
Maintenant tu me vois, maintenant tu ne me vois plus.
Chaos-Rootkit est un rootkit Ring 0 x64 que j'ai écrit pour mieux comprendre les mécanismes internes du noyau et les techniques de rootkit.
Version GUI
Masquer un processus : Cette fonctionnalité vous permet de masquer des processus des outils de liste via DKOM.
Élever les privilèges d'un processus spécifique : Cette fonctionnalité vous permet d'élever les privilèges d'un processus spécifique.
Échanger le pilote sur le disque et en mémoire avec un pilote Microsoft : Tout le mérite de cette implémentation revient à IDontCode Back Engineering pour son travail exceptionnel ; j'ai également géré les routines de déchargement et d'arrêt pour cette fonctionnalité afin que le pilote du rootkit ne soit pas corrompu ou ne plante pas à un moment donné.
Restreindre l'accès aux fichiers pour les applications en mode utilisateur, sauf pour l'ID de processus fourni.
Lancer un processus élevé : ouvrir une invite de commandes avec des privilèges élevés.
Contourner le contrôle d'intégrité des fichiers et le protéger contre les anti-malwares : cela fonctionne en redirigeant les opérations sur les fichiers vers un fichier légitime, ce qui rend notre fichier authentique et signé avec un certificat valide ; de plus, si un anti-malware tente de l'analyser, le rootkit tuera immédiatement le processus anti-malware.
Déprotéger tous les processus
Protéger un processus spécifique avec n'importe quel niveau de protection donné (WinSystem, WinTcb, Windows, Authenticode, Lsa, Antimalware) .
Protéger un fichier spécifique contre les anti-malwares : lorsqu'un anti-malware tente de l'analyser, le rootkit l'arrêtera ; cela est fait en vérifiant le membre de protection EPROCESS de l'appelant.
..