Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
AutoPiff — Moteur d'analyse sémantique pour détecter les correctifs de vulnérabilité dans les pilotes du noyau Windows — 58 règles YAML, décompilation Ghidra, traçage d'atteignabilité et scoring | Kitploit
Outils/GitHubGitHub/splintersfury/autopiff
Analyse StatiqueAnalyse des VulnérabilitésExploitationRétro-ingénierieAnalyse de MalwareAnalyse de BinairesAnalyse de Micrologiciel
GitHubsplintersfury/autopiff

AutoPiff

Moteur d'analyse sémantique pour détecter les correctifs de vulnérabilité dans les pilotes du noyau Windows — 58 règles YAML, décompilation Ghidra, traçage d'atteignabilité et scoring

Voir le dépôt
64416il y a 7 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

AutoPiff

Framework automatisé d'intelligence et de recherche de correctifs

Un moteur d'analyse sémantique pour détecter les corrections de vulnérabilités dans les correctifs de pilotes du noyau Windows. AutoPiff utilise des règles YAML conservatrices pour identifier les modifications de code pertinentes pour la sécurité avec une haute précision et une explicabilité.

Aperçu

AutoPiff analyse les différences entre les versions vulnérables et corrigées des pilotes pour détecter automatiquement :

  • Corrections de Use-After-Free (assignations nulles après ExFreePool)
  • Ajouts de vérifications de limites (validation de longueur avant memcpy)
  • Renforcement de la frontière utilisateur/noyau (ProbeForRead/ProbeForWrite)
  • Protections contre les débordements d'entiers (assistants mathématiques sécurisés)
  • Renforcement d'état (comptage de référence verrouillé)
  • Validation des entrées IOCTL, gardes de corruption de pool, vérifications de privilèges, et plus encore

Fonctionnalités clés

  • Haute précision : Les règles conservatrices minimisent les faux positifs
  • Explicabilité : Chaque résultat inclut une justification et des preuves
  • Conscient des sinks : Les règles tiennent compte de la proximité avec des API dangereuses
  • Modèle de notation : Classe les résultats selon l'exploitabilité et l'accessibilité
  • Intégration Karton : Fonctionne comme un service distribué dans les pipelines d'analyse de logiciels malveillants

Pourquoi AutoPiff ?

Aiguille dans une botte de foin

Vendor releases 500 driver updates/year
├── 490 are feature/performance/cosmetic changes
├── 8 are minor bug fixes
└── 2 are silent security fixes (no CVE assigned)

Without automation: Manually review 500 to find 2
With AutoPiff:      Review 10 high-scorers to find 2

Les correctifs de sécurité sont souvent publiés sans attribution de CVE. Analyser manuellement en rétro-ingénierie chaque mise à jour de pilote pour trouver celles pertinentes pour la sécurité n'est pas réalisable. AutoPiff résout ce problème en faisant remonter automatiquement les changements qui comptent.

Ce qu'AutoPiff automatise

PhaseEffort manuelAvec AutoPiffTemps gagné
Appariement de versions5-15 min/piloteAutomatique~100%
Décompilation2-10 min/binairePar lots, parallèle~95%
Correspondance de fonctions30-60 min/paireInstatané~100%
Identification des changements de sécurité2-8 heures/paireSecondes~99%
Triage et classement initiaux1-2 heuresInstatané~100%
Génération de rapports30-60 minInstatané~100%

Total : 4 à 12 heures par paire de pilotes réduites à 2 à 5 minutes

Ce qui nécessite encore une expertise humaine

┌─────────────────────────────────────────────────────────────────┐
│  AUTOMATISÉ par AutoPiff                                        │
│  ├── Trouver l'aiguille : "Cette fonction a changé près de      │
│  │   ExFreePool"                                                │
│  ├── Classifier : "On dirait une correction de use-after-free"  │
│  └── Classer : "Score 5.5 - vaut la peine d'être investigué"   │
├─────────────────────────────────────────────────────────────────┤
│  ENCORE MANUEL (Votre expertise)                                │
│  ├── Confirmer l'exploitabilité : "Puis-je vraiment déclencher  │
│  │   cela ?"                                                    │
│  ├── Analyse des causes profondes : "Pourquoi cela était-il     │
│  │   vulnérable ?"                                              │
│  ├── Développement d'exploit : "Comment atteindre ce sink ?"    │
│  └── Évaluation de l'impact : "Quel est le risque réel ?"       │
└─────────────────────────────────────────────────────────────────┘

