
Base de datos curada de controladores de Windows vulnerables y maliciosos con reglas de detección YARA, Sigma, ClamAV y Sysmon para la búsqueda proactiva de amenazas y la respuesta a incidentes.
Bienvenido a LOLDrivers (Living Off The Land Drivers), un emocionante proyecto de código abierto que reúne controladores de Windows vulnerables, maliciosos y conocidos como maliciosos en un repositorio integral. Nuestra misión es capacitar a organizaciones de todos los tamaños con el conocimiento y las herramientas para comprender y abordar los riesgos de seguridad relacionados con los controladores, haciendo que sus sistemas sean más seguros y confiables.
Para comenzar su viaje con LOLDrivers, simplemente visite el sitio LOLDrivers.io o clone el repositorio y explore la gran cantidad de información disponible en los directorios categorizados. Hemos diseñado el sitio para ayudarle a encontrar fácilmente la información que necesita para proteger sus sistemas de controladores vulnerables.
Para ayudar a acelerar la creación de un archivo yaml, visite loldrivers.streamlit.app
Utilice el GitHub issue tracker para enviar errores o solicitar funciones.
Manténgase en contacto con la comunidad de LOLDrivers revisando regularmente las actualizaciones y contribuyendo al proyecto. Su participación ayudará a garantizar que el proyecto se mantenga actualizado y sea aún más valioso para los demás.
Únase a nosotros en nuestra misión de crear un entorno digital más seguro y protegido para organizaciones de todo el mundo. Con LOLDrivers a su lado, estará bien equipado para abordar los riesgos de seguridad relacionados con los controladores y navegar con confianza por el panorama cibernético en constante evolución.
Si desea contribuir, siga estos pasos:
Para obtener instrucciones más detalladas, consulte el archivo CONTRIBUTING.md. Para crear un nuevo archivo YAML para un controlador, utilice la YML-Template proporcionada.

LOLDrivers proporciona reglas de detección integrales para Sigma, Yara, ClamAV y Sysmon para ayudarle a detectar eficazmente posibles amenazas. Para explorar estas reglas en detalle, navegue a los directorios sigma, yara, av y sysmon dentro de la carpeta de detección. También hay una política WDAC gracias a Florian Stosse y HotCakeX.
¡Feliz caza! 🕵️♂️
La comunidad también ha creado un escáner de LOLDriver en PowerShell gracias a @Oddvarmoe, @M_haggis e IISResetMe, que puede ayudarle a identificar controladores potencialmente maliciosos. El script, disponible aquí, le permite escanear una carpeta de Windows especificada en busca de archivos sospechosos. Recomendamos ejecutar el script en directorios como:
C:\WINDOWS\inf
C:\WINDOWS\System32\drivers
C:\WINDOWS\System32\DriverStore\FileRepository
El sitio web principal utiliza Astro en website/. Consulte esa guía para la configuración de Node 24 / Python 3.11, la generación de la API pública, las vistas previas locales y las comprobaciones en el navegador. Ya no se requieren Hugo ni Go para compilar o desplegar el sitio web.
El flujo de trabajo Deploy Site valida los artefactos de producción en las pull requests y publica el artefacto de Astro probado en GitHub Pages tras un push a main. El flujo de trabajo de vista previa independiente mantiene la analítica deshabilitada. Las versiones etiquetadas empaquetan las descargas de controladores sin desplegar un sitio web.
Consulte la guía de migración a producción y reversión para el contrato de URL y el trabajo de mantenimiento restante.