Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
KillChain — Herramienta de Terminación de Procesos del Kernel (exploit CVE-2026-0828) | Kitploit
Herramientas/GitHubGitHub/oxfemale/killchain
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónAnálisis de MalwareRed TeamingExplotación de Binarios
GitHuboxfemale/killchain

KillChain

Herramienta de Terminación de Procesos del Kernel (exploit CVE-2026-0828)

Ver Repositorio
386hace 4 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

KillChain

killchain

killchain

?? Aviso legal: Este proyecto está destinado estrictamente a fines educativos y de investigación en seguridad. El autor no es responsable de ningún uso indebido, daño o actividad ilegal causada por esta herramienta. Úsela únicamente en entornos de laboratorio aislados con permiso explícito.


Descripción general

KillChain es una herramienta en modo usuario que aprovecha un controlador de kernel vulnerable (ProcessMonitorDriver.sys, CVE-2026-0828) para terminar procesos protegidos desde el espacio de usuario. Se comunica con el kernel mediante una interfaz IOCTL personalizada, omitiendo los mecanismos estándar de protección de procesos.

La herramienta incrusta el binario del controlador directamente en el ejecutable, lo extrae a una ubicación temporal en tiempo de ejecución, lo registra como servicio del kernel, lo carga mediante NtLoadDriver y envía solicitudes de terminación a través de DeviceIoControl.


Demo

KillChain Demo


Arquitectura

root@kitploit:~
KillChain/
??? KillChain.cpp        Punto de entrada, análisis de argumentos CLI, bucle principal de terminación
??? LoadDriver.h         Extracción del controlador, registro del servicio, lógica de NtLoadDriver/NtUnloadDriver
??? Logger.h             Registro en consola/archivo seguro para subprocesos con salida codificada por colores
??? driverBytes.h        Binario del controlador incrustado (matriz de bytes sin procesar)

ProcessMonitorDriver.sys  (incrustado dentro del ejecutable)
??? Expone IOCTL_KILL_PROCESS (0xB822200C)  termina un proceso objetivo por PID

Flujo de ejecución

root@kitploit:~
1. Analizar argumentos CLI
2. Extraer .sys incrustado ? %TEMP%\EmbeddedDriverService.sys
3. Crear clave de servicio en el registro + registrar mediante SCM
4. Cargar el controlador en el kernel mediante NtLoadDriver (requiere SeLoadDriverPrivilege)
5. Abrir identificador de dispositivo: \\.\STProcessMonitorDriver
6. Bucle (hasta 360 segundos):
   a. Resolver PID por nombre en cada iteración (si se usó --name)
   b. Enviar IOCTL_KILL_PROCESS con el PID objetivo
   c. Después de 2 eliminaciones exitosas, deshabilitar opcionalmente Windows Defender mediante el registro
7. Cerrar identificador de dispositivo; ejecutar opcionalmente la limpieza con --uninstall-driver

Características


Requisitos

  • Windows 10 / 11 (x64)
  • Privilegios de administrador necesarios para SeLoadDriverPrivilege y acceso al registro
  • Modo de firma de prueba habilitado, o una firma de controlador válida
  • Visual Studio 2022 con el conjunto de herramientas C++20

Compilación

  1. Abra KillChain.sln en Visual Studio 2022
  2. Seleccione la configuración Release | x64
  3. Presione Ctrl+Shift+B para compilar

Salida: x64\Release\KillChain.exe


Uso

root@kitploit:~
KillChain.exe [opciones]

Opciones:
  --pid <PID>            Terminar proceso por PID
  --name <NombreProceso>   Terminar proceso por nombre de ejecutable
  --disable-defender     También deshabilitar Windows Defender mediante el registro
  --log-level <0-3>      Verbosidad del registro (0=errores, 1=normal, 2=detallado, 3=depuración)
  --output <archivo>        Guardar salida del registro en archivo
  --uninstall-driver     Descargar controlador, eliminar servicio y archivo del controlador
  --help                 Mostrar esta ayuda

Ejemplos

root@kitploit:~
REM Terminar un proceso protegido por nombre
KillChain.exe --name MsMpEng.exe

REM Terminar por PID con registro detallado escrito en un archivo
KillChain.exe --pid 1234 --log-level 2 --output log.txt

REM Eliminar un proceso y deshabilitar Windows Defender después
KillChain.exe --name notepad.exe --disable-defender

REM Limpiar el controlador después de las pruebas
KillChain.exe --uninstall-driver

Interfaz IOCTL

ConstanteValor
IOCTL_KILL_PROCESS0xB822200C
CampoTipoDescripción
Búfer de entradaULONG64PID del proceso objetivo
Búfer de salida

Registro

La salida es segura para subprocesos (respaldada por una CRITICAL_SECTION) y puede escribir en la consola con colores ANSI y en un archivo de registro simultáneamente.


Ciclo de vida del controlador


Referencia CVE

CVE-2026-0828 ProcessMonitorDriver.sys expone un IOCTL que permite a cualquier llamador en modo usuario con un identificador al dispositivo terminar procesos arbitrarios incluidos procesos protegidos del sistema sin las comprobaciones estándar de control de acceso.


Autor

Eleven Red Pandas

  • GitHub: https://github.com/oxfemale
  • X: https://x.com/bytecodevm

Licencia

Este proyecto se proporciona únicamente con fines educativos y de investigación. Se prohíbe estrictamente la redistribución o el uso en entornos de producción.

Descargar herramienta
CaracterísticaDescripción
Eliminar por PIDTerminar cualquier proceso por su PID numérico mediante IOCTL del kernel
Eliminar por nombreResolver y terminar un proceso por nombre de ejecutable, verificado nuevamente en cada iteración
Bucle de persistenciaSupervisa y vuelve a terminar continuamente el objetivo durante hasta 360 segundos
Deshabilitar DefenderEscribe en HKLM\SOFTWARE\Policies\Microsoft\Windows Defender para deshabilitar la protección en tiempo real
Controlador incrustadoEl binario del controlador está integrado en el ejecutable no se requiere un archivo .sys externo
Desinstalación del controladorDescarga el controlador del kernel, elimina el servicio SCM, limpia el registro, borra el archivo temporal
Registro configurableCuatro niveles de verbosidad con salida opcional a archivo
DWORD
Sin uso (simulado)
Ruta del dispositivo\\.\STProcessMonitorDriver
NivelValorDescripción
LOG_ERROR0Solo errores
LOG_INFO1Mensajes operativos normales (predeterminado)
LOG_WARNING2Advertencias y mensajes informativos
LOG_DEBUG3Traza de depuración completa
PasoAPI Win32 / NT
Extraer a temporalCreateFile + WriteFile
Registrar servicioRegCreateKeyEx + CreateService (SCM)
Cargar en el kernelNtLoadDriver (ntdll)
Verificar activoEnumDeviceDrivers + GetDeviceDriverBaseName
Descargar del kernelNtUnloadDriver (ntdll)
Eliminar servicioDeleteService (SCM) + RegDeleteTree
Borrar archivo temporalDeleteFile