Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
mimikatz-detector-condrv — The Console Monitor Driver is a KMDF kernel-mode filter driver that captures certain Fast I/O operations (input and output) that is sent to or from the ConDrv. ConDrv is a device created by condrv.sys, which handles the traffic between the Console Application (cmd/powershell/etc) and the actual console (conhost.exe). | Kitploit
도구/GitHubGitHub/nccgroup/mimikatz-detector-condrv
Defensive ToolsMalware AnalysisIntrusion DetectionIncident ResponseAnomaly DetectionLog Analysis
GitHubnccgroup/mimikatz-detector-condrv

mimikatz-detector-condrv

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →

소개

The Console Monitor Driver is a KMDF kernel-mode filter driver that captures certain Fast I/O operations (input and output) that is sent to or from the ConDrv. ConDrv is a device created by condrv.sys, which handles the traffic between the Console Application (cmd/powershell/etc) and the actual console (conhost.exe).

4283년 전Kitploit 검토 완료
공유

Mimikatz Detector - ConDrv + ConsoleMonitor

이 프로젝트는 mimikatz 탐지 기술 2단계를 위해 수행된 연구를 기반으로 합니다. 솔루션에는 여러 프로젝트가 포함되어 있습니다:

  • ConsoleMonitor - 콘솔 관련 트래픽(ConDrv를 통한 입출력)을 스니핑하는 C# GUI 애플리케이션
  • ConsoleMonitorDriver - 데이터를 스니핑하여 ConsoleMonitor로 전송하는 KMDF 필터 드라이버
  • Mimikatz_Console_Detection - Mimikatz Detector - Busylight와 유사하며, mimikatz가 실행되었을 때 이벤트 로그로 이벤트를 전송합니다.

ConsoleMonitor - ConsoleMonitorDriver

Console Monitor Driver는 ConDrv로 또는 ConDrv에서 전송되는 특정 Fast I/O 작업(입력 및 출력)을 캡처하는 KMDF 커널 모드 필터 드라이버입니다. ConDrv는 condrv.sys가 생성하는 디바이스로, 콘솔 애플리케이션(cmd/powershell 등)과 실제 콘솔(conhost.exe) 간의 트래픽을 처리합니다. Console Monitor는 콘솔로 또는 콘솔에서 전송된 모든 키 입력이나 줄을 최종 사용자에게 표시하는 C# GUI 애플리케이션입니다. 이 애플리케이션의 실용성은 미미하지만, 프레젠테이션이나 디버깅에는 훌륭합니다.

Console Monitor GUI 애플리케이션은 명명된 파이프를 생성하고 들어오는 연결을 수신 대기합니다. 명명된 파이프로 전송된 모든 데이터는 GUI에 표시됩니다. 드라이버는 명명된 파이프가 있는지 확인하며, 없으면 오류를 반환하고 설치되지 않습니다. 명명된 파이프가 있는 경우(GUI가 실행 중인 경우) 설치되고 스니핑된 모든 데이터를 파이프로 전송합니다.

작동시키려면 다음 단계를 따라야 합니다:

  • 두 프로젝트를 모두 컴파일합니다
  • ConsoleMonitor 바이너리를 실행합니다
  • install.ps1의 Install-Driver 함수를 실행하여 ConsoleMonitorDriver.sys를 설치합니다

Mimikatz_Console_Detection

기본 기술은 앞서 설명한 ConsoleMonitorDriver와 동일하지만, 여기서는 모든 데이터를 스니핑하는 대신 KMDF 필터 드라이버가 드라이버를 통과하는 데이터에서 여러 문자열을 매칭하려고 시도합니다. 이 특정 경우, 콘솔 애플리케이션의 제목은 정적 문자열과 대조되고, 콘솔 출력의 내용도 여러 정적 문자열과 대조됩니다. 일치하는 항목이 발생하면 Event Tracing for Windows(ETW)를 통해 이벤트 로그로 이벤트가 전송됩니다. 현재 드라이버에는 4가지 이벤트가 정의되어 있습니다:

  • 드라이버 로드됨 (이벤트 ID 1)
  • 제목 일치 (이벤트 ID 2)
  • 텍스트 일치 (이벤트 ID 3)
  • 드라이버 언로드됨 (이벤트 ID 4)

시스템이 이러한 메시지를 제대로 읽을 수 있도록 준비하려면 event.xml 파일을 wevtutil.exe로 설치해야 하지만, 이는 install.ps1 스크립트에 포함되어 있습니다.

드라이버를 작동시키는 단계:

  • 코드를 컴파일합니다
  • install.ps1의 Install-Driver 스크립트를 사용하여 wevtutil로 event.xml을 설치합니다
  • 또한 드라이버를 설치합니다
  • mimikatz가 실행된 후 이벤트 로그를 확인합니다

당연히 제목과 출력에 대해 매칭되는 문자열은 변경할 수 있으므로, 문자열을 변경하면 다른 악성코드/도구도 이 도구로 탐지할 수 있습니다.

제거

install.ps1의 Uninstall-Driver 함수를 사용하기만 하면 됩니다.

알려진 제한 사항

파일로의 리다이렉션은 출력이 ConDrv 디바이스로 전송되지 않으므로 탐지되지 않습니다.

도구 다운로드