
DriverSentinel — это инструмент безопасности, разработанный на Go, который обнаруживает вредоносные и уязвимые драйверы в системах Windows, сравнивая их с базой данных LOLDrivers.io.
DriverSentinel — это инструмент безопасности, разработанный на Go, который обнаруживает вредоносные и уязвимые драйверы в системах Windows, сравнивая их с базой данных LOLDrivers.io.
Возможности • Установка • Использование • Как это работает
.zip-файлdriversentinel.exe из терминала с правами администратораgit clone https://github.com/bI8d0/DriverSentinel.git
cd DriverSentinel
go run .\build.go
driversentinel.exe [options]
| Option | Description |
|---|---|
-common | Сканирование стандартных расположений драйверов Windows (требуются права администратора) |
-path <path> | Сканирование указанной директории |
-r | Рекурсивный режим (сканирование поддиректорий) |
driversentinel.exe -common
Автоматически сканирует:
C:\Windows\System32\driversC:\Windows\SysWOW64\driversC:\Windows\System32\DriverStore\FileRepositorydriversentinel.exe -path C:\MyFolder
driversentinel.exe -path C:\MyFolder -r
driversentinel.exe -path C:\ -r
При запуске DriverSentinel:
Создаёт оптимизированные индексы для быстрого поиска:
Для каждого найденного .sys-файла:
Показывает подробную информацию:
=== DriverSentinel - Vulnerable Driver Scanner by bI8d0 ===
[repository] Local copy is up to date
[repository] Loaded 1337 drivers
Total drivers loaded: 1337
[scanner] Indices built: 5432 hashes, 5432 filenames
[scanner] Valid extension: .sys
[scanner] Starting scan of: C:\Windows\System32\drivers
[scanner] Scanning (523 files): C:\Windows\System32\drivers\some_driver.sys
⚠ DETECTED: C:\Windows\System32\drivers\vulnerable.sys (Type: both, Category: malicious)
[scanner] Scan completed in 2.34s
[scanner] Files scanned: 523
[scanner] Vulnerabilities found: 1
⚠ ALERT: Found 1 vulnerable driver(s)
================================================================================
[1] VULNERABLE FILE DETECTED
--------------------------------------------------------------------------------
Path: C:\Windows\System32\drivers\vulnerable.sys
SHA256: abc123def456...
Match Type: both
Driver ID: vulnerable-driver-id
Category: malicious
Vulnerable Driver Details:
Original: vulnerable.sys
Company: Malicious Corp
Product: Malicious Product
Version: 1.0.0
Description: Known vulnerable driver
HVCI: False
Exploitation Commands:
─── Command 1 ───
Use Case: Privilege Escalation
Privileges: Administrator
OS: Windows 10/11
Description: Known exploit method
Command: sc.exe create vuln binPath= ...
Resources: https://example.com/advisory
================================================================================
⚡ REMEDIATION GUIDE (Requires Administrator)
================================================================================
Generic commands to remove detected vulnerable drivers:
1. Stop the driver/service (if running):
sc.exe stop <service_name>
2. Disable the driver/service:
sc.exe config <service_name> start= disabled
3. Delete the service:
sc.exe delete <service_name>
4. Backup and delete the file:
move "C:\Path\To\driver.sys" "C:\Path\To\driver.sys.malz"
5. Or delete directly (use with caution):
del /F "C:\Path\To\driver.sys"
⚠ WARNING:
- Removing system drivers may cause system instability or prevent boot.
- Always create a System Restore Point before taking action.
- Replace <service_name> with the actual service name (use 'sc.exe query' to find it).
- Use the full path from the detection results above.
================================================================================
# Клонируйте репозиторий
git clone https://github.com/bI8d0/DriverSentinel.git
cd DriverSentinel
# Установите зависимости
go mod download
# Соберите проект
go run .\build.go
# Запустите
.\build\driversentinel.exe -common
go build -ldflags="-s -w" -o build/driversentinel.exe
DriverSentinel применяет разные критерии в зависимости от категории драйвера:
category: "malicious")category: "vulnerable driver")| Match Type | Description |
|---|---|
filename | Совпадает только имя файла |
sha256 | Совпадает только хеш (переименованный файл) |
both | Совпадают и имя файла, и хеш (идеальное совпадение) |
Этот проект распространяется под лицензией MIT. Подробности см. в файле LICENSE.
Этот инструмент предназначен только для образовательных целей и защиты безопасности.
НЕ используйте его для вредоносных или незаконных действий.
Автор не несёт ответственности за неправильное использование этого инструмента.
Сделано с ❤️ и Go
Если вы нашли его полезным, поставьте ⭐!