Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/splintersfury/autopiff
Análisis EstáticoAnálisis de VulnerabilidadesExplotaciónIngeniería InversaAnálisis de MalwareAnálisis de BinariosAnálisis de Firmware
GitHubsplintersfury/autopiff

AutoPiff

Motor de análisis semántico para detectar correcciones de vulnerabilidades en parches de controladores de kernel de Windows — 58 reglas YAML, descompilación Ghidra, trazado de alcanzabilidad y puntuación

Ver Repositorio
64416hace 7 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

AutoPiff

Marco Automatizado de Inteligencia y Detección de Parches

Un motor de análisis semántico para detectar correcciones de vulnerabilidades en parches de controladores del kernel de Windows. AutoPiff utiliza reglas YAML conservadoras para identificar cambios de código relevantes para la seguridad con alta precisión y explicabilidad.

Resumen

AutoPiff analiza las diferencias entre versiones vulnerables y parcheadas de controladores para detectar automáticamente:

  • Correcciones de Use-After-Free (asignaciones nulas después de ExFreePool)
  • Adiciones de comprobación de límites (validación de longitud antes de memcpy)
  • Endurecimiento del límite usuario/kernel (ProbeForRead/ProbeForWrite)
  • Protecciones contra desbordamiento de enteros (ayudantes matemáticos seguros)
  • Endurecimiento de estado (recuento de referencias entrelazado)
  • Validación de entrada IOCTL, guardas contra corrupción de pool, comprobaciones de privilegios, y más

Características clave

  • Alta precisión: Las reglas conservadoras minimizan los falsos positivos
  • Explicable: Cada hallazgo incluye fundamento y evidencia
  • Consciente de sinks: Las reglas consideran la proximidad a APIs peligrosas
  • Modelo de puntuación: Clasifica los hallazgos por explotabilidad y alcanzabilidad
  • Integración con Karton: Se ejecuta como un servicio distribuido en pipelines de análisis de malware

¿Por qué AutoPiff?

Aguja en un pajar

El proveedor publica 500 actualizaciones de controladores/año
├── 490 son cambios estéticos/de rendimiento/de características
├── 8 son correcciones de errores menores
└── 2 son correcciones de seguridad silenciosas (sin CVE asignado)

Sin automatización: Revisar manualmente 500 para encontrar 2
Con AutoPiff:      Revisar 10 de alto puntaje para encontrar 2

Las correcciones de seguridad a menudo se publican sin asignación de CVE. No es factible realizar ingeniería inversa manual de cada actualización de controlador para encontrar las relevantes para la seguridad. AutoPiff resuelve esto mostrando automáticamente los cambios que importan.

Lo que AutoPiff automatiza

FaseEsfuerzo manualCon AutoPiffTiempo ahorrado
Emparejamiento de versiones5-15 min/controladorAutomático~100%
Descompilación2-10 min/binarioPor lotes, paralelo~95%
Coincidencia de funciones30-60 min/parInstantáneo~100%
Identificación de cambios de seguridad2-8 horas/parSegundos~99%
Triage y clasificación inicial1-2 horasInstantáneo~100%
Generación de informes30-60 minInstantáneo~100%

Total: de 4-12 horas por par de controladores a 2-5 minutos

Lo que aún requiere experiencia humana

┌─────────────────────────────────────────────────────────────────┐
│  AUTOMATIZADO por AutoPiff                                       │
│  ├── Encontrar la aguja: "Esta función cambió cerca de ExFreePool"│
│  ├── Clasificar: "Parece una corrección de use-after-free"      │
│  └── Clasificar: "Puntuación 5.5 - vale la pena investigar"     │
├─────────────────────────────────────────────────────────────────┤
│  AÚN MANUAL (Tu experiencia)                                    │
│  ├── Confirmar explotabilidad: "¿Puedo realmente desencadenar esto?"│
│  ├── Análisis de causa raíz: "¿Por qué era vulnerable?"         │
│  ├── Desarrollo de exploit: "¿Cómo llego a este sink?"          │
│  └── Evaluación de impacto: "¿Cuál es el riesgo real?"          │
└─────────────────────────────────────────────────────────────────┘

AutoPiff no reemplaza la investigación de explotación. La hace factible a escala automatizando la fase de reconocimiento.

Casos de uso

1. Detección de parches silenciosos

  • Monitorear controladores en busca de correcciones de seguridad publicadas sin CVEs
  • Recibir alertas cuando aparezcan deltas semánticos de alto puntaje
  • Detectar vulnerabilidades antes de que se divulguen públicamente

2. Investigación de vulnerabilidades 1-Day

  • Cuando se anuncia un CVE, identificar rápidamente el parche exacto
  • Correlacionar patrones de parches con clases de vulnerabilidad
  • Acelerar los plazos de desarrollo de exploits

3. Auditoría de seguridad de proveedores

  • Analizar todas las versiones de una familia de controladores a lo largo del tiempo
  • Generar líneas de tiempo que muestren cuándo aparecieron las correcciones
  • Identificar patrones en cómo los proveedores abordan las vulnerabilidades

4. Construcción de corpus histórico de CVEs

  • Procesar pares de controladores con CVE conocido para construir datos de entrenamiento
  • Validar y mejorar las reglas de detección
  • Crear una base de conocimiento de firmas de parches

Arquitectura

AutoPiff se ejecuta como un pipeline de Karton con 8 etapas secuenciales más una rama paralela de triaje DriverAtlas. Cada etapa es un microservicio independiente que se comunica a través de Redis/RabbitMQ.

graph LR
    sources["WinBIndex<br/>VirusTotal"]:::src --> s0["Etapa 0<br/>Monitor"]
    s0 --> s14["Etapas 1-4<br/>Patch Differ"]
    s0 --> triage["DriverAtlas<br/>Triage"]:::triage
    s14 --> s5["Etapa 5<br/>Alcanzabilidad"]
    s5 --> s6["Etapa 6<br/>Clasificación"]
    s6 --> s7["Etapa 7<br/>Informe"]
    s6 --> s8["Etapa 8<br/>Alertador"]
    triage --> alerts["Etiquetas MWDB<br/>+ Alertas"]:::triage

    classDef src fill:#1a1a2e,stroke:#e94560,color:#eee
    classDef triage fill:#1a1a2e,stroke:#e9a345,color:#eee
    classDef default fill:#16213e,stroke:#0f3460,color:#eee
EtapaServicioQué hace
0driver-monitorSondea WinBIndex y VirusTotal en busca de nuevas versiones de controladores, las sube a MWDB
1-4karton-patch-differEmparejamiento de versiones, descompilación con Ghidra, coincidencia de funciones, evaluación de reglas semánticas
5karton-reachabilityBFS del grafo de llamadas de Ghidra desde puntos de entrada IOCTL/IRP hasta funciones modificadas, exportación de descompilación completa
6karton-rankingPuntúa los hallazgos utilizando alcanzabilidad, severidad semántica y superficie de ataque
7karton-reportGenera informes markdown estructurados, los sube a MWDB
8autopiff-alerterEnvía alertas de Telegram para hallazgos con puntuación >= 8.0
—autopiff-driver-triagePuntuación de superficie de ataque DriverAtlas (en paralelo a las etapas 1-4), etiqueta muestras MWDB, alertas de Telegram

Reglas semánticas

AutoPiff incluye 58 reglas en 22 categorías. Consulte Docs/semantic_rules.md para la especificación completa y Docs/SEMANTIC_RULES_REFERENCE.md para la referencia técnica.

Descargar herramienta