Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CFB — 类似ProcMon的Windows驱动程序IRP监视器。通过内核驱动和用户态代理捕获并记录I/O请求包,输出JSON供分析和脚本处理。 | Kitploit
工具/GitHubGitHub/hugsy/cfb
漏洞分析调试器模糊测试
GitHubhugsy/cfb

CFB

类似ProcMon的Windows驱动程序IRP监视器。通过内核驱动和用户态代理捕获并记录I/O请求包,输出JSON供分析和脚本处理。

查看仓库网站
335682年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

徽标

主分支构建 开发分支构建 Discord

这是什么?

[!CAUTION] CFB 专为研究和调试目的而设计,绝不应在生产系统上使用。同时,有可能会发生 BSoD。您已经被警告过了。

Canadian Furious Beaver 是一个类似于 ProcMon 的工具,但仅用于捕获发送到任何 Windows 驱动程序的 IRP。它由两部分组成:

  1. “Broker” 结合了一个用户态代理和一个自提取驱动程序(IrpMonitor.sys),该驱动程序会自行安装到目标系统上。安装驱动程序后,Broker 会暴露一个 TCP 监听端口(默认 TCP/1337),并开始从钩取驱动程序收集 IRP。通信协议被设计为简单(即不安全的),允许任何 第三方工具 轻松地从同一 Broker 转储驱动程序 IRP(通过简单的 JSON 消息)。

  2. 客户端可以连接到 Broker,并以 JSON 消息的形式接收 IRP,从而方便查看或转换为其他格式。

图形界面

命令行界面

  1. IRP(元数据、输入/输出缓冲区)可以以 JSON 格式保存到磁盘文件中,便于后续脚本处理。

[!WARNING] 尽管 CFB 驱动程序(IrpMonitor.sys)不应违反 PatchGuard,但它仅经过自签名,因此需要在 BCD 中启用 TestSigning 启动选项。

为什么叫这个名字?

因为我对这个工具的名字毫无头绪,所以它是由 我的一个脚本 慷慨生成的。

鸣谢

  • processhacker 提供了它们的 phnt 头文件
  • nlohmann 提供了它们的 json 库
下载工具