
PoCs لأبحاث تقنيات rootkit في Kernelmode.
PoCs لتقنيات الروتكيت في وضع النواة للبحث أو التعليم. حاليًا تركز على نظام ويندوز. جميع الوحدات تدعم أنظمة x64 ذات 64 بت فقط.
جميع الوحدات تم اختبارها في Windows 11 x64. لاختبار التعريفات (drivers)، يمكن استخدام الخيارات التالية لجهاز الاختبار:
كل خيار يتطلب تعطيل Secure Boot.
المعلومات المفصلة موجودة في README.md في مجلدات كل مشروع. جميع الوحدات تم اختبارها في Windows 11.
| اسم الوحدة | الوصف |
|---|---|
| BlockImageLoad | PoCs لمنع تحميل التعريفات باستخدام أسلوب استدعاء إشعار تحميل الصورة (Load Image Notify Callback). |
| BlockNewProc | PoCs لمنع العمليات الجديدة باستخدام أسلوب استدعاء إشعار العملية (Process Notify Callback). |
| CreateToken | PoCs للحصول على رمز SYSTEM كامل الصلاحيات باستخدام API ZwCreateToken(). |
| DropProcAccess | PoCs لإسقاط وصول مقبض العملية باستخدام استدعاء إشعار الكائن (Object Notify Callback). |
| ElevateHandle | PoCs لرفع صلاحيات وصول المقبض باستخدام طريقة DKOM. |
| FileDirHide | PoCs لإخفاء الملف/المجلد. |
| GetFullPrivs | PoCs للحصول على كامل الصلاحيات باستخدام طريقة DKOM. |
| GetKeyStroke | PoCs لتسجيل ضغطات لوحة المفاتيح باستخدام تعريف النواة (kernel driver). |
| GetProcHandle | PoCs للحصول على مقبض عملية بكامل الصلاحيات من وضع النواة. |
| InjectLibrary | PoCs لتنفيذ حقن DLL باستخدام طريقة Kernel APC Injection. |
| MemRead | PoCs لقراءة ذاكرة أي عملية عشوائية. |
سيتم إضافة المزيد من PoCs خاصة حول الأمور التالية لاحقًا:
| ModHide | PoCs لإخفاء تعريفات النواة المحملة باستخدام طريقة DKOM. |
| ProcHide | PoCs لإخفاء عملية باستخدام طريقة DKOM. |
| ProcProtect | PoCs للتلاعب بالعملية المحمية (Protected Process). |
| QueryModule | PoCs لاسترجاع معلومات عنوان تحميل تعريف النواة. |
| StealToken | PoCs لسرقة الرمز (token) من وضع النواة. |