Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/jthuraisamy/dirt
侦察漏洞分析二进制分析
GitHubjthuraisamy/dirt

DIRT

驱动程序初始侦察工具

查看仓库
127306年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
DIRT — 驱动程序初始侦察工具 | Kitploit

DIRT:驱动程序初始侦察工具

我编写这个工具是为了学习 C++,并对 Windows 系统上安装的驱动程序进行初步评估(例如 OEM 或企业开发的主映像)。它旨在帮助进行目标选择、发现容易利用的漏洞,并为深度二进制分析提供一些辅助。目前不稳定,正在积极开发中。

主要功能

  • 列出非管理员用户可通过 DeviceIoControl 与之交互的内核模式驱动程序。
    • 这有助于缩小范围,找到可能用于 LPE 的驱动程序。
  • 检索与驱动程序关联的公司名称以确定归属。
    • 这有助于在目标选择中区分第三方驱动程序和微软驱动程序。
  • 解析用于处理 DeviceIoControl 请求的 DispatchDeviceControl 例程。
    • 这使得在 IDA 中更容易找到该函数(而不是依赖静态分析中的启发式方法)。
    • 可以分析该函数以枚举 IOCTL 代码并执行攻击面分析。
  • 枚举 DispatchDeviceControl 支持的 IOCTL 代码。
    • 可能存在符号执行的机会,比如这个,但不确定其健壮性如何。
  • 枚举调用给定内核模式驱动程序的用户模式驱动程序。

次要功能

  • 命令行和图形界面模式。
  • 输出格式:JSON、CSV 和人类可读文本。

替代工具

我曾结合使用 DeviceTree、WinObjEx64 和 WinDbg 来完成这些任务。这是一个繁琐的手动过程,难以扩展,所以 DIRT 只是试图让它更方便。

构建

该工具应使用 Visual Studio 2015 或更高版本编译。

使用方法

  1. 在管理员命令提示符下使用 bcdedit -debug on 启用调试模式。
  2. 将 kldbgdrv.sys(WinDbg 附带)放在与 DIRT.exe 相同的目录中。
  3. 以管理员身份运行 DIRT.exe > output.txt。

可以使用 --lp-only 和 --no-msft 开关来过滤结果。

以下是预期输出的示例:

root@kitploit:~
DIRT v0.1.0: Driver Initial Reconnaisance Tool (@Jackson_T)
Repository:  https://github.com/jthuraisamy/DIRT
Compiled on: Aug 22 2018 00:01:04

INFO: Hiding Microsoft drivers (--no-msft).
INFO: Only showing drivers that low-privileged users can interface with (--lp-only).

Capcom: Capcom
Path: C:\Windows\System32\Capcom.sys
DispatchDeviceControl: 0xFFFFF8024C9A0590
Devices: 1
└── \Device\Htsysm72FB (open DACL, 1 symlinks)
    └── \\.\Global\Htsysm72FB

SmbDrvI: SmbDrvI (Synaptics Incorporated)
Path: C:\WINDOWS\System32\drivers\Smb_driver_Intel.sys - Hooked by Wdf01000 (Microsoft Corporation)
DispatchDeviceControl: 0xFFFFF808212C72B0
Devices: 1
└── \Device\SmbDriver (open DACL, 1 symlinks)
    └── \\.\Global\SmbDriver

nvlddmkm: nvlddmkm
Path: C:\Windows\System32\DriverStore\FileRepository\nvlt.inf_amd64_ed3ba3fb30d4dd86\nvlddmkm.sys
DispatchDeviceControl: 0xFFFFF80822D074D0
Devices: 2
├── \Device\NvAdminDevice (open DACL, 1 symlinks)
│   └── \\.\Global\NvAdminDevice
└── \Device\UVMLiteController0x1 (open DACL, 1 symlinks)
    └── \\.\Global\UVMLiteController

还可以通过 DIRT::Main::ExportCSV() 获取 CSV 输出:

CSV

作者

Jackson Thuraisamy(2018)。该代码大量衍生自 @hFireF0X 的 WinObjEx64 项目。

许可证

MIT

下载工具