Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/oxfemale/killchain
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationAnalyse de MalwareRed TeamingExploitation de Binaires
GitHuboxfemale/killchain

KillChain

Outil de terminaison de processus du noyau (exploit CVE-2026-0828)

Voir le dépôt
386il y a 4 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

KillChain

killchain

killchain

?? Avertissement : Ce projet est destiné strictement à des fins éducatives et de recherche en sécurité. L'auteur n'est pas responsable de toute utilisation abusive, de tout dommage ou de toute activité illégale causée par cet outil. Utilisez-le uniquement dans des environnements de laboratoire isolés avec une autorisation explicite.


Vue d'ensemble

KillChain est un outil en mode utilisateur qui exploite un pilote noyau vulnérable (ProcessMonitorDriver.sys, CVE-2026-0828) pour terminer des processus protégés depuis l'espace utilisateur. Il communique avec le noyau via une interface IOCTL personnalisée, contournant les mécanismes standard de protection des processus.

L'outil intègre directement le binaire du pilote dans l'exécutable, l'extrait vers un emplacement temporaire au moment de l'exécution, l'enregistre en tant que service noyau, le charge via NtLoadDriver, et envoie des demandes de terminaison via DeviceIoControl.


Démo

KillChain Demo


Architecture

root@kitploit:~
KillChain/
??? KillChain.cpp        Point d'entrée, analyse des arguments CLI, boucle principale de terminaison
??? LoadDriver.h         Extraction du pilote, enregistrement du service, logique NtLoadDriver/NtUnloadDriver
??? Logger.h             Journalisation console/fichier thread-safe avec sortie colorée
??? driverBytes.h        Binaire du pilote intégré (tableau d'octets brut)

ProcessMonitorDriver.sys  (intégré dans l'exécutable)
??? Expose IOCTL_KILL_PROCESS (0xB822200C)  termine un processus cible par PID

Flux d'exécution

root@kitploit:~
1. Analyser les arguments CLI
2. Extraire le .sys intégré ? %TEMP%\EmbeddedDriverService.sys
3. Créer la clé de service du registre + enregistrer via SCM
4. Charger le pilote dans le noyau via NtLoadDriver (nécessite SeLoadDriverPrivilege)
5. Ouvrir le handle du périphérique : \\.\STProcessMonitorDriver
6. Boucle (jusqu'à 360 secondes) :
   a. Résoudre le PID par nom à chaque itération (si --name a été utilisé)
   b. Envoyer IOCTL_KILL_PROCESS avec le PID cible
   c. Après 2 terminaisons réussies, désactiver éventuellement Windows Defender via le registre
7. Fermer le handle du périphérique ; exécuter éventuellement le nettoyage --uninstall-driver

Fonctionnalités


Prérequis

  • Windows 10 / 11 (x64)
  • Privilèges administrateur requis pour SeLoadDriverPrivilege et l'accès au registre
  • Mode Test Signing activé, ou une signature de pilote valide
  • Visual Studio 2022 avec l'ensemble d'outils C++20

Compilation

  1. Ouvrir KillChain.sln dans Visual Studio 2022
  2. Sélectionner la configuration Release | x64
  3. Appuyer sur Ctrl+Shift+B pour compiler

Sortie : x64\Release\KillChain.exe


Utilisation

root@kitploit:~
KillChain.exe [options]

Options :
  --pid <PID>            Terminer le processus par PID
  --name <ProcessName>   Terminer le processus par nom d'exécutable
  --disable-defender     Désactiver également Windows Defender via le registre
  --log-level <0-3>      Verbeux de journalisation (0=erreurs, 1=normal, 2=verbeux, 3=débogage)
  --output <fichier>     Enregistrer la sortie du journal dans un fichier
  --uninstall-driver     Décharger le pilote, supprimer le service et le fichier du pilote
  --help                 Afficher cette aide

Exemples

root@kitploit:~
REM Terminer un processus protégé par nom
KillChain.exe --name MsMpEng.exe

REM Terminer par PID avec journalisation verbeuse écrite dans un fichier
KillChain.exe --pid 1234 --log-level 2 --output log.txt

REM Terminer un processus et désactiver Windows Defender ensuite
KillChain.exe --name notepad.exe --disable-defender

REM Nettoyer le pilote après les tests
KillChain.exe --uninstall-driver

Interface IOCTL

ConstanteValeur
IOCTL_KILL_PROCESS0xB822200C
ChampTypeDescription
Tampon d'entréeULONG64PID du processus cible
Tampon de sortie

Journalisation

La sortie est thread-safe (soutenue par une CRITICAL_SECTION) et peut écrire dans la console avec des couleurs ANSI et dans un fichier journal simultanément.


Cycle de vie du pilote


Référence CVE

CVE-2026-0828 ProcessMonitorDriver.sys expose un IOCTL qui permet à tout appelant en mode utilisateur disposant d'un handle sur le périphérique de terminer des processus arbitraires y compris les processus système protégés sans contrôles d'accès standard.


Auteur

Eleven Red Pandas

  • GitHub : https://github.com/oxfemale
  • X : https://x.com/bytecodevm

Licence

Ce projet est fourni uniquement à des fins éducatives et de recherche. Toute redistribution ou utilisation dans des environnements de production est strictement interdite.

Télécharger l’outil
FonctionnalitéDescription
Terminer par PIDTerminer n'importe quel processus par son PID numérique via IOCTL noyau
Terminer par nomRésoudre et terminer un processus par nom d'exécutable, revérifié à chaque itération
Boucle de persistanceSurveille et re-termine en continu la cible pendant jusqu'à 360 secondes
Désactiver DefenderÉcrit dans HKLM\SOFTWARE\Policies\Microsoft\Windows Defender pour désactiver la protection en temps réel
Pilote intégréLe binaire du pilote est intégré dans l'exécutable aucun fichier .sys externe requis
Désinstallation du piloteDécharge le pilote du noyau, supprime le service SCM, nettoie le registre, supprime le fichier temporaire
Journalisation configurableQuatre niveaux de verbosité avec sortie fichier optionnelle
DWORD
Inutilisé (factice)
Chemin du périphérique\\.\STProcessMonitorDriver
NiveauValeurDescription
LOG_ERROR0Erreurs uniquement
LOG_INFO1Messages opérationnels normaux (par défaut)
LOG_WARNING2Avertissements et messages informatifs
LOG_DEBUG3Trace de débogage complète
ÉtapeAPI Win32 / NT
Extraire vers tempCreateFile + WriteFile
Enregistrer le serviceRegCreateKeyEx + CreateService (SCM)
Charger dans le noyauNtLoadDriver (ntdll)
Vérifier l'activitéEnumDeviceDrivers + GetDeviceDriverBaseName
Décharger du noyauNtUnloadDriver (ntdll)
Supprimer le serviceDeleteService (SCM) + RegDeleteTree
Supprimer le fichier temporaireDeleteFile