VectorKernel
PoCs für Kernelmode-Rootkit-Techniken zu Forschungs- oder Bildungszwecken.
Derzeit Fokus auf Windows-Betriebssysteme.
Alle Module unterstützen ausschließlich x64-64-Bit-Betriebssysteme.
Umgebung
Alle Module wurden unter Windows 11 x64 getestet.
Zum Testen der Treiber können folgende Optionen auf dem Testrechner verwendet werden:
-
Laden von testsignierten Treibern aktivieren
-
Einrichten des Kernel-Mode-Debuggings
Jede Option erfordert, dass Secure Boot deaktiviert ist.
Module
Detaillierte Informationen sind in der README.md jedes Projektverzeichnisses enthalten.
Alle Module wurden unter Windows 11 getestet.
| Modulname | Beschreibung |
|---|
| BlockImageLoad | PoCs zum Blockieren des Treiberladens mit der Load-Image-Notify-Callback-Methode. |
| BlockNewProc | PoCs zum Blockieren neuer Prozesse mit der Process-Notify-Callback-Methode. |
| CreateToken | PoCs zum Erhalten eines vollberechtigten SYSTEM-Tokens mit der ZwCreateToken()-API. |
| DropProcAccess | PoCs zum Zurücknehmen von Prozess-Handle-Zugriffen mit dem Object-Notify-Callback. |
| ElevateHandle | PoCs zur Erhöhung von Handle-Zugriffen mit der DKOM-Methode. |
| FileDirHide | PoCs zum Verstecken von Dateien/Verzeichnissen. |
| GetFullPrivs | PoCs zum Erlangen vollständiger Berechtigungen mit der DKOM-Methode. |
| GetKeyStroke | PoCs zur Protokollierung von Tastatureingaben mit einem Kernel-Treiber. |
| GetProcHandle | PoCs zum Erhalten eines Vollzugriffs-Prozess-Handles aus dem Kernelmodus. |
| InjectLibrary | PoCs zur Durchführung von DLL-Injection mit der Kernel-APC-Injection-Methode. |
| MemRead |
TODO
Weitere PoCs, insbesondere zu den folgenden Themen, werden später hinzugefügt:
- Notify-Callback
- Dateisystem-Minifilter
- Netzwerk-Minifilter
Empfohlene Referenzen
-
Pavel Yosifovich, Windows Kernel Programming, 2nd Edition (Selbstverlag, 2023)
-
Bruce Dang, Alexandre Gazet, Elias Bachaalany und Sébastien Josse, Practical Reverse Engineering: x86, x64, ARM, Windows Kernel, Reversing Tools, and Obfuscation (Wiley Publishing, 2014)
-
Greg Hoglund und Jamie Butler, Rootkits: Subverting the Windows Kernel (Addison-Wesley Professional, 2005)
-
Bill Blunden, The Rootkit Arsenal: Escape and Evasion in the Dark Corners of the System, 2nd Edition (Jones & Bartlett Learning, 2012)
-
Pavel Yosifovich, Mark E. Russinovich, Alex Ionescu und David A. Solomon, Windows Internals, Part 1: System architecture, processes, threads, memory management, and more, 7th Edition (Microsoft Press, 2017)
-
Andrea Allievi, Mark E. Russinovich, Alex Ionescu und David A. Solomon, Windows Internals, Part 2, 7th Edition (Microsoft Press, 2021)
-
Matt Hand, Evading EDR - The Definitive Guide to Defeating Endpoint Detection Systems (No Starch Press, 2023)