
Ahora me ves, ahora no me ves
Chaos-Rootkit es un rootkit x64 Ring 0 que escribí para comprender mejor el funcionamiento interno del kernel y las técnicas de rootkits.
Versión GUI
Ocultar procesos: Esta función te permite ocultar procesos de las herramientas de listado mediante DKOM.
Elevar privilegios de procesos específicos : Esta función te permite elevar los privilegios de procesos específicos .
Intercambiar el controlador en disco y en memoria con un controlador de Microsoft: Todo el crédito de esta implementación es para IDontCode Back Engineering por su trabajo excepcional; también me encargué de las rutinas de descarga y apagado para esta característica, de modo que el controlador del rootkit no se corrompa ni falle en algún momento.
Restringir el acceso a archivos para aplicaciones en modo usuario, excepto para el ID de proceso proporcionado
Crear proceso elevado: lanzar el símbolo del sistema con privilegios elevados .
Evadir la comprobación de integridad de archivos y protegerlo contra el antimalware : esto se logra redirigiendo las operaciones de archivos a un archivo legítimo, haciendo que nuestro archivo parezca auténtico y firmado con un certificado válido; además, si un antimalware intenta escanearlo, el rootkit eliminará inmediatamente el proceso antimalware.
Desproteger todos los procesos
Proteger un proceso específico con cualquier nivel de protección dado (WinSystem, WinTcb, Windows, Authenticode, Lsa, Antimalware) .
Proteger un archivo específico contra el antimalware; cuando un antimalware intenta escanearlo, el rootkit lo apagará; esto se hace comprobando el miembro de protección EPROCESS del llamador .
Yassine Jerroudi : Ayudó significativamente con la versión temprana de la GUI del cliente del rootkit, ya que era un completo novato con IMGUI. Se merece todo el crédito.
IDontCode BackEngineerLab: Todo el crédito por la implementación del intercambio del controlador en disco y en memoria.
sixtyvividtails : Gracias a él por recomendar sondear ObjectAttributes->ObjectName->Buffer en los tres niveles, ya que estamos enganchando NtCreateFile y recibimos punteros controlados por el usuario.
Pavel Yosifovich : el autor de Windows Kernel Programming; este libro sigue siendo el recurso más valioso en el que confío. Sin una comprensión sólida del funcionamiento interno del kernel, no puedes simplemente improvisar controladores. El conocimiento real es lo único que evita que termines completamente frito
..
A los contribuyentes: Agradecimientos especiales a UncleJ4ck, el primer contribuyente, por implementar el manejo de errores, y a staarblitz por agregar las offsets de Windows 11 24H2 y la protección de la GUI.