Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
VectorKernel — PoCs pour la recherche sur les techniques de rootkit en mode noyau. | Kitploit
Outils/GitHubGitHub/daem0nc0re/vectorkernel
Escalade de PrivilègesMécanismes de PersistanceExploitationRétro-ingénierieAnalyse de MalwareApprentissage et Éducation
GitHubdaem0nc0re/vectorkernel

VectorKernel

PoCs pour la recherche sur les techniques de rootkit en mode noyau.

Voir le dépôt
442656il y a 5 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

VectorKernel

PoCs pour la recherche ou l'éducation sur les techniques de rootkit en mode noyau. Actuellement axé sur Windows OS. Tous les modules ne supportent que les OS 64 bits de la famille x64.

Environnement

Tous les modules sont testés sous Windows 11 x64. Pour tester les pilotes, les options suivantes peuvent être utilisées sur la machine de test :

  1. Activer le chargement des pilotes signés de test

  2. Configuration du débogage en mode noyau

Chaque option nécessite de désactiver le démarrage sécurisé.

Modules

Des informations détaillées sont fournies dans le README.md de chaque répertoire de projet. Tous les modules sont testés sous Windows 11.

Nom du moduleDescription
BlockImageLoadPoCs pour bloquer le chargement de pilotes avec la méthode de rappel de notification de chargement d'image.
BlockNewProcPoCs pour bloquer les nouveaux processus avec la méthode de rappel de notification de processus.
CreateTokenPoCs pour obtenir un token SYSTEM avec tous les privilèges via l'API ZwCreateToken().
DropProcAccessPoCs pour rétrograder les accès aux handles de processus avec le rappel de notification d'objet.
ElevateHandlePoCs pour élever les accès aux handles avec la méthode DKOM.
FileDirHidePoCs pour cacher des fichiers/répertoires.
GetFullPrivsPoCs pour obtenir tous les privilèges avec la méthode DKOM.
GetKeyStrokePoCs pour enregistrer les actions clavier avec un pilote noyau.
GetProcHandlePoCs pour obtenir un handle de processus avec accès complet depuis le mode noyau.
InjectLibraryPoCs pour effectuer une injection DLL avec la méthode d'injection APC du noyau.
MemRead

À FAIRE

D'autres PoCs concernant notamment les sujets suivants seront ajoutés plus tard :

  • Rappel de notification
  • Mini-filtre de système de fichiers
  • Mini-filtre réseau

Références recommandées

  • Pavel Yosifovich, Windows Kernel Programming, 2nd Edition (Independently published, 2023)

  • Bruce Dang, Alexandre Gazet, Elias Bachaalany, and Sébastien Josse, Practical Reverse Engineering: x86, x64, ARM, Windows Kernel, Reversing Tools, and Obfuscation (Wiley Publishing, 2014)

  • Greg Hoglund, and Jamie Butler, Rootkits : Subverting the Windows Kernel (Addison-Wesley Professional, 2005)

  • Bill Blunden, The Rootkit Arsenal: Escape and Evasion in the Dark Corners of the System, 2nd Edition (Jones & Bartlett Learning, 2012)

  • Pavel Yosifovich, Mark E. Russinovich, Alex Ionescu, and David A. Solomon, Windows Internals, Part 1: System architecture, processes, threads, memory management, and more, 7th Edition (Microsoft Press, 2017)

  • Andrea Allievi, Mark E. Russinovich, Alex Ionescu, and David A. Solomon, Windows Internals, Part 2, 7th Edition (Microsoft Press, 2021)

  • Matt Hand, Evading EDR - The Definitive Guide to Defeating Endpoint Detection Systems (No Starch Press, 2023)

Télécharger l’outil
PoCs pour lire la mémoire arbitraire d'un processus.
ModHidePoCs pour cacher des pilotes noyau chargés avec la méthode DKOM.
ProcHidePoCs pour cacher des processus avec la méthode DKOM.
ProcProtectPoCs pour manipuler les processus protégés.
QueryModulePoCs pour récupérer les informations d'adresse de chargement des pilotes noyau.
StealTokenPoCs pour voler des tokens depuis le mode noyau.