Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
DIRT — Strumento di ricognizione iniziale dei driver | Kitploit
Strumenti/GitHubGitHub/jthuraisamy/dirt
RicognizioneAnalisi delle VulnerabilitàAnalisi di Binari
GitHubjthuraisamy/dirt

DIRT

Strumento di ricognizione iniziale dei driver

Vedi Repository
127306 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

DIRT: Strumento di Ricognizione Iniziale dei Driver

Sto scrivendo questo strumento per imparare il C++ e ottenere una valutazione iniziale dei driver installati su un sistema Windows (ad es. immagini master sviluppate da OEM o aziende). Dovrebbe aiutare nella selezione dei target, nell'individuare i frutti a portata di mano e fornire assistenza nell'analisi binaria approfondita. Attualmente instabile, in fase di sviluppo attivo.

Funzionalità Principali

  • Elencazione dei driver in modalità kernel con cui gli utenti non amministrativi possono interagire tramite DeviceIoControl.
    • Questo può essere utile per restringere la ricerca ai driver che potenzialmente possono essere utilizzati per LPE.
  • Recupero dei nomi delle aziende associate ai driver per determinare la proprietà.
    • Questo può essere utile nella selezione dei target per separare i driver di terze parti da quelli Microsoft.
  • Risoluzione della routine DispatchDeviceControl utilizzata per gestire le richieste da DeviceIoControl.
    • Ciò semplifica la ricerca della funzione in IDA (invece di fare affidamento su euristiche nell'analisi statica).
    • La funzione può essere analizzata per enumerare i codici IOCTL e analizzare la superficie d'attacco.
  • Enumerazione dei codici IOCTL supportati da DispatchDeviceControl.
    • Potrebbe esserci l'opportunità per l'esecuzione simbolica come questo, ma non sono sicuro di quanto possa essere robusta.
  • Enumerazione dei driver in modalità utente che effettuano chiamate a un determinato driver in modalità kernel.

Funzionalità Secondarie

  • Modalità CLI e GUI.
  • Formati di output: JSON, CSV e testo leggibile.

Strumenti Alternativi

Ho utilizzato una combinazione di DeviceTree, WinObjEx64 e WinDbg per questi casi d'uso. È un processo manuale noioso che non scala facilmente, quindi DIRT tenta semplicemente di renderlo più comodo.

Compilazione

Dovrebbe compilarsi con Visual Studio 2015 o successivo.

Utilizzo

  1. Abilita la modalità debug con bcdedit -debug on in un Prompt dei comandi amministrativo.
  2. Posiziona kldbgdrv.sys (trovato con WinDbg) nella stessa directory di DIRT.exe.
  3. Esegui DIRT.exe > output.txt con privilegi amministrativi.

Le opzioni --lp-only e --no-msft possono essere utilizzate per filtrare i risultati.

Di seguito un esempio di output per capire cosa aspettarsi:

root@kitploit:~
DIRT v0.1.0: Driver Initial Reconnaisance Tool (@Jackson_T)
Repository:  https://github.com/jthuraisamy/DIRT
Compiled on: Aug 22 2018 00:01:04

INFO: Hiding Microsoft drivers (--no-msft).
INFO: Only showing drivers that low-privileged users can interface with (--lp-only).

Capcom: Capcom
Path: C:\Windows\System32\Capcom.sys
DispatchDeviceControl: 0xFFFFF8024C9A0590
Devices: 1
└── \Device\Htsysm72FB (open DACL, 1 symlinks)
    └── \\.\Global\Htsysm72FB

SmbDrvI: SmbDrvI (Synaptics Incorporated)
Path: C:\WINDOWS\System32\drivers\Smb_driver_Intel.sys - Hooked by Wdf01000 (Microsoft Corporation)
DispatchDeviceControl: 0xFFFFF808212C72B0
Devices: 1
└── \Device\SmbDriver (open DACL, 1 symlinks)
    └── \\.\Global\SmbDriver

nvlddmkm: nvlddmkm
Path: C:\Windows\System32\DriverStore\FileRepository\nvlt.inf_amd64_ed3ba3fb30d4dd86\nvlddmkm.sys
DispatchDeviceControl: 0xFFFFF80822D074D0
Devices: 2
├── \Device\NvAdminDevice (open DACL, 1 symlinks)
│   └── \\.\Global\NvAdminDevice
└── \Device\UVMLiteController0x1 (open DACL, 1 symlinks)
    └── \\.\Global\UVMLiteController

È disponibile anche un output CSV utilizzando DIRT::Main::ExportCSV():

CSV

Autori

Jackson Thuraisamy (2018). Il codice deriva in gran parte dal progetto WinObjEx64 di @hFireF0X.

Licenza

MIT

Scarica lo strumento