Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
HolyGrail — BYOVD hunter 帮助优先处理值得手动分析的Windows驱动程序 | Kitploit
工具/GitHubGitHub/blacksnufkin/holygrail
漏洞分析漏洞利用渗透测试二进制分析红队
GitHubblacksnufkin/holygrail

HolyGrail

BYOVD hunter 帮助优先处理值得手动分析的Windows驱动程序

查看仓库
131121年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

HolyGrail

一款BYOVD狩猎工具,用于寻找适合BYOVD的HolyGrail驱动——Windows驱动程序。

安装

root@kitploit:~
git clone https://github.com/BlackSnufkin/HolyGrail
cd HolyGrail
cargo build --release

快速开始

root@kitploit:~
HolyGrail.exe -d "C:\path\to\driver.sys"

如果需要JSON输出、自定义输出目录和策略目录,可添加以下参数:

root@kitploit:~
HolyGrail.exe -d "C:\path\to\driver.sys" -o ".\out" -p ".\Policies" --json

CLI

root@kitploit:~
用法: HolyGrail.exe [选项]

选项:
  -d, --driver <驱动程序文件>          要分析的驱动程序文件 (.sys) 路径
  -D, --directory <驱动程序目录>        包含待分析驱动文件的目录
  -o, --output <输出目录>             分析结果输出目录 [默认: .\Analysis]
  -p, --policies <策略目录>            包含策略文件的目录路径 [默认: Policies]
  -j, --json                          以JSON格式输出结果(而非文本)
  -v, --verbose                       启用详细日志输出
  -h, --help                          打印帮助信息
  -V, --version                       打印版本信息

检测内容

  • 内核导入:常用于BYOVD链的导入(内存/MDL、节区/虚拟地址映射、跨进程读写、进程控制、设备I/O)。
  • 阻止策略:将驱动程序与微软Windows 10/11驱动程序阻止策略(文件版本、验证码哈希、证书)进行比对。
  • LoLDrivers:检测驱动程序是否出现在该列表中。
  • 基础通信提示:设备接口,暗示存在简易的用户态桥接。

策略文件

将这些文件放置在 Policies 目录下(或通过 -p 参数指定其所在路径):

root@kitploit:~
Policies/
├── lol_drivers.json
├── Win10_MicrosoftDriverBlockPolicy.json
└── Win11_MicrosoftDriverBlockPolicy.json

什么是“HolyGrail”驱动?

  • 具有适合你所需技术(例如跨进程读写、节区映射、进程终止)的正确导入。
  • 不在LoLDrivers列表中(防御者关注度较低)。
  • 未被Windows 10和Windows 11阻止(加载时无策略问题)。
  • 存在通信路径(IOCTL/设备对象)便于控制。

使用场景

  • 红队:发掘合法、可加载且具备所需原语的驱动程序。
  • 研究人员:映射新的候选驱动并研究真实世界的攻击面。
  • 防御者(可选):审计自身资产中的BYOVD风险。
下载工具