
Rootkit del kernel de Windows en Rust
shadow-rs es un rootkit del kernel de Windows escrito en Rust, que demuestra técnicas avanzadas de manipulación del kernel aprovechando las características de seguridad y rendimiento de Rust. Este proyecto está destinado a fines educativos y de investigación.
[!IMPORTANT]
Este proyecto está en desarrollo.
Procesos Protegidos (PP) y Proceso Ligero Protegido (PPL).DSE) para permitir la carga de drivers sin firmar.EtwTi).ZwCreateThreadEx.APC) para ejecutar shellcode o DLLs en hilos alertables.Secuestro de Hilos.Navega al directorio driver y compila el driver del kernel:
cargo make default --release
[!IMPORTANT]
Nota: La primera compilación debe ejecutarse como Administrador. Las compilaciones posteriores no requieren privilegios elevados.
Para habilitar soporte de mapeo para herramientas como kdmapper, compila con:
cargo make default --release --features mapper
Navega al directorio client y compila el cliente en modo usuario:
cargo build --release
Para compatibilidad con drivers mapeados:
cargo build --release --features mapper
bcdedit /set testsigning on
Puedes usar el Administrador de Control de Servicios o el OSR Driver Loader para cargar tu driver.
Usa Windbg para conectarte al kernel y monitorear la actividad del driver.
bcdedit /debug on
bcdedit /dbgsettings net hostip:<IP> port:<PORT>
Para contribuir a shadow-rs, sigue estos pasos:
git checkout -b <nombre_rama>.git commit -m '<mensaje_commit>'.git push origin <nombre_proyecto> / <local>.Alternativamente, consulta la documentación de GitHub sobre cómo crear un pull request.
Este proyecto es para fines educativos y de investigación. El uso malintencionado del software está estrictamente prohibido y desaconsejado. No soy responsable de ningún daño causado por el uso inadecuado del software.
Quiero expresar mi gratitud a estos proyectos que me inspiraron a crear shadow-rs y contribuir con algunas características:
Estos materiales e investigaciones han sido invaluables para profundizar mi comprensión del desarrollo del kernel de Windows:
Este proyecto está licenciado bajo la Licencia MIT. Consulta el archivo LICENSE para más detalles.