Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/nccgroup/mimikatz-detector-condrv
Outils DéfensifsAnalyse de MalwareDétection d'IntrusionRéponse aux IncidentsDétection d'AnomaliesAnalyse de Journaux
GitHubnccgroup/mimikatz-detector-condrv

mimikatz-detector-condrv

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
4287il y a 4 ansVérifié par Kitploit

À propos

Le Console Monitor Driver est un pilote de filtre en mode noyau KMDF qui capture certaines opérations Fast I/O (entrée et sortie) envoyées vers ou depuis ConDrv. ConDrv est un périphérique créé par condrv.sys, qui gère le trafic entre l'application console (cmd/powershell/etc) et la console réelle (conhost.exe).

Partager

Détecteur Mimikatz - ConDrv + ConsoleMonitor

Ce projet est basé sur la recherche effectuée pour la technique de détection de mimikatz phase 2. Il contient plusieurs projets dans la solution :

  • ConsoleMonitor - Une application GUI en C# pour renifler le trafic lié à la console (entrées/sorties via ConDrv)
  • ConsoleMonitorDriver - Un pilote de filtre KMDF qui renifle et transmet les données à ConsoleMonitor
  • Mimikatz_Console_Detection - Similaire à Mimikatz Detector - Busylight, il envoie des événements au journal des événements lorsque mimikatz est exécuté.

ConsoleMonitor - ConsoleMonitorDriver

Le Console Monitor Driver est un pilote de filtre en mode noyau KMDF qui capture certaines opérations Fast I/O (entrées et sorties) envoyées vers ou depuis ConDrv. ConDrv est un périphérique créé par condrv.sys, qui gère le trafic entre l'application console (cmd/powershell/etc) et la console réelle (conhost.exe). Console Monitor est une application GUI en C# qui montre à l'utilisateur final chaque frappe ou ligne envoyée vers ou depuis la console. L'utilité de cette application est négligeable, mais elle est idéale pour les présentations et le débogage.

L'application GUI Console Monitor crée un named pipe et écoute les connexions entrantes. Toutes les données envoyées au named pipe sont affichées sur l'interface graphique. Le pilote vérifie si le named pipe est en place ; sinon, il renvoie une erreur et ne s'installe pas. Si le named pipe est présent (l'interface graphique est en cours d'exécution), il s'installe et envoie tout ce qui est reniflé au pipe.

Les étapes suivantes doivent être suivies pour que cela fonctionne :

  • Compiler les deux projets
  • Exécuter le binaire ConsoleMonitor
  • Exécuter la fonction Install-Driver de install.ps1 pour installer le ConsoleMonitorDriver.sys

Mimikatz_Console_Detection

La technique sous-jacente est la même qu'auparavant avec ConsoleMonitorDriver, mais ici, au lieu de renifler toutes les données, le pilote de filtre KMDF tente de faire correspondre plusieurs chaînes de caractères aux données qui traversent le pilote. Dans ce cas particulier, le titre de l'application console est vérifié par rapport à une chaîne statique, et le contenu de la sortie console est également vérifié par rapport à plusieurs chaînes statiques. Si l'une de ces correspondances se produit, un événement est envoyé au journal des événements via Event Tracing for Windows (ETW). À l'heure actuelle, 4 événements différents sont définis dans le pilote :

  • Pilote chargé (event id 1)
  • Titre correspondant (event id 2)
  • Texte correspondant (event id 3)
  • Pilote déchargé (event id 4)

Pour préparer le système à lire correctement ces messages, le fichier event.xml doit être installé avec (wevtutil.exe), mais cela est couvert par le script install.ps1.

Étapes pour faire fonctionner le pilote :

  • Compiler le code
  • Utiliser le script Install-Driver de install.ps1 pour installer event.xml avec wevtutil
  • Installer également le pilote
  • Vérifier le journal des événements après l'exécution de mimikatz.

Évidemment, les chaînes de caractères comparées au titre et à la sortie peuvent être modifiées afin que d'autres logiciels malveillants/outils puissent être détectés avec l'outil si les chaînes sont changées.

Désinstallation

Utilisez simplement la fonction Uninstall-Driver de install.ps1.

Limites connues

Les redirections vers des fichiers ne seront pas détectées, car la sortie ne sera pas envoyée au périphérique ConDrv.

Télécharger l’outil