Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
KillChain — Kernel-Prozessbeendigungs-Tool (CVE-2026-0828-Exploit) | Kitploit
Tools/GitHubGitHub/oxfemale/killchain
Privilege EscalationSchwachstellenanalyseExploitationMalware-AnalyseRed TeamingBinary-Exploitation
GitHuboxfemale/killchain

KillChain

Kernel-Prozessbeendigungs-Tool (CVE-2026-0828-Exploit)

Repository anzeigen
386vor 4 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

KillChain

killchain

killchain

?? Haftungsausschluss: Dieses Projekt ist ausschließlich für Bildungs- und Sicherheitsforschungszwecke gedacht. Der Autor übernimmt keine Verantwortung für Missbrauch, Schäden oder illegale Aktivitäten, die durch dieses Tool verursacht werden. Verwenden Sie es nur in isolierten Laborumgebungen mit ausdrücklicher Genehmigung.


Überblick

KillChain ist ein Benutzermodus-Tool, das einen verwundbaren Kernel-Treiber (ProcessMonitorDriver.sys, CVE-2026-0828) nutzt, um geschützte Prozesse aus dem Benutzerbereich zu beenden. Es kommuniziert über eine benutzerdefinierte IOCTL-Schnittstelle mit dem Kernel und umgeht dabei standardmäßige Prozessschutzmechanismen.

Das Tool bettet die Treiber-Binärdatei direkt in die ausführbare Datei ein, extrahiert sie zur Laufzeit an einen temporären Speicherort, registriert sie als Kernel-Dienst, lädt sie über NtLoadDriver und sendet Beendigungsanfragen über DeviceIoControl.


Demo

KillChain Demo


Architektur

root@kitploit:~
KillChain/
??? KillChain.cpp        Einstiegspunkt, CLI-Argumentanalyse, Haupt-Beendigungsschleife
??? LoadDriver.h         Treiberextraktion, Dienstregistrierung, NtLoadDriver/NtUnloadDriver-Logik
??? Logger.h             Threadsichere Konsolen-/Dateiprotokollierung mit farbcodierter Ausgabe
??? driverBytes.h        Eingebettete Treiber-Binärdatei (rohes Byte-Array)

ProcessMonitorDriver.sys  (in der ausführbaren Datei eingebettet)
??? Stellt IOCTL_KILL_PROCESS (0xB822200C) bereit  beendet einen Zielprozess anhand der PID

Ausführungsablauf

root@kitploit:~
1. CLI-Argumente analysieren
2. Eingebettete .sys ? %TEMP%\EmbeddedDriverService.sys extrahieren
3. Registrierungsschlüssel für Dienst erstellen + über SCM registrieren
4. Treiber über NtLoadDriver in den Kernel laden (erfordert SeLoadDriverPrivilege)
5. Gerätehandle öffnen: \\.\STProcessMonitorDriver
6. Schleife (bis zu 360 Sekunden):
   a. PID bei jeder Iteration anhand des Namens auflösen (falls --name verwendet wurde)
   b. IOCTL_KILL_PROCESS mit der Ziel-PID senden
   c. Nach 2 erfolgreichen Beendigungen optional Windows Defender über die Registrierung deaktivieren
7. Gerätehandle schließen; optional --uninstall-driver-Bereinigung ausführen

Funktionen


Anforderungen

  • Windows 10 / 11 (x64)
  • Administratorrechte erforderlich für SeLoadDriverPrivilege und Registrierungszugriff
  • Test Signing Mode aktiviert oder eine gültige Treibersignatur
  • Visual Studio 2022 mit dem C++20-Toolset

Build

  1. Öffnen Sie KillChain.sln in Visual Studio 2022
  2. Wählen Sie die Konfiguration Release | x64
  3. Drücken Sie Ctrl+Shift+B, um zu erstellen

Ausgabe: x64\Release\KillChain.exe


Verwendung

root@kitploit:~
KillChain.exe [Optionen]

