
Kuratierte Datenbank anfälliger und bösartiger Windows-Treiber mit YARA-, Sigma-, ClamAV- und Sysmon-Erkennungsregeln für proaktive Bedrohungsjagd und Incident Response.
Willkommen bei LOLDrivers (Living Off The Land Drivers), einem spannenden Open-Source-Projekt, das verwundbare, bösartige und bekannte bösartige Windows-Treiber in einem umfassenden Repository vereint. Unsere Mission ist es, Organisationen jeder Größe mit dem Wissen und den Werkzeugen auszustatten, um treiberbezogene Sicherheitsrisiken zu verstehen und zu beheben, damit ihre Systeme sicherer und zuverlässiger werden.
Um Ihre Reise mit LOLDrivers zu beginnen, besuchen Sie einfach die Seite LOLDrivers.io oder klonen Sie das Repository und erkunden Sie die Fülle an Informationen, die in den kategorisierten Verzeichnissen verfügbar sind. Wir haben die Seite so gestaltet, dass Sie leicht die Erkenntnisse finden, die Sie benötigen, um Ihre Systeme vor verwundbaren Treibern zu schützen.
Um die Erstellung einer YAML-Datei zu beschleunigen, schauen Sie sich loldrivers.streamlit.app an.
Bitte verwenden Sie den GitHub Issue Tracker, um Fehler zu melden oder Funktionen anzufordern.
Bleiben Sie mit der LOLDrivers-Community in Kontakt, indem Sie regelmäßig nach Updates suchen und zum Projekt beitragen. Ihre Beteiligung trägt dazu bei, dass das Projekt aktuell bleibt und für andere noch wertvoller wird.
Schließen Sie sich uns bei unserem Bestreben an, eine sicherere und geschütztere digitale Umgebung für Organisationen überall zu schaffen. Mit LOLDrivers an Ihrer Seite sind Sie gut gerüstet, um treiberbezogene Sicherheitsrisiken zu bewältigen und sicher durch die sich ständig weiterentwickelnde Cyber-Landschaft zu navigieren.
Wenn Sie beitragen möchten, folgen Sie bitte diesen Schritten:
Für detailliertere Anweisungen lesen Sie bitte die Datei CONTRIBUTING.md. Um eine neue YAML-Datei für einen Treiber zu erstellen, verwenden Sie die bereitgestellte YML-Template.

LOLDrivers bietet umfassende Sigma-, Yara-, ClamAV- und Sysmon-Erkennungsregeln, um Ihnen zu helfen, potenzielle Bedrohungen effektiv zu erkennen. Um diese Regeln im Detail zu erkunden, navigieren Sie zu den Verzeichnissen sigma, yara, av und sysmon unter dem Detection-Ordner. Außerdem gibt es eine WDAC-Richtlinie dank Florian Stosse und HotCakeX.
Viel Erfolg bei der Jagd! 🕵️♂️
Die Community hat außerdem einen PowerShell-LOLDriver-Scanner erstellt, dank @Oddvarmoe, @M_haggis und IISResetMe, der Ihnen helfen kann, potenziell bösartige Treiber zu identifizieren. Das Skript, verfügbar hier, ermöglicht es Ihnen, einen angegebenen Windows-Ordner nach verdächtigen Dateien zu durchsuchen. Wir empfehlen, das Skript auf Verzeichnisse wie die folgenden anzuwenden:
C:\WINDOWS\inf
C:\WINDOWS\System32\drivers
C:\WINDOWS\System32\DriverStore\FileRepository
Die Hauptwebsite verwendet Astro in website/. Siehe diese Anleitung für die Einrichtung von Node 24 / Python 3.11, die Generierung der öffentlichen API, lokale Vorschauen und Browser-Checks. Hugo und Go sind nicht mehr erforderlich, um die Website zu erstellen oder bereitzustellen.
Der Workflow Deploy Site validiert Produktionsartefakte bei Pull Requests und veröffentlicht das getestete Astro-Artefakt nach einem Push auf main auf GitHub Pages. Der separate Vorschau-Workflow hält die Analytik deaktiviert. Getaggte Releases packen Treiber-Downloads, ohne eine Website bereitzustellen.
Siehe den Leitfaden zur Produktionsmigration und zum Rollback für den URL-Vertrag und die verbleibenden Wartungsarbeiten.