Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Chaos-Rootkit — Windows x64 Ring-0-Rootkit, das Prozessverstecken per DKOM, Privilegienerweiterung, Treiberaustausch und Antimalware-Umgehung durch Umleitung von Dateioperationen und Beendigung von Scannern ermöglicht. | Kitploit
Tools/GitHubGitHub/zeromemoryex/chaos-rootkit
Privilege EscalationPersistenzmechanismenIDS/IPS-UmgehungPost-ExploitationRed Teaming
GitHubzeromemoryex/chaos-rootkit

Chaos-Rootkit

Windows x64 Ring-0-Rootkit, das Prozessverstecken per DKOM, Privilegienerweiterung, Treiberaustausch und Antimalware-Umgehung durch Umleitung von Dateioperationen und Beendigung von Scannern ermöglicht.

Repository anzeigen
1.1k162vor 3 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

Chaos-Rootkit

Bildbeschreibung

  • Chaos-Rootkit ist ein x64 Ring-0-Rootkit, das ich geschrieben habe, um Kernel-Interna und Rootkit-Techniken besser zu verstehen.

  • GUI-Version

Bild

Buy Me A Coffee

Funktionen

  • Prozess verstecken: Mit dieser Funktion können Sie Prozesse über DKOM vor Auflistungstools verbergen.

  • Bestimmte Prozessrechte erhöhen : Mit dieser Funktion können Sie die Rechte bestimmter Prozesse erhöhen .

  • Den Treiber auf der Festplatte und im Speicher gegen einen Microsoft-Treiber austauschen: Alle Anerkennung für diese Implementierung gebührt IDontCode Back Engineering für seine außergewöhnliche Arbeit. Ich habe auch die Entlade- und Herunterfahrroutinen für diese Funktion übernommen, damit der Treiber des Rootkits nicht irgendwann beschädigt wird oder abstürzt.

  • Dateizugriff für User-Mode-Anwendungen einschränken, mit Ausnahme der angegebenen Prozess-ID

  • Erhöhten Prozess starten: Eingabeaufforderung mit erhöhten Rechten starten .

  • Die Dateiintegritätsprüfung umgehen und sie vor Antimalware schützen : Dies funktioniert, indem Dateioperationen auf eine legitime Datei umgeleitet werden, sodass unsere Datei authentisch erscheint und mit einem gültigen Zertifikat signiert ist. Auch wenn eine Antimalware versucht, sie zu scannen, beendet das Rootkit sofort den Antimalware-Prozess.

  • Schutz aller Prozesse aufheben

  • Schützen Sie einen bestimmten Prozess mit einer beliebigen Schutzstufe (WinSystem, WinTcb, Windows, Authenticode, Lsa, Antimalware) .

  • Schützen Sie eine bestimmte Datei vor Antimalware. Wenn eine Antimalware versucht, sie zu scannen, beendet das Rootkit sie. Dies geschieht durch Überprüfen des EPROCESS-Schutzmembers des Aufrufers .

Mitwirkung

  • Beiträge sind willkommen, aber achten Sie beim Mitwirken bitte auf die Implementierungsdetails des Rootkit-Designs. Siehe zum Beispiel diesen Code. Wenn Sie diese Logik ignorieren, wird der Treiber beschädigt. Der letzte Beitrag hat diesem Design nicht entsprochen, und ich musste mehrere Updates veröffentlichen, um es zu beheben :(

Writeup

  • https://www.hackandhide.com/chaos-rootkit-internals-explained/

Danksagungen

  • Yassine Jerroudi : Hat maßgeblich bei der frühen Version der Rootkit-Client-GUI geholfen, da ich ein völliger Neuling in IMGUI war. Gebührt die gesamte Anerkennung.
  • IDontCode BackEngineerLab: Alle Anerkennung für die Implementierung des Austauschs des Treibers auf der Festplatte und im Speicher.
  • sixtyvividtails : Dank an ihn für die Empfehlung, ObjectAttributes->ObjectName->Buffer auf allen drei Ebenen zu prüfen, da wir NtCreateFile hooken und benutzerkontrollierte Zeiger empfangen.
  • Pavel Yosifovich : der Autor von Windows Kernel Programming. Dieses Buch bleibt die mit Abstand wertvollste Ressource, auf die ich mich verlasse. Ohne ein solides Verständnis der Kernel-Interna kannst du nicht einfach Treiber vibe-coden. Echtes Wissen ist das Einzige, das dich davor bewahrt, völlig erledigt zu sein bsod ..
  • An die Mitwirkenden: Besonderer Dank gilt UncleJ4ck, dem ersten Mitwirkenden, für die Implementierung der Fehlerbehandlung, sowie staarblitz für das Hinzufügen von Windows 11 24H2-Offsets und den GUI-Schutz.
Tool herunterladen