
Windows-Kernel-Treiber-Experiment auf Basis von KasperskyHook, das direkte Syscalls für das Kopieren von Speicher zwischen Prozessen verwendet, mit Unterstützung zum Entladen des Treibers und Löschen seines Speichers.
Dies ist ein altes Experiment, das ich vor einem Jahr durchgeführt habe, und als ich jetzt das Repo sah, beschloss ich, es öffentlich zu machen. Es ist KasperkyHook, aber die Syscalls zeigen direkt auf Funktionen, die für das Kopieren von Speicher zwischen Prozessen nützlich sind. Man kann den Kontrolltreiber danach vollständig entladen und seinen Speicher löschen. Ein weiterer Vorteil ist, dass man keinen unsignierten Code im Stacktrace des Threads hat.
KasperskyHook: https://github.com/iPower/KasperskyHook