Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
mimikatz-detector-condrv — Il Console Monitor Driver è un driver di filtro in modalità kernel KMDF che intercetta determinate operazioni Fast I/O (input e output) inviate da o verso ConDrv. ConDrv è un dispositivo creato da condrv.sys, che gestisce il traffico tra l'applicazione console (cmd/powershell/ecc.) e la console effettiva (conhost.exe). | Kitploit
Strumenti/GitHubGitHub/nccgroup/mimikatz-detector-condrv
Strumenti DifensiviAnalisi MalwareRilevamento IntrusioniRisposta agli IncidentiRilevamento di AnomalieAnalisi dei Log
GitHubnccgroup/mimikatz-detector-condrv

mimikatz-detector-condrv

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
42864 anni faRevisionato da Kitploit

Informazioni

Il Console Monitor Driver è un driver di filtro in modalità kernel KMDF che intercetta determinate operazioni Fast I/O (input e output) inviate da o verso ConDrv. ConDrv è un dispositivo creato da condrv.sys, che gestisce il traffico tra l'applicazione console (cmd/powershell/ecc.) e la console effettiva (conhost.exe).

Condividi

Mimikatz Detector - ConDrv + ConsoleMonitor

Questo progetto si basa sulla ricerca effettuata per la tecnica di rilevamento di mimikatz fase 2. La soluzione contiene più progetti:

  • ConsoleMonitor - Un'applicazione GUI in C# per intercettare il traffico relativo alla console (input output tramite ConDrv)
  • ConsoleMonitorDriver - Un driver filtro KMDF che intercetta e trasmette i dati a ConsoleMonitor
  • Mimikatz_Console_Detection - Simile a Mimikatz Detector - Busylight, invia eventi al registro eventi quando mimikatz viene eseguito.

ConsoleMonitor - ConsoleMonitorDriver

Il driver Console Monitor è un driver filtro in modalità kernel KMDF che cattura determinate operazioni Fast I/O (input e output) inviate a o da ConDrv. ConDrv è un dispositivo creato da condrv.sys, che gestisce il traffico tra l'applicazione console (cmd/powershell/ecc.) e la console vera e propria (conhost.exe). Console Monitor è un'applicazione GUI in C# che mostra all'utente finale ogni tasto premuto o riga inviata a o dalla console. L'uso di questa applicazione è trascurabile, ma è ottimo per presentazioni e debug.

L'applicazione GUI Console Monitor crea una named pipe e resta in ascolto di connessioni in entrata. Tutti i dati inviati alla named pipe vengono mostrati nella GUI. Il driver verifica che la named pipe sia presente; in caso contrario, restituirà un errore e non si installerà. Se la named pipe è presente (la GUI è in esecuzione), il driver si installa e invia tutto ciò che intercetta alla pipe.

Per farlo funzionare, seguire i seguenti passaggi:

  • Compilare entrambi i progetti
  • Eseguire il binario di ConsoleMonitor
  • Eseguire la funzione Install-Driver di install.ps1 per installare ConsoleMonitorDriver.sys

Mimikatz_Console_Detection

La tecnica sottostante è la stessa di prima con ConsoleMonitorDriver, ma qui, invece di intercettare tutti i dati, il driver filtro KMDF tenta di confrontare diverse stringhe con i dati che passano attraverso il driver. In questo caso particolare, il titolo dell'applicazione console viene confrontato con una stringa statica; anche il contenuto dell'output della console viene confrontato con più stringhe statiche. Se si verifica una qualsiasi corrispondenza, un evento viene inviato al registro eventi tramite Event Tracing for Windows (ETW). Al momento, nel driver sono definiti 4 eventi diversi:

  • Driver loaded (event id 1)
  • Title Matched (event id 2)
  • Text Matched (event id 3)
  • Driver unloaded (event id 4)

Per preparare il sistema a leggere correttamente questi messaggi, il file event.xml deve essere installato con (wevtutil.exe), ma questo è coperto dallo script install.ps1.

Passaggi per far funzionare il driver:

  • Compilare il codice
  • Usare lo script Install-Driver di install.ps1 per installare event.xml con wevtutil
  • Installare anche il driver
  • Controllare il registro eventi dopo l'esecuzione di mimikatz.

Ovviamente, le stringhe confrontate con il titolo e con l'output possono essere modificate, così altri malware/strumenti possono essere rilevati con lo strumento se le stringhe vengono cambiate.

Disinstallazione

È sufficiente usare la funzione Uninstall-Driver di install.ps1.

Limitazioni note

I reindirizzamenti verso file non verranno rilevati, poiché l'output non verrà inviato al dispositivo ConDrv.

Scarica lo strumento