
Windows x64 Ring-0-Rootkit, das Prozessverstecken per DKOM, Privilegienerweiterung, Treiberaustausch und Antimalware-Umgehung durch Umleitung von Dateioperationen und Beendigung von Scannern ermöglicht.
Chaos-Rootkit ist ein x64 Ring-0-Rootkit, das ich geschrieben habe, um Kernel-Interna und Rootkit-Techniken besser zu verstehen.
GUI-Version
Prozess verstecken: Mit dieser Funktion können Sie Prozesse über DKOM vor Auflistungstools verbergen.
Bestimmte Prozessrechte erhöhen : Mit dieser Funktion können Sie die Rechte bestimmter Prozesse erhöhen .
Den Treiber auf der Festplatte und im Speicher gegen einen Microsoft-Treiber austauschen: Alle Anerkennung für diese Implementierung gebührt IDontCode Back Engineering für seine außergewöhnliche Arbeit. Ich habe auch die Entlade- und Herunterfahrroutinen für diese Funktion übernommen, damit der Treiber des Rootkits nicht irgendwann beschädigt wird oder abstürzt.
Dateizugriff für User-Mode-Anwendungen einschränken, mit Ausnahme der angegebenen Prozess-ID
Erhöhten Prozess starten: Eingabeaufforderung mit erhöhten Rechten starten .
Die Dateiintegritätsprüfung umgehen und sie vor Antimalware schützen : Dies funktioniert, indem Dateioperationen auf eine legitime Datei umgeleitet werden, sodass unsere Datei authentisch erscheint und mit einem gültigen Zertifikat signiert ist. Auch wenn eine Antimalware versucht, sie zu scannen, beendet das Rootkit sofort den Antimalware-Prozess.
Schutz aller Prozesse aufheben
Schützen Sie einen bestimmten Prozess mit einer beliebigen Schutzstufe (WinSystem, WinTcb, Windows, Authenticode, Lsa, Antimalware) .
Schützen Sie eine bestimmte Datei vor Antimalware. Wenn eine Antimalware versucht, sie zu scannen, beendet das Rootkit sie. Dies geschieht durch Überprüfen des EPROCESS-Schutzmembers des Aufrufers .
..