Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
DIRT — Инструмент начальной разведки драйверов | Kitploit
Инструменты/GitHubGitHub/jthuraisamy/dirt
РазведкаАнализ уязвимостейАнализ Бинарных Файлов
GitHubjthuraisamy/dirt

DIRT

Инструмент начальной разведки драйверов

Репозиторий
1273026 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

DIRT: Инструмент начальной разведки драйверов

Я пишу этот инструмент, чтобы изучать C++ и получать первоначальную оценку драйверов, установленных в системе Windows (например, мастер-образов, разработанных OEM-производителями или предприятиями). Он предназначен для помощи в выборе целей, поиске низко висящих плодов и некоторой помощи в углубленном анализе бинарных файлов. В настоящее время нестабилен, находится в активной разработке.

Основные возможности

  • Вывод списка драйверов режима ядра, с которыми могут взаимодействовать пользователи без прав администратора через DeviceIoControl.
    • Это может быть полезно для сужения круга драйверов, которые потенциально могут быть использованы для повышения привилегий (LPE).
  • Получение названий компаний, связанных с драйверами, для определения владельцев.
    • Это может быть полезно при выборе целей для разделения сторонних драйверов и драйверов Microsoft.
  • Определение процедуры DispatchDeviceControl, используемой для обработки запросов от DeviceIoControl.
    • Это облегчает поиск функции в IDA (вместо использования эвристик при статическом анализе).
    • Функцию можно проанализировать для перечисления кодов IOCTL и проведения анализа поверхности атаки.
  • Перечисление кодов IOCTL, поддерживаемых DispatchDeviceControl.
    • Возможно, есть возможность для символьного выполнения, как здесь, но неясно, насколько это надёжно.
  • Перечисление драйверов пользовательского режима, которые вызывают заданный драйвер режима ядра.

Второстепенные возможности

  • Режимы CLI и GUI.
  • Форматы вывода: JSON, CSV и читаемый человеком текст.

Альтернативные инструменты

Я использовал комбинацию из DeviceTree, WinObjEx64 и WinDbg для этих случаев. Это довольно утомительный ручной процесс, который сложно масштабировать, поэтому DIRT просто пытается сделать его более удобным.

Сборка

Это должно компилироваться с помощью Visual Studio 2015 или новее.

Использование

  1. Включите режим отладки с помощью bcdedit -debug on в командной строке с правами администратора.
  2. Поместите kldbgdrv.sys (найденный с помощью WinDbg) в ту же директорию, что и DIRT.exe.
  3. Запустите DIRT.exe > output.txt с правами администратора.

Параметры --lp-only и --no-msft можно использовать для фильтрации результатов.

Ниже приведён пример вывода, чтобы вы знали, чего ожидать:

root@kitploit:~
DIRT v0.1.0: Driver Initial Reconnaisance Tool (@Jackson_T)
Repository:  https://github.com/jthuraisamy/DIRT
Compiled on: Aug 22 2018 00:01:04

INFO: Hiding Microsoft drivers (--no-msft).
INFO: Only showing drivers that low-privileged users can interface with (--lp-only).

Capcom: Capcom
Path: C:\Windows\System32\Capcom.sys
DispatchDeviceControl: 0xFFFFF8024C9A0590
Devices: 1
└── \Device\Htsysm72FB (open DACL, 1 symlinks)
    └── \\.\Global\Htsysm72FB

SmbDrvI: SmbDrvI (Synaptics Incorporated)
Path: C:\WINDOWS\System32\drivers\Smb_driver_Intel.sys - Hooked by Wdf01000 (Microsoft Corporation)
DispatchDeviceControl: 0xFFFFF808212C72B0
Devices: 1
└── \Device\SmbDriver (open DACL, 1 symlinks)
    └── \\.\Global\SmbDriver

nvlddmkm: nvlddmkm
Path: C:\Windows\System32\DriverStore\FileRepository\nvlt.inf_amd64_ed3ba3fb30d4dd86\nvlddmkm.sys
DispatchDeviceControl: 0xFFFFF80822D074D0
Devices: 2
├── \Device\NvAdminDevice (open DACL, 1 symlinks)
│   └── \\.\Global\NvAdminDevice
└── \Device\UVMLiteController0x1 (open DACL, 1 symlinks)
    └── \\.\Global\UVMLiteController

Также доступен вывод в формате CSV с помощью DIRT::Main::ExportCSV():

CSV

Авторы

Jackson Thuraisamy (2018). Код во многом основан на проекте WinObjEx64 от @hFireF0X.

Лицензия

MIT

Скачать инструмент