Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
VectorKernel — PoCs para la investigación de técnicas de rootkits en modo kernel. | Kitploit
Herramientas/GitHubGitHub/daem0nc0re/vectorkernel
Escalada de PrivilegiosMecanismos de PersistenciaExplotaciónIngeniería InversaAnálisis de MalwareAprendizaje y Educación
GitHubdaem0nc0re/vectorkernel

VectorKernel

PoCs para la investigación de técnicas de rootkits en modo kernel.

Ver Repositorio
442656hace 5 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

VectorKernel

PoCs para investigación o educación en técnicas de rootkits en modo kernel. Actualmente enfocado en el sistema operativo Windows. Todos los módulos son compatibles solo con sistemas operativos de 64 bits de la familia x64.

Entorno

Todos los módulos se prueban en Windows 11 x64. Para probar los controladores, se pueden usar las siguientes opciones en la máquina de prueba:

  1. Habilitar la carga de controladores firmados de prueba

  2. Configurar la depuración en modo kernel

Cada opción requiere deshabilitar el arranque seguro.

Módulos

La información detallada se encuentra en README.md en los directorios de cada proyecto. Todos los módulos se prueban en Windows 11.

Nombre del móduloDescripción
BlockImageLoadPoCs para bloquear la carga de controladores con el método de devolución de llamada de notificación de imagen de carga.
BlockNewProcPoCs para bloquear nuevos procesos con el método de devolución de llamada de notificación de procesos.
CreateTokenPoCs para obtener un token SYSTEM con todos los privilegios usando la API ZwCreateToken().
DropProcAccessPoCs para eliminar el acceso al identificador de proceso con la devolución de llamada de notificación de objetos.
ElevateHandlePoCs para elevar el acceso al identificador con el método DKOM.
FileDirHidePoCs para ocultar archivos/directorios.
GetFullPrivsPoCs para obtener todos los privilegios con el método DKOM.
GetKeyStrokePoCs para registrar acciones del teclado con un controlador de kernel.
GetProcHandlePoCs para obtener un identificador de proceso con acceso completo desde el modo kernel.
InjectLibraryPoCs para realizar inyección de DLL con el método de inyección APC del kernel.
MemRead

Tareas pendientes

Se agregarán más PoCs, especialmente sobre los siguientes temas:

  • Devolución de llamada de notificación
  • Mini-filtro del sistema de archivos
  • Mini-filtro de red

Referencias recomendadas

  • Pavel Yosifovich, Windows Kernel Programming, 2nd Edition (Publicado de forma independiente, 2023)

  • Bruce Dang, Alexandre Gazet, Elias Bachaalany, and Sébastien Josse, Practical Reverse Engineering: x86, x64, ARM, Windows Kernel, Reversing Tools, and Obfuscation (Wiley Publishing, 2014)

  • Greg Hoglund, and Jamie Butler, Rootkits : Subverting the Windows Kernel (Addison-Wesley Professional, 2005)

  • Bill Blunden, The Rootkit Arsenal: Escape and Evasion in the Dark Corners of the System, 2nd Edition (Jones & Bartlett Learning, 2012)

  • Pavel Yosifovich, Mark E. Russinovich, Alex Ionescu, and David A. Solomon, Windows Internals, Part 1: System architecture, processes, threads, memory management, and more, 7th Edition (Microsoft Press, 2017)

  • Andrea Allievi, Mark E. Russinovich, Alex Ionescu, and David A. Solomon, Windows Internals, Part 2, 7th Edition (Microsoft Press, 2021)

  • Matt Hand, Evading EDR - The Definitive Guide to Defeating Endpoint Detection Systems (No Starch Press, 2023)

Descargar herramienta
PoCs para leer memoria arbitraria de un proceso.
ModHidePoCs para ocultar controladores de kernel cargados con el método DKOM.
ProcHidePoCs para ocultar procesos con el método DKOM.
ProcProtectPoCs para manipular procesos protegidos.
QueryModulePoCs para recuperar información de direcciones de controladores de kernel cargados.
StealTokenPoCs para realizar el robo de tokens desde el modo kernel.