Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
access_updated — Wrapper d'appels système en mode noyau avec recherche dynamique de motifs basée sur Zydis pour Windows 10/11 | Kitploit
Outils/GitHubGitHub/gmh5225/access_updated
Escalade de PrivilègesExploitationRétro-ingénieriePost-ExploitationAnalyse de Binaires
GitHubgmh5225/access_updated

access_updated

Wrapper d'appels système en mode noyau avec recherche dynamique de motifs basée sur Zydis pour Windows 10/11

Voir le dépôt
21il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Singular Access

Fork mis à jour de btbd/access avec recherche dynamique de motifs basée sur Zydis pour la compatibilité Windows 10/11

Un wrapper de syscalls en mode noyau qui permet d'effectuer des opérations privilégiées sur les processus sans nécessiter de handles. Il utilise le hook du pointeur xKdEnumerateDebuggingDevices pour la communication noyau-mode utilisateur.

Fonctionnalités

  • ✅ Aucun offset codé en dur - Toutes les fonctions/offsets noyau sont découverts à l'exécution via le désassembleur Zydis
  • ✅ Indépendant de la version - Fonctionne sur Windows 10 (1607+) et Windows 11 (jusqu'à 24H2)
  • ✅ Aucun SEH - Opérations sûres sans gestion structurée des exceptions
  • ✅ Sans handle - Effectue des opérations PROCESS_ALL_ACCESS sans créer de vrais handles
  • ✅ Empreinte minimale - Hook propre dans la section .data, aucun patch inline
  • ✅ Open source - Code source complet disponible à des fins éducatives

Nouveautés

Ce fork modernise le pilote original avec :

  1. Intégration de Zydis - Le désassemblage dynamique remplace les motifs d'octets fragiles
  2. Support multi-versions - Un seul binaire fonctionne de Windows 10 1607 à Windows 11 24H2
  3. Journalisation claire - Sortie de débogage informative avec le préfixe [singular-access]
  4. Meilleure fiabilité - Correspondance de motifs au niveau des instructions plutôt que des octets bruts

Comment ça fonctionne

Recherche dynamique de motifs

Le pilote utilise Zydis pour désassembler les fonctions noyau et extraire :

Mécanisme de hook

root@kitploit:~
User Mode (DLL)
    ↓ syscall with SYSCALL_UNIQUE
Kernel Hook (xKdEnumerateDebuggingDevices pointer)
    ↓ validates & dispatches
Kernel Syscall Handler
    ↓ performs privileged operation
Return to User Mode

Démarrage rapide

Prérequis

  • Visual Studio 2022 avec le développement desktop en C++
  • Windows Driver Kit (WDK) 10
  • Mode de signature de test activé ou mode débogage noyau

Compilation

root@kitploit:~
cd Driver
msbuild Driver.vcxproj /p:Configuration=Release /p:Platform=x64
link_driver.bat

Sortie : Driver\x64\Release\Driver.sys

Chargement

Option 1 : kdmapper (recommandé pour les tests)

root@kitploit:~
kdmapper.exe Driver.sys

Option 2 : Service

root@kitploit:~
sc create singular_access type= kernel binPath= C:\path\to\Driver.sys
sc start singular_access

Sortie attendue (DebugView)

root@kitploit:~
[singular-access] Initializing driver...
[singular-access] Windows build: 26200
[singular-access] ntoskrnl.exe base: FFFFF80000000000
[singular-access] [*] Searching for PsResumeThread in PsRegisterPicoProvider...
[singular-access] [+] Found PsResumeThread at FFFFF803AAE331C0
[singular-access] [*] Searching for PsSuspendThread in PsRegisterPicoProvider...
[singular-access] [+] Found PsSuspendThread at FFFFF803AADFA1A0
[singular-access] [+] Found PreviousMode offset: 0x232
[singular-access] Searching for xKdEnumerateDebuggingDevices pointer...
[singular-access] xKdEnumerateDebuggingDevices pointer: FFFFF803AB200B68
[singular-access] Installing hook...
[singular-access] Driver initialized successfully

Syscalls pris en charge

Le pilote intercepte et gère :

Opérations sur les processus

  • NtOpenProcess
  • NtSuspendProcess / NtResumeProcess
  • NtQueryInformationProcess / NtSetInformationProcess
  • NtQuerySystemInformationEx
  • NtFlushInstructionCache

