Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CFB — ProcMon-ähnlicher IRP-Monitor für Windows-Treiber. Erfasst und protokolliert I/O Request Packets über einen Kernel-Treiber und einen User-Land-Broker und gibt JSON zur Analyse und Skripterstellung aus. | Kitploit
Tools/GitHubGitHub/hugsy/cfb
SchwachstellenanalyseDebuggerFuzzing
GitHubhugsy/cfb

CFB

ProcMon-ähnlicher IRP-Monitor für Windows-Treiber. Erfasst und protokolliert I/O Request Packets über einen Kernel-Treiber und einen User-Land-Broker und gibt JSON zur Analyse und Skripterstellung aus.

Repository anzeigenWebseite
33568vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

logo

Build main Build dev Discord

Was ist das?

[!CAUTION] CFB ist für Forschungs- und Debug-Zwecke gedacht und sollte niemals auf Produktionssystemen eingesetzt werden. Es kann zu BSoD kommen. Du wurdest gewarnt.

Canadian Furious Beaver ist ein ProcMon-ähnliches Werkzeug, das ausschließlich zum Erfassen von IRPs entwickelt wurde, die an einen beliebigen Windows-Treiber gesendet werden. Es besteht aus 2 Teilen:

  1. der "Broker" kombiniert sowohl einen Benutzerland-Agenten als auch einen selbst extrahierenden Treiber (IrpMonitor.sys), der sich auf dem Zielsystem installiert. Nach der Installation des Treibers legt der Broker einen TCP-Port (standardmäßig TCP/1337) zum Abhören offen und beginnt mit der Erfassung von IRPs von gehookten Treibern. Das Kommunikationsprotokoll wurde bewusst einfach (d.h. nicht sicher) ausgelegt, sodass jedes Drittanbieter-Tool die Treiber-IRPs einfach vom selben Broker abrufen kann (über einfache JSON-Nachrichten).

  2. die Clients können sich mit dem Broker verbinden und erhalten IRPs als JSON-Nachricht, was das Anzeigen oder Konvertieren in ein anderes Format erleichtert.

GUI

CLI

  1. IRPs (Metadaten, Ein-/Ausgabepuffer) können zur einfachen weiteren Skripterstellung im JSON-Format in einer Datei auf der Festplatte gespeichert werden.

[!WARNING] Obwohl der CFB-Treiber (IrpMonitor.sys) PatchGuard nicht verletzen sollte, ist er jedoch nur selbstsigniert und erfordert daher, dass TestSigning in der BCD aktiviert ist.

Warum der Name?

Weil ich keine Idee für den Namen dieses Tools hatte, wurde er freundlicherweise von einem meiner Skripte generiert.

Danksagungen

  • processhacker für ihre phnt-Header-Dateien
  • nlohmann für ihre json-Bibliothek
Tool herunterladen