
Monitor de IRP estilo ProcMon para drivers Windows. Captura e registra Pacotes de Solicitação de E/S via um driver do kernel e um broker em espaço de usuário, gerando saída JSON para análise e scripts.
[!CAUTION] O CFB foi feito para fins de pesquisa e depuração, nunca deve ser usado em sistemas de produção. Além disso, pode ocorrer BSoD. Você foi avisado.
Canadian Furious Beaver é uma ferramenta ao estilo do ProcMon projetada exclusivamente para capturar IRPs enviados a qualquer driver do Windows. Ela opera em 2 partes:
O "Broker" combina um agente em modo usuário e um driver auto-extraível (IrpMonitor.sys) que se instalará no sistema alvo. Após instalar o driver, o broker expõe uma porta TCP para escuta (por padrão, na TCP/1337) e começa a coletar IRPs dos drivers interceptados. O protocolo de comunicação foi feito para ser simples por design (i.e., não seguro), permitindo que qualquer ferramenta de terceiros descarregue facilmente os IRPs do driver do mesmo Broker (através de simples mensagens JSON).
Os clientes podem conectar-se ao broker e receberão os IRPs como uma mensagem JSON, facilitando a visualização ou conversão para outro formato.


[!WARNING] Embora o driver CFB (
IrpMonitor.sys) não deva violar o PatchGuard, ele é auto-assinado e, portanto, requer oTestSigningativado no BCD.
Porque eu não tinha ideia para o nome desta ferramenta, então ele foi gentilmente gerado por um script meu.
processhacker pelos seus arquivos de cabeçalho phntnlohmann pela sua biblioteca json