Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
AutoPiff — Semantische Analyse-Engine zur Erkennung von Schwachstellenbehebungen in Windows-Kernel-Treiber-Patches — 58 YAML-Regeln, Ghidra-Dekompilierung, Erreichbarkeitsverfolgung und Bewertung | Kitploit
Tools/GitHubGitHub/splintersfury/autopiff
Statische AnalyseSchwachstellenanalyseExploitationReverse EngineeringMalware-AnalyseBinäranalyseFirmware-Analyse
GitHubsplintersfury/autopiff

AutoPiff

Semantische Analyse-Engine zur Erkennung von Schwachstellenbehebungen in Windows-Kernel-Treiber-Patches — 58 YAML-Regeln, Ghidra-Dekompilierung, Erreichbarkeitsverfolgung und Bewertung

Repository anzeigen
64416vor 7 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

AutoPiff

Automatisiertes Patch-Intelligence- und Finding-Framework

Eine semantische Analyse-Engine zur Erkennung von Sicherheitslücken-Fixes in Windows-Kernel-Treiber-Patches. AutoPiff verwendet konservative YAML-Regeln, um sicherheitsrelevante Codeänderungen mit hoher Präzision und Erklärbarkeit zu identifizieren.

Übersicht

AutoPiff analysiert die Unterschiede zwischen verwundbaren und gepatchten Treiberversionen, um automatisch Folgendes zu erkennen:

  • Use-After-Free-Fixes (Null-Zuweisungen nach ExFreePool)
  • Bounds-Check-Ergänzungen (Längenvalidierung vor memcpy)
  • User-/Kernel-Grenzhärtung (ProbeForRead/ProbeForWrite)
  • Integer-Überlaufschutz (sichere Mathe-Helfer)
  • Zustandshärtung (Interlocked-Referenzzählung)
  • IOCTL-Eingabevalidierung, Pool-Corruption-Guards, Privilegienprüfungen und mehr

Hauptmerkmale

  • Hohe Präzision: Konservative Regeln minimieren Fehlalarme
  • Erklärbar: Jeder Fund enthält Begründung und Nachweise
  • Sink-bewusst: Regeln berücksichtigen die Nähe zu gefährlichen APIs
  • Bewertungsmodell: Bewertet Funde nach Ausnutzbarkeit und Erreichbarkeit
  • Karton-Integration: Läuft als verteilter Dienst in Malware-Analyse-Pipelines

Warum AutoPiff?

Nadel im Heuhaufen

Hersteller veröffentlicht 500 Treiber-Updates/Jahr
├── 490 sind Funktions-/Leistungs-/kosmetische Änderungen
├── 8 sind kleinere Fehlerbehebungen
└── 2 sind stille Sicherheitsfixes (kein CVE zugewiesen)

Ohne Automatisierung: Manuelles Überprüfen von 500, um 2 zu finden
Mit AutoPiff:      Überprüfung von 10 hoch bewerteten, um 2 zu finden

Sicherheitspatches werden oft ohne CVE-Zuweisung veröffentlicht. Manuelles Reverse-Engineering jedes Treiber-Updates, um die sicherheitsrelevanten zu finden, ist nicht praktikabel. AutoPiff löst dieses Problem, indem es automatisch die relevanten Änderungen hervorhebt.

Was AutoPiff automatisiert

PhaseManueller AufwandMit AutoPiffZeitersparnis
Versionspaarung5-15 Min./TreiberAutomatisch~100 %
Dekompilierung2-10 Min./BinärdateiGebündelt, parallel~95 %
Funktionsabgleich30-60 Min./PaarSofort~100 %
Identifizierung von Sicherheitsänderungen2-8 Std./PaarSekunden~99 %
Erste Sichtung & Bewertung1-2 Std.Sofort~100 %
Berichterstellung30-60 Min.Sofort~100 %

Gesamt: 4-12 Stunden pro Treiberpaar auf 2-5 Minuten reduziert

Was weiterhin menschliches Fachwissen erfordert

┌─────────────────────────────────────────────────────────────────┐
│  AUTOMATISIERT durch AutoPiff                                    │
│  ├── Finde die Nadel: "Diese Funktion hat sich nahe ExFreePool   │
│  │     geändert"                                                 │
│  ├── Klassifiziere: "Sieht aus wie ein Use-After-Free-Fix"       │
│  └── Bewerte: "Punktzahl 5,5 – eine Untersuchung wert"          │
├─────────────────────────────────────────────────────────────────┤
│  WEITERHIN MANUELL (Ihr Fachwissen)                              │
│  ├── Bestätige Ausnutzbarkeit: "Kann ich das tatsächlich        │
│  │     auslösen?"                                                │
│  ├── Ursachenanalyse: "Warum war das verwundbar?"                │
│  ├── Exploit-Entwicklung: "Wie erreiche ich diesen Sink?"       │
│  └── Auswirkungsbewertung: "Welches reale Risiko besteht?"      │
└─────────────────────────────────────────────────────────────────┘

AutoPiff ersetzt nicht die Exploit-Forschung. Es macht sie im großen Maßstab durchführbar, indem es die Aufklärungsphase automatisiert.

