
PoCs para la investigación de técnicas de rootkits en modo kernel.
PoCs para investigación o educación en técnicas de rootkits en modo kernel. Actualmente enfocado en el sistema operativo Windows. Todos los módulos son compatibles solo con sistemas operativos de 64 bits de la familia x64.
Todos los módulos se prueban en Windows 11 x64. Para probar los controladores, se pueden usar las siguientes opciones en la máquina de prueba:
Cada opción requiere deshabilitar el arranque seguro.
La información detallada se encuentra en README.md en los directorios de cada proyecto. Todos los módulos se prueban en Windows 11.
| Nombre del módulo | Descripción |
|---|---|
| BlockImageLoad | PoCs para bloquear la carga de controladores con el método de devolución de llamada de notificación de imagen de carga. |
| BlockNewProc | PoCs para bloquear nuevos procesos con el método de devolución de llamada de notificación de procesos. |
| CreateToken | PoCs para obtener un token SYSTEM con todos los privilegios usando la API ZwCreateToken(). |
| DropProcAccess | PoCs para eliminar el acceso al identificador de proceso con la devolución de llamada de notificación de objetos. |
| ElevateHandle | PoCs para elevar el acceso al identificador con el método DKOM. |
| FileDirHide | PoCs para ocultar archivos/directorios. |
| GetFullPrivs | PoCs para obtener todos los privilegios con el método DKOM. |
| GetKeyStroke | PoCs para registrar acciones del teclado con un controlador de kernel. |
| GetProcHandle | PoCs para obtener un identificador de proceso con acceso completo desde el modo kernel. |
| InjectLibrary | PoCs para realizar inyección de DLL con el método de inyección APC del kernel. |
| MemRead | PoCs para leer memoria arbitraria de un proceso. |
| ModHide | PoCs para ocultar controladores de kernel cargados con el método DKOM. |
| ProcHide | PoCs para ocultar procesos con el método DKOM. |
| ProcProtect | PoCs para manipular procesos protegidos. |
| QueryModule | PoCs para recuperar información de direcciones de controladores de kernel cargados. |
| StealToken | PoCs para realizar el robo de tokens desde el modo kernel. |
Se agregarán más PoCs, especialmente sobre los siguientes temas: