Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
mimikatz-detector-condrv — Драйвер Console Monitor Driver — это KMDF-фильтр-драйвер режима ядра, который перехватывает определённые операции Fast I/O (ввода и вывода), отправляемые в ConDrv или из него. ConDrv — это устройство, создаваемое condrv.sys, которое обрабатывает трафик между консольным приложением (cmd/powershell и т. д.) и самой консолью (conhost.exe). | Kitploit
Инструменты/GitHubGitHub/nccgroup/mimikatz-detector-condrv
Оборонительные ИнструментыАнализ вредоносных программОбнаружение ВторженийРеагирование на ИнцидентыОбнаружение АномалийАнализ Журналов
GitHubnccgroup/mimikatz-detector-condrv

mimikatz-detector-condrv

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
42874 лет назадПроверено Kitploit

Описание

Драйвер Console Monitor Driver — это KMDF-фильтр-драйвер режима ядра, который перехватывает определённые операции Fast I/O (ввода и вывода), отправляемые в ConDrv или из него. ConDrv — это устройство, создаваемое condrv.sys, которое обрабатывает трафик между консольным приложением (cmd/powershell и т. д.) и самой консолью (conhost.exe).

Поделиться

Детектор Mimikatz - ConDrv + ConsoleMonitor

Этот проект основан на исследовании, проведённом для метода обнаружения mimikatz на этапе 2. В решении содержится несколько проектов:

  • ConsoleMonitor - GUI-приложение на C# для перехвата трафика, связанного с консолью (ввод и вывод через ConDrv)
  • ConsoleMonitorDriver - драйвер-фильтр KMDF, который перехватывает данные и передаёт их в ConsoleMonitor
  • Mimikatz_Console_Detection - как и Детектор Mimikatz - Busylight, отправляет события в журнал событий при запуске mimikatz.

ConsoleMonitor - ConsoleMonitorDriver

Драйвер Console Monitor Driver - это драйвер-фильтр режима ядра KMDF, который перехватывает определённые операции Fast I/O (ввод и вывод), отправляемые в ConDrv или из него. ConDrv - это устройство, создаваемое condrv.sys, которое обрабатывает трафик между консольным приложением (cmd/powershell/etc) и самой консолью (conhost.exe). Console Monitor - это GUI-приложение на C#, которое показывает конечному пользователю каждое нажатие клавиши или строку, отправленные в консоль или из неё. Польза от этого приложения невелика, но оно отлично подходит для презентаций и отладки.

GUI-приложение Console Monitor создаёт именованный канал (named pipe) и ожидает входящие подключения. Все данные, отправляемые в именованный канал, отображаются в GUI. Драйвер проверяет наличие именованного канала; если его нет, он возвращает ошибку и не устанавливается. Если именованный канал существует (GUI запущен), драйвер устанавливается и отправляет в канал всё, что перехватывает.

Чтобы это заработало, необходимо выполнить следующие шаги:

  • Скомпилируйте оба проекта
  • Запустите исполняемый файл ConsoleMonitor
  • Выполните функцию Install-Driver из install.ps1, чтобы установить ConsoleMonitorDriver.sys

Mimikatz_Console_Detection

Лежащая в основе техника та же, что и раньше с ConsoleMonitorDriver, но здесь вместо перехвата всех данных драйвер-фильтр KMDF пытается сопоставить несколько строк с данными, проходящими через драйвер. В данном конкретном случае заголовок консольного приложения проверяется на соответствие статической строке, а также содержимое вывода консоли проверяется на соответствие нескольким статическим строкам. При любом совпадении в журнал событий отправляется событие через Event Tracing for Windows (ETW). На данный момент в драйвере определено 4 различных события:

  • Драйвер загружен (ID события 1)
  • Заголовок совпал (ID события 2)
  • Текст совпал (ID события 3)
  • Драйвер выгружен (ID события 4)

Чтобы система могла правильно читать эти сообщения, файл event.xml необходимо установить с помощью (wevtutil.exe), но это описано в сценарии install.ps1.

Шаги для запуска драйвера:

  • Скомпилируйте код
  • Используйте сценарий Install-Driver из install.ps1, чтобы установить event.xml с помощью wevtutil
  • Кроме того, установите драйвер
  • Проверьте журнал событий после запуска mimikatz.

Очевидно, что строки, с которыми сравниваются заголовок и вывод, можно изменить, чтобы с помощью этого инструмента можно было обнаруживать другие вредоносные программы/инструменты, если строки изменены.

Удаление

Просто используйте функцию Uninstall-Driver из install.ps1.

Известные ограничения

Перенаправление в файлы не будет обнаружено, поскольку вывод не будет отправляться на устройство ConDrv.

Скачать инструмент