Anwendungsfälle

1. Stille Patch-Erkennung

  • Überwacht Treiber auf Sicherheitsfixes, die ohne CVEs veröffentlicht werden
  • Erhalte Benachrichtigungen, wenn hoch bewertete semantische Deltas auftauchen
  • Erfasse Sicherheitslücken, bevor sie öffentlich bekannt gegeben werden

2. 1-Tage-Schwachstellenforschung

  • Wenn ein CVE angekündigt wird, identifiziere schnell den genauen Patch
  • Korreliere Patch-Muster mit Schwachstellenklassen
  • Beschleunige die Exploit-Entwicklungszeitpläne

3. Sicherheitsaudit von Herstellern

  • Analysiere alle Versionen einer Treiberfamilie im Zeitverlauf
  • Erstelle Zeitlinien, die zeigen, wann Fixes erschienen sind
  • Identifiziere Muster, wie Hersteller Schwachstellen adressieren

4. Aufbau eines historischen CVE-Korpus

  • Verarbeite bekannte CVE-Treiberpaare, um Trainingsdaten zu erstellen
  • Validiere und verbessere Erkennungsregeln
  • Erstelle eine Wissensdatenbank von Patch-Signaturen

Architektur

AutoPiff läuft als Karton-Pipeline mit 8 aufeinanderfolgenden Stufen plus einem parallelen DriverAtlas-Triage-Zweig. Jede Stufe ist ein unabhängiger Mikroservice, der über Redis/RabbitMQ kommuniziert.

graph LR
    sources["WinBIndex<br/>VirusTotal"]:::src --> s0["Stufe 0<br/>Monitor"]
    s0 --> s14["Stufen 1-4<br/>Patch Differ"]
    s0 --> triage["DriverAtlas<br/>Triage"]:::triage
    s14 --> s5["Stufe 5<br/>Erreichbarkeit"]
    s5 --> s6["Stufe 6<br/>Bewertung"]
    s6 --> s7["Stufe 7<br/>Bericht"]
    s6 --> s8["Stufe 8<br/>Alarm"]
    triage --> alerts["MWDB-Tags<br/>+ Alarme"]:::triage

    classDef src fill:#1a1a2e,stroke:#e94560,color:#eee
    classDef triage fill:#1a1a2e,stroke:#e9a345,color:#eee
    classDef default fill:#16213e,stroke:#0f3460,color:#eee
StufeServiceAufgabe
0driver-monitorFragt WinBIndex und VirusTotal nach neuen Treiberversionen ab, lädt in MWDB hoch
1-4karton-patch-differVersionspaarung, Ghidra-Dekompilierung, Funktionsabgleich, semantische Regelauswertung
5karton-reachabilityGhidra-Call-Graph-BFS von IOCTL/IRP-Einstiegspunkten zu geänderten Funktionen, vollständiger Dekompilierungs-Export
6karton-rankingBewertet Funde anhand von Erreichbarkeit, semantischer Schwere und Angriffsfläche
7karton-reportErstellt strukturierte Markdown-Berichte, lädt in MWDB hoch
8autopiff-alerterSendet Telegram-Benachrichtigungen für Funde mit einem Wert >= 8,0
—autopiff-driver-triageDriverAtlas-Angriffsflächenbewertung (parallel zu 1-4), taggt MWDB-Beispiele, Telegram-Benachrichtigungen

Semantische Regeln

AutoPiff enthält 58 Regeln in 22 Kategorien. Siehe Docs/semantic_rules.md für die vollständige Spezifikation und Docs/SEMANTIC_RULES_REFERENCE.md für die technische Referenz.

KategorieBeispielerkennung
bounds_checkHinzugefügte Längenprüfung vor memcpy
lifetime_fixNull-Zuweisung nach ExFreePool
user_boundary_checkHinzugefügte ProbeForRead/ProbeForWrite
int_overflowVerwendung sicherer Mathe-Helfer
state_hardeningInterlocked-Referenzzählungsoperationen
ioctl_input_validationNeue Größen-/Typenprüfungen in Dispatch-Handlern
pool_type_hardeningMigration zu NonPagedPoolNx
privilege_checkHinzugefügte SeSinglePrivilegeCheck

Sink-Gruppen

Die Regel-Engine verfolgt 50+ gefährliche API-Symbole in 8 Sink-Gruppen:

Tool herunterladen