快速閱讀精華
- 🔍 核心層級監控:直接掛鉤 WDM 驅動程式的 IRP_MJ_DEVICE_CONTROL,攔截所有 IOCTL 呼叫
- ⚡ 即時分析:使用無鎖環形緩衝區(Lock-free Ring Buffer)處理高頻 IO 操作,零延遲輸出
- 🛡️ 全記憶體執行:驅動完全從記憶體載入,無需安裝,支援儲存、網路、GPU、TPM 等多類驅動監控
👉 GM後台版 遊戲 推薦 ⬇️⬇️⬇️ 快速玩各種二次元動漫手遊app
工具原理與架構
這款監控工具採用核心層級(Kernel-mode)架構設計,直接操作 Windows 驅動程式模型(WDM)的派遣表(Dispatch Table)。簡單來說,它就像是在驅動程式處理裝置控制請求的路徑上安裝了一個「監視器」,能夠即時捕捉所有進出的 IOCTL(Input/Output Control)指令。
核心運作機制:
- 掛鉤 MajorFunction:修改目標驅動程式的 IRP_MJ_DEVICE_CONTROL 處理函式指標,將請求導向監控程式碼
- 無鎖環形緩衝區:使用 8192 個條目的 NonPagedPool 環形緩衝區,採用 lock-free 設計確保高頻 IO 場景下零延遲
- 即時輸出:使用者層元件通過掛鉤的 NUL 裝置控制代碼讀取緩衝區,解碼已知 IOCTL 碼並顯示即時活動流
- 完全記憶體執行:驅動程式完全從記憶體對映與執行,無需寫入磁碟或安裝驅動服務
監控的驅動程式清單
工具預設支援監控多類 Windows 核心驅動程式,涵蓋儲存、網路、GPU、TPM 等關鍵子系統。若目標系統不存在特定驅動,程式會自動跳過。
| 類別 | 驅動程式名稱 | | 儲存裝置 | disk、partmgr、volmgr、mountmgr、storahci、stornvme、spaceport | | 網路協定 | nsiproxy、nsi、tcpip、tcpip6、ndis | | TPM 安全晶片 | tpm、tbs | | GPU 顯示卡 | nvidia、amdgpu、intelgpu、render | | WMI 管理 | wmi (WMIxWDM) | | USB / HID 輸入 | usbhub3、usbxhci、hidusb | | ACPI / PCI 匯流排 | acpi、pci | | 音訊裝置 | hdaudio (HDAudBus) | | 藍牙 | btdusb、btdmini |
記錄的資訊內容
每次攔截到 IOCTL 請求,工具會記錄以下詳細資訊:
- 驅動程式名稱:目標驅動程式識別名
- IOCTL 代碼:十六進位控制碼,若為已知代碼會自動解碼名稱(如 STORAGE_QUERY_PROPERTY、DISK_GET_DRIVE_GEOMETRY 等)
- 緩衝區大小:輸入與輸出緩衝區的位元組數
- 緩衝區內容:前 64 位元組的輸入與輸出緩衝區資料,支援 Hex 傾印與可列印 ASCII 字串自動提取
- 處理程序資訊:處理程序 ID(PID)與執行緒 ID(TID)
- NTSTATUS:作業系統傳回的狀態碼
- 時間戳記:高整理度時間戳,用於精確時序分析
為避免高頻雜訊填滿緩衝區,工具會自動過濾以下常見 IOCTL:
SCSI_GET_ADDRESS
MOUNTDEV_QUERY_UNIQUE_ID
MOUNTDEV_QUERY_DEVICE_NAME
MOUNTDEV_UNIQUE_ID_CHANGE_NOTIFY
指令參數與使用方法
命令列選項:
| 參數 | 說明 | | --process <name.exe> | 等待指定處理程序啟動,並自動依 PID 過濾 | | --pid <pid> | 僅顯示指定處理程序 ID 的 IOCTL 活動 | | --driver <list> | 僅顯示選定驅動程式的活動(逗號分隔清單) | | --exclude <list> | 隱藏選定驅動程式的活動(逗號分隔清單) | | --hex | 以 Hex 傾印格式顯示輸入/輸出緩衝區 | | --strings | 自動提取並顯示可列印的 ASCII 字串 | | --verbose / -v | 顯示所有 IOCTL 的緩衝區資料(含高頻率) | | --no-map | 跳過驅動程式載入(僅檢視現有記錄) | | --help / -h | 顯示使用說明 |
使用範例:
monitor.exe --process game.exe --hex --strings
monitor.exe --driver tpm,disk,stornvme --verbose
monitor.exe --pid 12345 --driver nvidia,disk --hex
monitor.exe --no-map --exclude acpi,wmi,pci
即時控制按鍵:
執行後可使用以下按鍵控制監控程序:
- Q:結束監控並關閉程式
- C:清除核心環形緩衝區的所有記錄
下載與安裝
本工具為綠色免安裝版本,下解壓縮後即可使用。執行時需要具備系統管理員權限(Administrator)。
所有站內附件皆會附上安全掃描報告 請會員查看純淨度百分比後判斷使用
相關檔案須知: 取得檔案前,請先詳細閱讀文章內容 避免不必要錯誤與誤會發生。 也可多參考文章討論樓層內容 了解附件檔案相關討論資訊。
常見問題Q&A
Q:執行這個工具需要什麼權限?
A:必須以系統管理員身分(Administrator)執行,因為工具需要載入核心驅動程式並掛鉤系統底層的 IOCTL 派遣表。
Q:這個工具會被遊戲反作弊系統偵測到嗎?
A:雖然本工具僅用於監控與分析,不涉及記憶體修改,但任何核心層級的驅動載入都可能觸發某些激進的反作弊保護機制。建議僅在離線環境或測試機上使用。
Q:支援哪些 Windows 版本?
A:理論上支援 Windows 7 至 Windows 11 的大部分版本,但建議在 Windows 10 20H2 或更新版本上使用以確保最佳相容性。
Q:如何解碼自訂的 IOCTL 代碼?
A:工具會自動解碼常見的公開 IOCTL(如 STORAGE_QUERY_PROPERTY 等),但對於廠商自訂的控制碼,你需要查閱該驅動程式的標頭檔(Header Files)或逆向工程取得 DeviceType 與 Function Code 來對照。
Q:執行後出現藍色畫面(BSOD)怎麼辦?
A:請立即進入安全模式並移除工具。藍屏通常表示與系統中其他核心驅動(如防毒軟體、其他監控工具)發生衝突。建議關閉所有非必要的驅動程式後再試,或在乾淨的測試環境中使用。
|