Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Chaos-Rootkit — Maintenant tu me vois, maintenant tu ne me vois plus. | Kitploit
Outils/GitHubGitHub/zeromemoryex/chaos-rootkit
Escalade de PrivilègesMécanismes de PersistanceÉvasion IDS/IPSPost-ExploitationRed Teaming
GitHubzeromemoryex/chaos-rootkit

Chaos-Rootkit

Maintenant tu me vois, maintenant tu ne me vois plus.

Voir le dépôt
1.1k1624il y a 3 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

Chaos-Rootkit

Description de l'image

  • Chaos-Rootkit est un rootkit Ring 0 x64 que j'ai écrit pour mieux comprendre les mécanismes internes du noyau et les techniques de rootkit.

  • Version GUI

image

Offrez-moi un café

Fonctionnalités

  • Masquer un processus : Cette fonctionnalité vous permet de masquer des processus des outils de liste via DKOM.

  • Élever les privilèges d'un processus spécifique : Cette fonctionnalité vous permet d'élever les privilèges d'un processus spécifique.

  • Échanger le pilote sur le disque et en mémoire avec un pilote Microsoft : Tout le mérite de cette implémentation revient à IDontCode Back Engineering pour son travail exceptionnel ; j'ai également géré les routines de déchargement et d'arrêt pour cette fonctionnalité afin que le pilote du rootkit ne soit pas corrompu ou ne plante pas à un moment donné.

  • Restreindre l'accès aux fichiers pour les applications en mode utilisateur, sauf pour l'ID de processus fourni.

  • Lancer un processus élevé : ouvrir une invite de commandes avec des privilèges élevés.

  • Contourner le contrôle d'intégrité des fichiers et le protéger contre les anti-malwares : cela fonctionne en redirigeant les opérations sur les fichiers vers un fichier légitime, ce qui rend notre fichier authentique et signé avec un certificat valide ; de plus, si un anti-malware tente de l'analyser, le rootkit tuera immédiatement le processus anti-malware.

  • Déprotéger tous les processus

  • Protéger un processus spécifique avec n'importe quel niveau de protection donné (WinSystem, WinTcb, Windows, Authenticode, Lsa, Antimalware) .

  • Protéger un fichier spécifique contre les anti-malwares : lorsqu'un anti-malware tente de l'analyser, le rootkit l'arrêtera ; cela est fait en vérifiant le membre de protection EPROCESS de l'appelant.

Contribution

  • Les contributions sont les bienvenues, mais lorsque vous contribuez, faites attention aux détails d'implémentation de la conception du rootkit. Par exemple, voyez ce code. Ignorer cette logique cassera le pilote. La dernière contribution n'a pas suivi cette conception et j'ai dû publier plusieurs mises à jour pour la corriger :(

Analyse

  • https://www.hackandhide.com/chaos-rootkit-internals-explained/

CRÉDITS

  • Yassine Jerroudi : A aidé de manière significative avec la première version de l'interface graphique du client du rootkit, car j'étais un parfait débutant avec IMGUI. Il mérite tout le mérite.
  • IDontCode BackEngineerLab : Tout le mérite pour l'implémentation de l'échange du pilote sur le disque et en mémoire.
  • sixtyvividtails : Merci à lui pour avoir recommandé de sonder ObjectAttributes->ObjectName->Buffer aux trois niveaux, car nous hookons NtCreateFile et recevons des pointeurs contrôlés par l'utilisateur.
  • Pavel Yosifovich : l'auteur de Windows Kernel Programming, ce livre reste la ressource la plus précieuse sur laquelle je m'appuie ; sans une solide compréhension des mécanismes internes du noyau, vous ne pouvez pas simplement « vibe-coder » des pilotes. La vraie connaissance est la seule chose qui vous empêche de vous faire totalement détruire bsod ..
  • Aux contributeurs : Un merci spécial à UncleJ4ck, le premier contributeur, pour avoir implémenté la gestion des erreurs, et à staarblitz pour avoir ajouté les offsets Windows 11 24H2 et la protection de l'interface graphique.
Télécharger l’outil