Black Angel Rootkit
Black Angel هو روتكيت يعمل في وضع النواة (Kernel Mode) لأنظمة Windows 11/10 x64. يمكن تحميل الروتكيت مع تفعيل DSE مع الحفاظ على كامل وظائفه.
مصمم لفرق الاختبار الهجومي (Red Teams).
ميزات الروتكيت
يمكن تحميل الروتكيت باستخدام kdmapper لتجاوز DSE، وقد لا يعمل Black Angel Loader بشكل صحيح بعد. يُستخدم مشروع driver-hijack للحفاظ على كامل وظائف الدرايفر مثل دعم الاستدعاءات (Callback).
- تجاوز DSE (لا حاجة لتفعيل توقيع الاختبار)
تجاوز KPP
- إخفاء العمليات
- إخفاء المنافذ (TCP/UDP)
- رفع صلاحيات العمليات
- حماية العمليات
- حاقن شيل كود (شيل كود لا يمكن قتله. حتى إذا توقفت العملية، يمكن للشيل كود الاستمرار في العمل)
- (TODO) إخفاء الملفات/المجلدات
- (TODO) إخفاء مفاتيح التسجيل (Registry)
التنفيذ
يمكنك بسهولة تنفيذ استدعاءات الروتكيت عن طريق نسخ ولصق ملف BlackAngel header في مشروعك.
العرض التوضيحي
يمكنك العثور على عرض توضيحي للروتكيت على قناتي
معلومات إضافية
- تذكر تغيير إزاحة ACTIVE_PROCESS_LINKS بما يتوافق مع إصدار ويندوز لديك. تم اختبار الإزاحة الحالية على Windows 10/11 Pro 21H2.
- قد لا تزال هناك مشكلات في الاستقرار!
- حاقن الشيل كود في وضع النواة (KM) قوي جدًا. إذا حقنت شيل كود في عملية محمية، فلن يتمكن أي برنامج مكافحة فيروسات من إزالته >:D يمكن للشيل كود البسيطة مثل Metasploit shell_reverse_tcp الاستمرار في العمل حتى إذا تم إنهاء العملية.
الموارد: