
Monitor de IRP al estilo de ProcMon para controladores de Windows. Captura y registra paquetes de solicitud de E/S a través de un controlador de kernel y un intermediario en espacio de usuario, generando JSON para análisis y scripting.
[!CAUTION] CFB está pensado para fines de investigación y depuración, nunca debe usarse en sistemas de producción. También es posible que ocurra un BSoD. Has sido advertido.
Canadian Furious Beaver es una herramienta al estilo ProcMon diseñada únicamente para capturar IRP enviados a cualquier controlador de Windows. Opera en 2 partes:
el "Broker" combina un agente en modo usuario y un controlador autoextraíble (IrpMonitor.sys) que se instalará en el sistema objetivo. Después de instalar el controlador, el broker expondrá un puerto TCP en escucha (por defecto, en TCP/1337) y comenzará a recolectar IRP de los controladores enganchados. El protocolo de comunicación se hizo simple por diseño (es decir, no seguro) permitiendo que cualquier herramienta de terceros pueda volcar fácilmente los IRP del controlador desde el mismo Broker (a través de mensajes JSON simples).
los clientes pueden conectarse al broker y recibirán los IRP como un mensaje JSON, lo que facilita su visualización o conversión a otro formato.


[!WARNING] Aunque el controlador CFB (
IrpMonitor.sys) no debería violar PatchGuard, sin embargo solo está autofirmado y por lo tanto requiere queTestSigningesté habilitado en el BCD
Porque no tenía idea para el nombre de esta herramienta, así que fue generado amablemente por un script mío.
processhacker por sus archivos de cabecera phntnlohmann por su biblioteca json