
Kernelmode rootkit तकनीकों के अनुसंधान के लिए PoCs.
कर्नेल मोड रूटकिट तकनीकों के अनुसंधान या शिक्षा के लिए PoCs। वर्तमान में विंडोज ओएस पर ध्यान केंद्रित कर रहा है। सभी मॉड्यूल केवल x64 परिवार 64-बिट ओएस का समर्थन करते हैं।
सभी मॉड्यूल विंडोज 11 x64 में परीक्षण किए गए हैं। ड्राइवरों का परीक्षण करने के लिए, परीक्षण मशीन के लिए निम्नलिखित विकल्पों का उपयोग किया जा सकता है:
प्रत्येक विकल्प के लिए सुरक्षित बूट को अक्षम करना आवश्यक है।
विस्तृत जानकारी प्रत्येक प्रोजेक्ट की निर्देशिकाओं में README.md में दी गई है। सभी मॉड्यूल विंडोज 11 में परीक्षण किए गए हैं।
| मॉड्यूल नाम | विवरण |
|---|---|
| BlockImageLoad | लोड इमेज नोटिफाई कॉलबैक विधि के साथ ड्राइवर लोडिंग को ब्लॉक करने के लिए PoCs। |
| BlockNewProc | प्रोसेस नोटिफाई कॉलबैक विधि के साथ नई प्रक्रिया को ब्लॉक करने के लिए PoCs। |
| CreateToken | ZwCreateToken() API के साथ पूर्ण विशेषाधिकार प्राप्त SYSTEM टोकन प्राप्त करने के लिए PoCs। |
| DropProcAccess | ऑब्जेक्ट नोटिफाई कॉलबैक के साथ प्रक्रिया हैंडल एक्सेस को हटाने के लिए PoCs। |
| ElevateHandle | DKOM विधि के साथ हैंडल एक्सेस को ऊंचा करने के लिए PoCs। |
| FileDirHide | फ़ाइल/निर्देशिका को छिपाने के लिए PoCs। |
| GetFullPrivs | DKOM विधि के साथ पूर्ण विशेषाधिकार प्राप्त करने के लिए PoCs। |
| GetKeyStroke | कर्नेल ड्राइवर के साथ कीबोर्ड क्रिया को लॉग करने के लिए PoCs। |
| GetProcHandle | कर्नेल मोड से पूर्ण एक्सेस प्रक्रिया हैंडल प्राप्त करने के लिए PoCs। |
| InjectLibrary | कर्नेल APC इंजेक्शन विधि के साथ DLL इंजेक्शन करने के लिए PoCs। |
| MemRead | मनमानी प्रक्रिया मेमोरी पढ़ने के लिए PoCs। |
विशेष रूप से निम्नलिखित चीजों के बारे में अधिक PoCs बाद में जोड़े जाएंगे:
| ModHide | DKOM विधि के साथ लोड किए गए कर्नेल ड्राइवरों को छिपाने के लिए PoCs। |
| ProcHide | DKOM विधि के साथ प्रक्रिया को छिपाने के लिए PoCs। |
| ProcProtect | संरक्षित प्रक्रिया में हेरफेर करने के लिए PoCs। |
| QueryModule | कर्नेल ड्राइवर लोडेड पता जानकारी पुनर्प्राप्त करने के लिए PoCs। |
| StealToken | कर्नेल मोड से टोकन चोरी करने के लिए PoCs। |