Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
DIRT — Initiales Treiber-Erkundungstool | Kitploit
Tools/GitHubGitHub/jthuraisamy/dirt
AufklärungSchwachstellenanalyseBinäranalyse
GitHubjthuraisamy/dirt

DIRT

Initiales Treiber-Erkundungstool

Repository anzeigen
12730vor 6 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

DIRT: Treiber-Erstaufklärungswerkzeug

Ich schreibe dieses Tool, um C++ zu lernen und eine erste Bewertung der auf einem Windows-System installierten Treiber zu erhalten (z. B. Master-Images, die von OEMs oder Unternehmen entwickelt wurden). Es soll bei der Zielauswahl, dem Finden von „low-hanging fruit“ und bei der Unterstützung bei der tiefgehenden Binäranalyse helfen. Derzeit instabil, befindet sich in aktiver Entwicklung.

Primäre Funktionen

  • Auflistung von Kernel-Mode-Treibern, mit denen Nicht-Administratoren über DeviceIoControl interagieren können.
    • Dies kann nützlich sein, um Treiber einzugrenzen, die potenziell für LPE verwendet werden könnten.
  • Abrufen von Firmennamen, die Treibern zugeordnet sind, um die Eigentümerschaft zu bestimmen.
    • Dies kann bei der Zielauswahl helfen, um Drittanbieter-Treiber von Microsoft-Treibern zu unterscheiden.
  • Auflösung der DispatchDeviceControl-Routine, die zur Bearbeitung von Anfragen von DeviceIoControl verwendet wird.
    • Dies erleichtert das Auffinden der Funktion in IDA (im Gegensatz zur Verwendung von Heuristiken in der statischen Analyse).
    • Die Funktion kann analysiert werden, um IOCTL-Codes aufzulisten und eine Angriffsflächenanalyse durchzuführen.
  • Auflistung der IOCTL-Codes, die von DispatchDeviceControl unterstützt werden.
    • Es könnte eine Möglichkeit für symbolische Ausführung geben, wie dieses, aber ich bin mir nicht sicher, wie robust das sein kann.
  • Auflistung von User-Mode-Treibern, die Aufrufe an einen bestimmten Kernel-Mode-Treiber tätigen.

Sekundäre Funktionen

  • CLI- und GUI-Modi.
  • Ausgabeformate: JSON, CSV und menschenlesbarer Text.

Alternative Werkzeuge

Ich habe für diese Anwendungsfälle eine Kombination aus DeviceTree, WinObjEx64 und WinDbg verwendet. Es ist eher ein mühsamer manueller Prozess, der sich nicht leicht skalieren lässt, daher versucht DIRT lediglich, ihn bequemer zu gestalten.

Erstellen

Dies sollte mit Visual Studio 2015 oder höher kompilieren.

Verwendung

  1. Aktivieren Sie den Debug-Modus mit bcdedit -debug on in einer administrativen Eingabeaufforderung.
  2. Legen Sie kldbgdrv.sys (gefunden mit WinDbg) in dasselbe Verzeichnis wie DIRT.exe.
  3. Führen Sie DIRT.exe > output.txt mit Administratorrechten aus.

Die Optionen --lp-only und --no-msft können verwendet werden, um die Ergebnisse zu filtern.

Unten ist eine Beispielausgabe, um zu wissen, was zu erwarten ist:

root@kitploit:~
DIRT v0.1.0: Driver Initial Reconnaisance Tool (@Jackson_T)
Repository:  https://github.com/jthuraisamy/DIRT
Compiled on: Aug 22 2018 00:01:04

INFO: Hiding Microsoft drivers (--no-msft).
INFO: Only showing drivers that low-privileged users can interface with (--lp-only).

Capcom: Capcom
Path: C:\Windows\System32\Capcom.sys
DispatchDeviceControl: 0xFFFFF8024C9A0590
Devices: 1
└── \Device\Htsysm72FB (open DACL, 1 symlinks)
    └── \\.\Global\Htsysm72FB

SmbDrvI: SmbDrvI (Synaptics Incorporated)
Path: C:\WINDOWS\System32\drivers\Smb_driver_Intel.sys - Hooked by Wdf01000 (Microsoft Corporation)
DispatchDeviceControl: 0xFFFFF808212C72B0
Devices: 1
└── \Device\SmbDriver (open DACL, 1 symlinks)
    └── \\.\Global\SmbDriver

nvlddmkm: nvlddmkm
Path: C:\Windows\System32\DriverStore\FileRepository\nvlt.inf_amd64_ed3ba3fb30d4dd86\nvlddmkm.sys
DispatchDeviceControl: 0xFFFFF80822D074D0
Devices: 2
├── \Device\NvAdminDevice (open DACL, 1 symlinks)
│   └── \\.\Global\NvAdminDevice
└── \Device\UVMLiteController0x1 (open DACL, 1 symlinks)
    └── \\.\Global\UVMLiteController

Es ist auch eine CSV-Ausgabe über DIRT::Main::ExportCSV() verfügbar:

CSV

Autoren

Jackson Thuraisamy (2018). Der Code ist stark vom WinObjEx64-Projekt von @hFireF0X abgeleitet.

Lizenz

MIT

Tool herunterladen