Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
mimikatz-detector-condrv — The Console Monitor Driver is a KMDF kernel-mode filter driver that captures certain Fast I/O operations (input and output) that is sent to or from the ConDrv. ConDrv is a device created by condrv.sys, which handles the traffic between the Console Application (cmd/powershell/etc) and the actual console (conhost.exe). | Kitploit
Herramientas/GitHubGitHub/nccgroup/mimikatz-detector-condrv
Defensive ToolsMalware AnalysisIntrusion DetectionIncident ResponseAnomaly DetectionLog Analysis
GitHubnccgroup/mimikatz-detector-condrv

mimikatz-detector-condrv

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

428hace 3 añosRevisado por Kitploit

The Console Monitor Driver is a KMDF kernel-mode filter driver that captures certain Fast I/O operations (input and output) that is sent to or from the ConDrv. ConDrv is a device created by condrv.sys, which handles the traffic between the Console Application (cmd/powershell/etc) and the actual console (conhost.exe).

Compartir

Mimikatz Detector - ConDrv + ConsoleMonitor

Este proyecto se basa en la investigación realizada para la técnica de detección de mimikatz fase 2. La solución contiene múltiples proyectos:

  • ConsoleMonitor - Una aplicación GUI en C# para capturar el tráfico relacionado con la consola (entrada y salida a través de ConDrv)
  • ConsoleMonitorDriver - Un controlador de filtro KMDF que captura y transmite los datos a ConsoleMonitor
  • Mimikatz_Console_Detection - Similar a Mimikatz Detector - Busylight, este envía eventos al registro de eventos cuando se ejecuta mimikatz.

ConsoleMonitor - ConsoleMonitorDriver

El Console Monitor Driver es un controlador de filtro en modo kernel KMDF que captura ciertas operaciones Fast I/O (entrada y salida) que se envían a o desde ConDrv. ConDrv es un dispositivo creado por condrv.sys, que gestiona el tráfico entre la aplicación de consola (cmd/powershell/etc) y la consola real (conhost.exe). Console Monitor es una aplicación GUI en C# que muestra al usuario final cada pulsación de tecla o línea que se envía a o desde la consola. La utilidad de esta aplicación es limitada, pero es excelente para presentaciones y depuración.

La aplicación GUI de Console Monitor crea una named pipe y escucha las conexiones entrantes. Todos los datos que se envían a la named pipe se muestran en la GUI. El controlador comprueba si la named pipe está disponible; si no lo está, devuelve un error y no se instala. Si la named pipe está presente (la GUI está en ejecución), se instala y envía todo lo que captura a la pipe.

Para que funcione, deben seguirse los siguientes pasos:

  • Compilar ambos proyectos
  • Ejecutar el binario de ConsoleMonitor
  • Ejecutar la función Install-Driver de install.ps1 para instalar ConsoleMonitorDriver.sys

Mimikatz_Console_Detection

La técnica subyacente es la misma que antes con ConsoleMonitorDriver, pero aquí, en lugar de capturar todos los datos, el controlador de filtro KMDF intenta comparar varias cadenas con los datos que pasan por el controlador. En este caso concreto, el título de la aplicación de consola se compara con una cadena estática, y también el contenido de la salida de la consola se compara con múltiples cadenas estáticas. Si se produce alguna coincidencia, se envía un evento al registro de eventos mediante Event Tracing for Windows (ETW). Por el momento, el controlador define 4 eventos diferentes:

  • Controlador cargado (evento id 1)
  • Título coincidente (evento id 2)
  • Texto coincidente (evento id 3)
  • Controlador descargado (evento id 4)

Para preparar el sistema y que pueda leer estos mensajes correctamente, el archivo event.xml debe instalarse con (wevtutil.exe), pero esto está cubierto en el script install.ps1.

Pasos para hacer funcionar el controlador:

  • Compilar el código
  • Usar el script Install-Driver de install.ps1 para instalar event.xml con wevtutil
  • Así como para instalar el controlador
  • Revisar el registro de eventos después de ejecutar mimikatz.

Obviamente, las cadenas que se comparan con el título y con la salida pueden cambiarse para que otras herramientas/malware puedan detectarse con la herramienta si se modifican las cadenas.

Desinstalación

Simplemente use la función Uninstall-Driver de install.ps1.

Limitaciones conocidas

Las redirecciones a archivos no se detectarán, ya que la salida no se enviará al dispositivo ConDrv.

Descargar herramienta