
PoCs für Kernelmode-Rootkit-Techniken-Forschung.
PoCs für Kernelmode-Rootkit-Techniken zu Forschungs- oder Bildungszwecken. Derzeit Fokus auf Windows-Betriebssysteme. Alle Module unterstützen ausschließlich x64-64-Bit-Betriebssysteme.
Alle Module wurden unter Windows 11 x64 getestet. Zum Testen der Treiber können folgende Optionen auf dem Testrechner verwendet werden:
Jede Option erfordert, dass Secure Boot deaktiviert ist.
Detaillierte Informationen sind in der README.md jedes Projektverzeichnisses enthalten. Alle Module wurden unter Windows 11 getestet.
| Modulname | Beschreibung |
|---|---|
| BlockImageLoad | PoCs zum Blockieren des Treiberladens mit der Load-Image-Notify-Callback-Methode. |
| BlockNewProc | PoCs zum Blockieren neuer Prozesse mit der Process-Notify-Callback-Methode. |
| CreateToken | PoCs zum Erhalten eines vollberechtigten SYSTEM-Tokens mit der ZwCreateToken()-API. |
| DropProcAccess | PoCs zum Zurücknehmen von Prozess-Handle-Zugriffen mit dem Object-Notify-Callback. |
| ElevateHandle | PoCs zur Erhöhung von Handle-Zugriffen mit der DKOM-Methode. |
| FileDirHide | PoCs zum Verstecken von Dateien/Verzeichnissen. |
| GetFullPrivs | PoCs zum Erlangen vollständiger Berechtigungen mit der DKOM-Methode. |
| GetKeyStroke | PoCs zur Protokollierung von Tastatureingaben mit einem Kernel-Treiber. |
| GetProcHandle | PoCs zum Erhalten eines Vollzugriffs-Prozess-Handles aus dem Kernelmodus. |
| InjectLibrary | PoCs zur Durchführung von DLL-Injection mit der Kernel-APC-Injection-Methode. |
| MemRead | PoCs zum Lesen beliebiger Prozessspeicher. |
| ModHide | PoCs zum Verstecken geladener Kernel-Treiber mit der DKOM-Methode. |
| ProcHide | PoCs zum Verstecken von Prozessen mit der DKOM-Methode. |
| ProcProtect | PoCs zur Manipulation geschützter Prozesse. |
| QueryModule | PoCs zum Abrufen der geladenen Adressinformationen von Kernel-Treibern. |
| StealToken | PoCs zum Stehlen von Tokens aus dem Kernelmodus. |
Weitere PoCs, insbesondere zu den folgenden Themen, werden später hinzugefügt: