
विंडोज ड्राइवरों के लिए ProcMon-शैली IRP मॉनिटर। I/O Request Packets को कर्नेल ड्राइवर और user-land ब्रोकर के माध्यम से कैप्चर और लॉग करता है, विश्लेषण और स्क्रिप्टिंग के लिए JSON आउटपुट करता है।
[!CAUTION] CFB केवल अनुसंधान और डीबग उद्देश्यों के लिए है, इसे कभी भी उत्पादन प्रणालियों पर उपयोग नहीं किया जाना चाहिए। BSoD भी हो सकता है। आपको चेतावनी दी गई है।
कैनेडियन फ्यूरियस बीवर एक ProcMon-शैली का उपकरण है जो केवल किसी भी Windows ड्राइवर को भेजे गए IRPs को कैप्चर करने के लिए डिज़ाइन किया गया है। यह 2 भागों में काम करता है:
"ब्रोकर" एक यूज़र-लैंड एजेंट और एक स्वयं-निष्कर्षण ड्राइवर (IrpMonitor.sys) को जोड़ता है जो लक्षित प्रणाली पर स्वयं स्थापित होगा। ड्राइवर स्थापित करने के बाद, ब्रोकर एक TCP पोर्ट को सुनने के लिए खोलेगा (डिफ़ॉल्ट रूप से, TCP/1337 पर) और हुक किए गए ड्राइवरों से IRP एकत्र करना शुरू करेगा। संचार प्रोटोकॉल को डिज़ाइन द्वारा सरल (अर्थात सुरक्षित नहीं) बनाया गया था जो किसी भी तीसरे पक्ष के उपकरण को समान ब्रोकर से ड्राइवर IRPs को आसानी से डंप करने की अनुमति देता है (सरल JSON संदेशों के माध्यम से)।
क्लाइंट ब्रोकर से कनेक्ट हो सकते हैं, और IRPs को JSON संदेश के रूप में प्राप्त करेंगे जिससे देखना, या किसी अन्य प्रारूप में परिवर्तित करना आसान हो जाता है।


[!WARNING] हालांकि CFB ड्राइवर (
IrpMonitor.sys) को पैचगार्ड का उल्लंघन नहीं करना चाहिए, यह केवल स्व-हस्ताक्षरित है और इसलिए BCD मेंTestSigningसक्षम होना आवश्यक है
क्योंकि मुझे इस उपकरण के नाम का कोई विचार नहीं था, इसलिए इसे कृपापूर्वक मेरे एक स्क्रिप्ट द्वारा उत्पन्न किया गया था।
processhacker उनकी phnt हेडर फ़ाइलों के लिएnlohmann उनकी json लाइब्रेरी के लिए