AutoPiff ne remplace pas la recherche d'exploitation. Il la rend réalisable à grande échelle en automatisant la phase de reconnaissance.

Cas d'utilisation

1. Détection de correctifs silencieux

  • Surveillez les pilotes pour les correctifs de sécurité publiés sans CVE
  • Recevez des alertes lorsque des deltas sémantiques à score élevé apparaissent
  • Attrapez les vulnérabilités avant qu'elles ne soient divulguées publiquement

2. Recherche de vulnérabilités 1-Day

  • Lorsqu'un CVE est annoncé, identifiez rapidement le correctif exact
  • Corrélez les motifs de correctifs avec les classes de vulnérabilités
  • Accélérez les délais de développement d'exploit

3. Audit de sécurité des fournisseurs

  • Analysez toutes les versions d'une famille de pilotes au fil du temps
  • Générez des chronologies montrant quand les correctifs sont apparus
  • Identifiez les modèles de la manière dont les fournisseurs traitent les vulnérabilités

4. Construction d'un corpus historique de CVE

  • Traitez les paires de pilotes CVE connues pour construire des données d'entraînement
  • Validez et améliorez les règles de détection
  • Créez une base de connaissances de signatures de correctifs

Architecture

AutoPiff s'exécute en tant que pipeline Karton avec 8 étapes séquentielles plus une branche parallèle de triage DriverAtlas. Chaque étape est un microservice indépendant communiquant via Redis/RabbitMQ.

graph LR
    sources["WinBIndex<br/>VirusTotal"]:::src --> s0["Stage 0<br/>Monitor"]
    s0 --> s14["Stages 1-4<br/>Patch Differ"]
    s0 --> triage["DriverAtlas<br/>Triage"]:::triage
    s14 --> s5["Stage 5<br/>Reachability"]
    s5 --> s6["Stage 6<br/>Ranking"]
    s6 --> s7["Stage 7<br/>Report"]
    s6 --> s8["Stage 8<br/>Alerter"]
    triage --> alerts["MWDB Tags<br/>+ Alerts"]:::triage

    classDef src fill:#1a1a2e,stroke:#e94560,color:#eee
    classDef triage fill:#1a1a2e,stroke:#e9a345,color:#eee
    classDef default fill:#16213e,stroke:#0f3460,color:#eee
ÉtapeServiceFonction
0driver-monitorInterroge WinBIndex et VirusTotal pour les nouvelles versions de pilotes, télécharge sur MWDB
1-4karton-patch-differAppariement de versions, décompilation Ghidra, correspondance de fonctions, évaluation de règles sémantiques
5karton-reachabilityBFS du graphe d'appels Ghidra depuis les points d'entrée IOCTL/IRP vers les fonctions modifiées, export complet de la décompilation
6karton-rankingNote les résultats en utilisant l'accessibilité, la sévérité sémantique et la surface d'attaque
7karton-reportGénère des rapports markdown structurés, télécharge sur MWDB
8autopiff-alerterEnvoie des alertes Telegram pour les résultats avec un score >= 8.0
—autopiff-driver-triageNotation de la surface d'attaque DriverAtlas (parallèle à 1-4), étiquette les échantillons MWDB, alertes Telegram

Règles sémantiques

AutoPiff inclut 58 règles réparties dans 22 catégories. Voir Docs/semantic_rules.md pour la spécification complète et Docs/SEMANTIC_RULES_REFERENCE.md pour la référence technique.

Télécharger l’outil