Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
mimikatz-detector-condrv — The Console Monitor Driver is a KMDF kernel-mode filter driver that captures certain Fast I/O operations (input and output) that is sent to or from the ConDrv. ConDrv is a device created by condrv.sys, which handles the traffic between the Console Application (cmd/powershell/etc) and the actual console (conhost.exe). | Kitploit
Ferramentas/GitHubGitHub/nccgroup/mimikatz-detector-condrv
Defensive ToolsMalware AnalysisIntrusion DetectionIncident ResponseAnomaly DetectionLog Analysis
GitHubnccgroup/mimikatz-detector-condrv

mimikatz-detector-condrv

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

The Console Monitor Driver is a KMDF kernel-mode filter driver that captures certain Fast I/O operations (input and output) that is sent to or from the ConDrv. ConDrv is a device created by condrv.sys, which handles the traffic between the Console Application (cmd/powershell/etc) and the actual console (conhost.exe).

428há 3 anosRevisado pelo Kitploit
Compartilhar

Detector de Mimikatz - ConDrv + ConsoleMonitor

Este projeto é baseado na pesquisa que foi feita para a técnica de detecção de mimikatz da fase 2. Ele contém vários projetos na solução:

  • ConsoleMonitor - Um aplicativo GUI em C# para capturar o tráfego relacionado ao console (entrada e saída através do ConDrv)
  • ConsoleMonitorDriver - Um driver de filtro KMDF que captura e transmite os dados para o ConsoleMonitor
  • Mimikatz_Console_Detection - Semelhante ao Detector de Mimikatz - Busylight, este envia eventos para o log de eventos quando o mimikatz é executado.

ConsoleMonitor - ConsoleMonitorDriver

O Console Monitor Driver é um driver de filtro do modo kernel KMDF que captura certas operações Fast I/O (entrada e saída) enviadas para ou vindas do ConDrv. ConDrv é um dispositivo criado por condrv.sys, que lida com o tráfego entre o Aplicativo de Console (cmd/powershell/etc) e o console real (conhost.exe). O Console Monitor é um aplicativo GUI em C# que mostra ao usuário final cada tecla pressionada ou linha que foi enviada para ou do console. A utilidade deste aplicativo é pequena, mas é excelente para apresentações e depuração.

O aplicativo GUI do Console Monitor cria um named pipe e aguarda conexões de entrada. Todos os dados enviados ao named pipe são exibidos na GUI. O driver verifica se o named pipe está presente; se não estiver, ele retorna um erro e não será instalado. Caso o named pipe esteja lá (GUI em execução), ele instala e envia tudo o que é capturado para o pipe.

Os seguintes passos precisam ser seguidos para que funcione:

  • Compile ambos os projetos
  • Execute o binário do ConsoleMonitor
  • Execute a função Install-Driver do install.ps1 para instalar o ConsoleMonitorDriver.sys

Mimikatz_Console_Detection

A técnica subjacente é a mesma de antes com o ConsoleMonitorDriver, mas aqui, em vez de capturar todos os dados, o driver de filtro KMDF tenta corresponder várias strings aos dados que passam pelo driver. Neste caso específico, o título do aplicativo do console é verificado em relação a uma string estática, e também o conteúdo da saída do console é verificado em relação a múltiplas strings estáticas. Caso alguma das correspondências ocorra, um evento é enviado ao log de eventos por meio do Event Tracing for Windows (ETW). No momento, 4 eventos diferentes estão definidos no driver:

  • Driver carregado (ID do evento 1)
  • Título correspondido (ID do evento 2)
  • Texto correspondido (ID do evento 3)
  • Driver descarregado (ID do evento 4)

Para preparar o sistema para ler essas mensagens corretamente, o arquivo event.xml precisa ser instalado com o (wevtutil.exe), mas isso é coberto pelo script install.ps1.

Passos para fazer o driver funcionar:

  • Compile o código
  • Use o script Install-Driver do install.ps1 para instalar o event.xml com o wevtutil
  • Também para instalar o driver
  • Verifique o log de eventos após o mimikatz ser executado.

Obviamente, as strings que são correspondidas ao título e à saída podem ser alteradas para que outros malwares/ferramentas possam ser detectados com a ferramenta se as strings forem alteradas.

Desinstalação

Apenas use a função Uninstall-Driver do install.ps1.

Limitações conhecidas

Redirecionamentos para arquivos não serão detectados, pois a saída não será enviada ao dispositivo ConDrv.

Baixar ferramenta