Opérations mémoire

  • NtAllocateVirtualMemory / NtFreeVirtualMemory
  • NtReadVirtualMemory / NtWriteVirtualMemory
  • NtProtectVirtualMemory
  • NtQueryVirtualMemory
  • NtLockVirtualMemory / NtUnlockVirtualMemory
  • NtFlushVirtualMemory

Opérations sur les threads

  • NtOpenThread
  • NtSuspendThread / NtResumeThread
  • NtGetContextThread / NtSetContextThread
  • NtQueryInformationThread / NtSetInformationThread

Synchronisation

  • NtWaitForSingleObject

Compatibilité des versions

Testé et confirmé fonctionnel :

Détails techniques

Exemples de motifs Zydis

Recherche de PsResumeThread :

root@kitploit:~
lea rcx, PsResumeThread    ; Load function address
mov [rdx+40h], rcx         ; Store in PICO provider table

Recherche de xKdEnumerateDebuggingDevices (Win11 24H2) :

root@kitploit:~
mov rax, cs:off_140E00B68  ; Pattern: 48 8B 05 ? ? ? ? 74 ? E8
                           ; Resolve RIP-relative pointer

Extraction de l'offset PreviousMode :

root@kitploit:~
mov rax, gs:188h           ; Get KTHREAD
movzx eax, byte ptr [rax+232h]  ; Extract PreviousMode
ret

Structure du projet

root@kitploit:~
Driver/
├── main.c              # Entry point, initialization, hook installation
├── core.c              # Syscall handlers
├── util.c              # Pattern scanning, memory utilities
├── zydis_util.c        # Zydis-based pattern finders
├── zydis_util.h        # Zydis function declarations
├── syscall.h           # Syscall definitions
├── stdafx.h            # Precompiled header
└── Zydis/              # Zydis disassembler library

Dépannage

Le pilote ne se charge pas :

  • Activer la signature de test : bcdedit /set testsigning on
  • Vérifier les messages d'erreur dans DebugView
  • Vérifier que le WDK est correctement installé

Motif introuvable :

  • Vérifier le numéro de build Windows dans la sortie DebugView
  • Il peut être nécessaire d'ajouter un nouveau motif pour votre build spécifique
  • Ouvrir une issue avec votre numéro de build et la sortie de débogage

Erreurs de l'éditeur de liens :

  • S'assurer que tous les fichiers Zydis sont inclus dans le projet
  • Vérifier que ZYDIS_STATIC_BUILD et ZYCORE_STATIC_BUILD sont définis
  • Vérifier que link_driver.bat utilise les bons chemins de bibliothèques WDK

Développement

Ajouter de nouveaux syscalls

  1. Ajouter l'enum des syscalls dans syscall.h
  2. Ajouter un gestionnaire dans core.c à l'aide de la macro HANDLE_SYSCALL
  3. Recompiler le pilote

Ajouter de nouvelles versions de Windows

  1. Analyser le nouveau build dans IDA/Ghidra
  2. Trouver le motif du pointeur xKdEnumerateDebuggingDevices
  3. Ajouter le motif à find_kd_enum_debug_devices_ptr() dans main.c
  4. Tester et vérifier

Crédits

  • Auteur original : btbd - Pilote d'accès original
  • Zydis : zyantific - Désassembleur x86/x86-64 rapide et léger
  • Mis à jour par : Singular - Intégration de Zydis et support multi-versions

Licence

Ce projet conserve la même licence que le dépôt original btbd/access.

Avertissement

Ce logiciel est fourni uniquement à des fins éducatives et de recherche. Utilisez-le de manière responsable et uniquement sur des systèmes que vous possédez ou sur lesquels vous avez l'autorisation explicite de tester.

Télécharger l’outil
CibleMéthodeOffset/Adresse
KTHREAD.PreviousModeDésassembler ExGetPreviousMode0x232 (toutes versions)
PsResumeThreadDésassembler PsRegisterPicoProviderLEA relatif à RIP à +0x40
PsSuspendThreadDésassembler PsRegisterPicoProviderLEA relatif à RIP à +0x50
xKdEnumerateDebuggingDevicesAnalyse de motifs de la section .textMotifs spécifiques à la version
Version du systèmeBuildStatut
Windows 10 160714393✅
Windows 10 170916299✅
Windows 10 180917763✅
Windows 10 200419041✅
Windows 11 21H222000✅
Windows 11 22H222621✅
Windows 11 24H226100-26200✅