
Moniteur IRP de style ProcMon pour les pilotes Windows. Capture et journalise les paquets de requêtes d'E/S via un pilote noyau et un courtier en espace utilisateur, produisant du JSON pour l'analyse et le scripting.
[!CAUTION] CFB est conçu pour la recherche et le débogage, il ne doit jamais être utilisé sur des systèmes de production. Des BSoD peuvent survenir. Vous êtes prévenus.
Canadian Furious Beaver est un outil de type ProcMon conçu uniquement pour capturer les IRP envoyés à tout pilote Windows. Il fonctionne en 2 parties :
le « Broker » combine à la fois un agent en espace utilisateur et un pilote auto-extractible (IrpMonitor.sys) qui s'installera sur le système cible. Après installation du pilote, le broker expose un port TCP en écoute (par défaut, sur TCP/1337) et commence à collecter les IRP des pilotes hookés. Le protocole de communication a été volontairement simplifié (c'est-à-dire non sécurisé) afin de permettre à tout outil tiers de simplement récupérer les IRP du même Broker (via de simples messages JSON).
les clients peuvent se connecter au broker et reçoivent les IRP sous forme de message JSON, ce qui facilite leur visualisation ou leur conversion vers un autre format.


[!WARNING] Bien que le pilote CFB (
IrpMonitor.sys) ne devrait pas violer PatchGuard, il n'est toutefois signé que par lui-même et nécessite donc l'activation deTestSigningdans le BCD
Parce que je n'avais aucune idée du nom de cet outil, il a donc été gracieusement généré par un de mes scripts.
processhacker pour leurs fichiers d'en-tête phntnlohmann pour leur bibliothèque json