Optionen:
  --pid <PID>            Prozess anhand der PID beenden
  --name <Prozessname>   Prozess anhand des ausführbaren Namens beenden
  --disable-defender     Windows Defender zusätzlich über die Registrierung deaktivieren
  --log-level <0-3>      Protokollierungsausführlichkeit (0=Fehler, 1=Normal, 2=Ausführlich, 3=Debug)
  --output <Datei>       Protokollausgabe in Datei speichern
  --uninstall-driver     Treiber entladen, Dienst und Treiberdatei löschen
  --help                 Diese Hilfe anzeigen

Beispiele

root@kitploit:~
REM Geschützten Prozess anhand des Namens beenden
KillChain.exe --name MsMpEng.exe

REM Anhand der PID mit ausführlicher Protokollierung in eine Datei beenden
KillChain.exe --pid 1234 --log-level 2 --output log.txt

REM Prozess beenden und Windows Defender anschließend deaktivieren
KillChain.exe --name notepad.exe --disable-defender

REM Treiber nach dem Testen bereinigen
KillChain.exe --uninstall-driver

IOCTL-Schnittstelle

KonstanteWert
IOCTL_KILL_PROCESS0xB822200C
FeldTypBeschreibung
EingabepufferULONG64Zielprozess-PID
AusgabepufferDWORD

Protokollierung

Die Ausgabe ist threadsicher (durch eine CRITICAL_SECTION abgesichert) und kann gleichzeitig mit ANSI-Farben auf der Konsole und in eine Protokolldatei geschrieben werden.


Treiber-Lebenszyklus


CVE-Referenz

CVE-2026-0828 ProcessMonitorDriver.sys stellt ein IOCTL bereit, das es jedem Benutzermodus-Aufrufer mit einem Handle auf das Gerät ermöglicht, beliebige Prozesse zu beenden einschließlich geschützter Systemprozesse ohne standardmäßige Zugriffskontrollprüfungen.


Autor

Eleven Red Pandas

  • GitHub: https://github.com/oxfemale
  • X: https://x.com/bytecodevm

Lizenz

Dieses Projekt wird nur für Bildungs- und Forschungszwecke bereitgestellt. Die Weiterverbreitung oder Verwendung in Produktionsumgebungen ist strengstens untersagt.

Tool herunterladen
FunktionBeschreibung
Beenden per PIDBeendet jeden Prozess anhand seiner numerischen PID über Kernel-IOCTL
Beenden per NameLöst einen Prozess anhand des ausführbaren Namens auf und beendet ihn, bei jeder Iteration erneut geprüft
PersistenzschleifeÜberwacht und beendet den Zielprozess kontinuierlich für bis zu 360 Sekunden
Defender deaktivierenSchreibt in HKLM\SOFTWARE\Policies\Microsoft\Windows Defender, um den Echtzeitschutz zu deaktivieren
Eingebetteter TreiberDie Treiber-Binärdatei ist in die ausführbare Datei integriert keine externe .sys-Datei erforderlich
Treiber-DeinstallationEntlädt den Treiber aus dem Kernel, entfernt den SCM-Dienst, bereinigt die Registrierung, löscht die temporäre Datei
Konfigurierbare ProtokollierungVier Ausführlichkeitsstufen mit optionaler Dateiausgabe
Unbenutzt (Dummy)
Gerätepfad\\.\STProcessMonitorDriver
StufeWertBeschreibung
LOG_ERROR0Nur Fehler
LOG_INFO1Normale Betriebsmeldungen (Standard)
LOG_WARNING2Warnungen und Informationsmeldungen
LOG_DEBUG3Vollständige Debug-Ablaufverfolgung
SchrittWin32 / NT-API
In Temp extrahierenCreateFile + WriteFile
Dienst registrierenRegCreateKeyEx + CreateService (SCM)
In Kernel ladenNtLoadDriver (ntdll)
Aktivität prüfenEnumDeviceDrivers + GetDeviceDriverBaseName
Aus Kernel entladenNtUnloadDriver (ntdll)
Dienst entfernenDeleteService (SCM) + RegDeleteTree
Temporäre Datei löschenDeleteFile