Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
DIRT — Ferramenta de Reconhecimento Inicial de Drivers | Kitploit
Ferramentas/GitHubGitHub/jthuraisamy/dirt
ReconhecimentoAnálise de VulnerabilidadesAnálise de Binários
GitHubjthuraisamy/dirt

DIRT

Ferramenta de Reconhecimento Inicial de Drivers

Ver Repositório
12730há 6 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

DIRT: Ferramenta de Reconhecimento Inicial de Drivers

Estou escrevendo esta ferramenta para aprender C++ e obter uma avaliação inicial dos drivers instalados em um sistema Windows (por exemplo, imagens mestre desenvolvidas por OEMs ou empresas). Ela deve ajudar na seleção de alvos, encontrar alvos fáceis e fornecer alguma assistência na análise binária aprofundada. Atualmente instável, em desenvolvimento ativo.

Funcionalidades Principais

  • Listagem de drivers em modo kernel com os quais usuários não administradores podem interagir via DeviceIoControl.
    • Isso pode ser útil para reduzir o foco em drivers que podem ser usados para LPE (elevação de privilégio local).
  • Recuperação de nomes de empresas associados aos drivers para determinar a propriedade.
    • Isso pode ser útil na seleção de alvos para separar drivers de terceiros dos drivers da Microsoft.
  • Resolução da rotina DispatchDeviceControl usada para lidar com requisições do DeviceIoControl.
    • Isso facilita encontrar a função no IDA (em vez de depender de heurísticas em análise estática).
    • A função pode ser analisada para enumerar códigos IOCTL e realizar análise de superfície de ataque.
  • Enumeração dos códigos IOCTL suportados pela DispatchDeviceControl.
    • Pode haver uma oportunidade para execução simbólica como esta, mas não tenho certeza de quão robusta pode ser.
  • Enumeração de drivers em modo de usuário que fazem chamadas para um driver em modo kernel específico.

Funcionalidades Secundárias

  • Modos CLI e GUI.
  • Formatos de saída: JSON, CSV e texto legível por humanos.

Ferramentas Alternativas

Usei uma combinação de DeviceTree, WinObjEx64 e WinDbg para esses casos de uso. É mais um processo manual tedioso que não escala facilmente, então o DIRT apenas tenta tornar isso mais conveniente.

Compilação

Isso deve compilar com Visual Studio 2015 ou superior.

Uso

  1. Ative o modo de depuração com bcdedit -debug on em um Prompt de Comando administrativo.
  2. Coloque kldbgdrv.sys (encontrado com WinDbg) no mesmo diretório que DIRT.exe.
  3. Execute DIRT.exe > output.txt com privilégios administrativos.

As opções --lp-only e --no-msft podem ser usadas para filtrar resultados.

Abaixo está um exemplo de saída para saber o que esperar:

root@kitploit:~
DIRT v0.1.0: Driver Initial Reconnaisance Tool (@Jackson_T)
Repository:  https://github.com/jthuraisamy/DIRT
Compiled on: Aug 22 2018 00:01:04

INFO: Hiding Microsoft drivers (--no-msft).
INFO: Only showing drivers that low-privileged users can interface with (--lp-only).

Capcom: Capcom
Path: C:\Windows\System32\Capcom.sys
DispatchDeviceControl: 0xFFFFF8024C9A0590
Devices: 1
└── \Device\Htsysm72FB (open DACL, 1 symlinks)
    └── \\.\Global\Htsysm72FB

SmbDrvI: SmbDrvI (Synaptics Incorporated)
Path: C:\WINDOWS\System32\drivers\Smb_driver_Intel.sys - Hooked by Wdf01000 (Microsoft Corporation)
DispatchDeviceControl: 0xFFFFF808212C72B0
Devices: 1
└── \Device\SmbDriver (open DACL, 1 symlinks)
    └── \\.\Global\SmbDriver

nvlddmkm: nvlddmkm
Path: C:\Windows\System32\DriverStore\FileRepository\nvlt.inf_amd64_ed3ba3fb30d4dd86\nvlddmkm.sys
DispatchDeviceControl: 0xFFFFF80822D074D0
Devices: 2
├── \Device\NvAdminDevice (open DACL, 1 symlinks)
│   └── \\.\Global\NvAdminDevice
└── \Device\UVMLiteController0x1 (open DACL, 1 symlinks)
    └── \\.\Global\UVMLiteController

Também há uma saída CSV disponível usando DIRT::Main::ExportCSV():

CSV

Autores

Jackson Thuraisamy (2018). O código é fortemente derivado do projeto WinObjEx64 por @hFireF0X.

Licença

MIT

Baixar ferramenta