狂野海狸(Irpinator):Windows驱动IRP捕获神器
2024-05-22 15:02:09作者:裘晴惠Vivianne

项目简介
狂野海狸(CFB) 是一个分布式工具,专为监控和分析Windows驱动程序发送的IRP(Input Request Packets)而设计。它分为两个主要部分:Broker 和 GUI。该工具提供了一种创新的方式来捕捉、分析甚至重播IRP,对于系统开发者、安全研究人员以及任何需要深入了解系统底层操作的人员来说,这是一个不可多得的资源。
技术剖析
Broker 由用户态代理和自我提取的驱动程序(IrpDumper.sys)组成。在目标系统上运行后,它可以暴露远程命名管道或TCP端口,供其他工具进行数据交互。通信协议简单明了,允许第三方工具轻松地从同一Broker获取IRP信息。
GUI 是一款采用Windows 10 UWP界面设计的应用,与Broker连接,提供方便的图形化界面来管理驱动程序,捕获和查看IRP。此外,还支持IRP伪造和重放、自动模糊测试以及多种格式的数据导出功能。
应用场景
- 驱动开发调试:在编写或修改驱动时,CFB能帮助开发者实时了解IRP的流向。
- 安全研究:安全专家可以利用它来发现潜在的系统问题,例如通过检查异常的IRP行为。
- 性能优化:通过对IRP的详细分析,可以找出可能导致系统性能瓶颈的环节。
项目特点
- 跨平台部署:虽然GUI要求Windows 10环境,但Broker可以在Windows 7及更高版本的x86或x64平台上部署。
- 低干扰性:
IrpDumper.sys使用中间层技术作为中间人,透明地捕获并转发IRP,不会影响正常的驱动执行。 - 强大功能:GUI提供了详细的IRP元数据视图,可即时重播IRP,支持自动模糊测试,并能将数据导出为多种格式。
- 易于集成:简单的通讯协议使得集成到现有工作流程中变得容易,第三-party工具可以直接与Broker进行交互。
屏幕快照
捕获的IRP视图

IRP详细信息

IRP重播

开始使用
要构建并使用CFB,请首先确保目标机器已启用BCD测试签名模式,然后按照项目文档中的说明进行设置和编译。想要了解更多关于命令行客户端的信息,可以访问CFB-cli仓库。
狂野海狸以其强大的功能和直观的用户体验,成为了Windows驱动IRP分析领域的有力工具。无论你是开发人员还是安全研究员,这个开源项目都能帮助你更好地理解和控制系统的底层运作。现在就加入,体验它带来的便利和乐趣吧!
登录后查看全文
热门项目推荐
GLM-5智谱 AI 正式发布 GLM-5,旨在应对复杂系统工程和长时域智能体任务。Jinja00
LongCat-AudioDiT-1BLongCat-AudioDiT 是一款基于扩散模型的文本转语音(TTS)模型,代表了当前该领域的最高水平(SOTA),它直接在波形潜空间中进行操作。00
jiuwenclawJiuwenClaw 是一款基于openJiuwen开发的智能AI Agent,它能够将大语言模型的强大能力,通过你日常使用的各类通讯应用,直接延伸至你的指尖。Python0244- QQwen3.5-397B-A17BQwen3.5 实现了重大飞跃,整合了多模态学习、架构效率、强化学习规模以及全球可访问性等方面的突破性进展,旨在为开发者和企业赋予前所未有的能力与效率。Jinja00
AtomGit城市坐标计划AtomGit 城市坐标计划开启!让开源有坐标,让城市有星火。致力于与城市合伙人共同构建并长期运营一个健康、活跃的本地开发者生态。01
HivisionIDPhotos⚡️HivisionIDPhotos: a lightweight and efficient AI ID photos tools. 一个轻量级的AI证件照制作算法。Python05
项目优选
收起
deepin linux kernel
C
27
13
OpenHarmony documentation | OpenHarmony开发者文档
Dockerfile
639
4.19 K
Ascend Extension for PyTorch
Python
478
579
本项目是CANN提供的数学类基础计算算子库,实现网络在NPU上加速计算。
C++
934
841
openEuler内核是openEuler操作系统的核心,既是系统性能与稳定性的基石,也是连接处理器、设备与服务的桥梁。
C
386
272
🎉 (RuoYi)官方仓库 基于SpringBoot,Spring Security,JWT,Vue3 & Vite、Element Plus 的前后端分离权限管理系统
Vue
1.51 K
865
暂无简介
Dart
884
211
仓颉编程语言运行时与标准库。
Cangjie
161
922
昇腾LLM分布式训练框架
Python
139
162
🔥LeetCode solutions in any programming language | 多种编程语言实现 LeetCode、《剑指 Offer(第 2 版)》、《程序员面试金典(第 6 版)》题解
Java
69
21