسلة نصية ثابتة، كما يتم فحص محتوى مخرجات وحدة التحكم مقابل عدة سلاسل نصية ثابتة. في حال حدوث أي تطابق، يتم إرسال حدث إلى سجل الأحداث عبر Event Tracing for Windows (ETW). حاليًا، تم تعريف 4 أحداث مختلفة في برنامج التشغيل:

  • تحميل برنامج التشغيل (معرف الحدث 1)
  • تطابق العنوان (معرف الحدث 2)
  • تطابق النص (معرف الحدث 3)
  • إلغاء تحميل برنامج التشغيل (معرف الحدث 4)

لإعداد النظام ليكون قادرًا على قراءة هذه الرسائل بشكل صحيح، يجب تثبيت ملف event.xml باستخدام (wevtutil.exe)، وهذا مغطى في سكربت install.ps1.

خطوات جعل برنامج التشغيل يعمل:

  • قم بتجميع الكود
  • استخدم سكربت Install-Driver من install.ps1 لتثبيت event.xml باستخدام wevtutil
  • وكذلك لتثبيت برنامج التشغيل
  • تحقق من سجل الأحداث بعد تشغيل mimikatz.

من الواضح أن السلاسل النصية التي تتم مطابقتها مع العنوان والمخرجات يمكن تغييرها بحيث يمكن اكتشاف برمجيات خبيثة/أدوات أخرى باستخدام هذه الأداة إذا تم تغيير السلاسل.

إلغاء التثبيت

ما عليك سوى استخدام دالة Uninstall-Driver من install.ps1.

القيود المعروفة

لن يتم اكتشاف عمليات إعادة التوجيه إلى الملفات، لأن المخرجات لن تُرسل إلى جهاز ConDrv.

تنزيل الأداة