VectorKernel
PoCs pour la recherche ou l'éducation sur les techniques de rootkit en mode noyau.
Actuellement axé sur Windows OS.
Tous les modules ne supportent que les OS 64 bits de la famille x64.
Environnement
Tous les modules sont testés sous Windows 11 x64.
Pour tester les pilotes, les options suivantes peuvent être utilisées sur la machine de test :
-
Activer le chargement des pilotes signés de test
-
Configuration du débogage en mode noyau
Chaque option nécessite de désactiver le démarrage sécurisé.
Modules
Des informations détaillées sont fournies dans le README.md de chaque répertoire de projet.
Tous les modules sont testés sous Windows 11.
| Nom du module | Description |
|---|
| BlockImageLoad | PoCs pour bloquer le chargement de pilotes avec la méthode de rappel de notification de chargement d'image. |
| BlockNewProc | PoCs pour bloquer les nouveaux processus avec la méthode de rappel de notification de processus. |
| CreateToken | PoCs pour obtenir un token SYSTEM avec tous les privilèges via l'API ZwCreateToken(). |
| DropProcAccess | PoCs pour rétrograder les accès aux handles de processus avec le rappel de notification d'objet. |
| ElevateHandle | PoCs pour élever les accès aux handles avec la méthode DKOM. |
| FileDirHide | PoCs pour cacher des fichiers/répertoires. |
| GetFullPrivs | PoCs pour obtenir tous les privilèges avec la méthode DKOM. |
| GetKeyStroke | PoCs pour enregistrer les actions clavier avec un pilote noyau. |
| GetProcHandle | PoCs pour obtenir un handle de processus avec accès complet depuis le mode noyau. |
| InjectLibrary | PoCs pour effectuer une injection DLL avec la méthode d'injection APC du noyau. |
| MemRead |
À FAIRE
D'autres PoCs concernant notamment les sujets suivants seront ajoutés plus tard :
- Rappel de notification
- Mini-filtre de système de fichiers
- Mini-filtre réseau
Références recommandées
-
Pavel Yosifovich, Windows Kernel Programming, 2nd Edition (Independently published, 2023)
-
Bruce Dang, Alexandre Gazet, Elias Bachaalany, and Sébastien Josse, Practical Reverse Engineering: x86, x64, ARM, Windows Kernel, Reversing Tools, and Obfuscation (Wiley Publishing, 2014)
-
Greg Hoglund, and Jamie Butler, Rootkits : Subverting the Windows Kernel (Addison-Wesley Professional, 2005)
-
Bill Blunden, The Rootkit Arsenal: Escape and Evasion in the Dark Corners of the System, 2nd Edition (Jones & Bartlett Learning, 2012)
-
Pavel Yosifovich, Mark E. Russinovich, Alex Ionescu, and David A. Solomon, Windows Internals, Part 1: System architecture, processes, threads, memory management, and more, 7th Edition (Microsoft Press, 2017)
-
Andrea Allievi, Mark E. Russinovich, Alex Ionescu, and David A. Solomon, Windows Internals, Part 2, 7th Edition (Microsoft Press, 2021)
-
Matt Hand, Evading EDR - The Definitive Guide to Defeating Endpoint Detection Systems (No Starch Press, 2023)