Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
0xM0nCrush — # कर्नेल-मोड प्रोसेस टर्मिनेटर, हस्ताक्षरित BYOVD ड्राइवर का उपयोग करके। सभी Windows 10/11 पर काम करता है। कोई ऑफसेट नहीं, कोई PDB नहीं। Rust। | Kitploit
उपकरण/GitHubGitHub/deathshotxd/0xm0ncrush
रक्षात्मक उपकरणविशेषाधिकार वृद्धिशोषणपोस्ट-शोषणपेनिट्रेशन टेस्टिंगरेड टीमिंगपेलोड डेवलपमेंट
GitHubdeathshotxd/0xm0ncrush

0xM0nCrush

# कर्नेल-मोड प्रोसेस टर्मिनेटर, हस्ताक्षरित BYOVD ड्राइवर का उपयोग करके। सभी Windows 10/11 पर काम करता है। कोई ऑफसेट नहीं, कोई PDB नहीं। Rust।

रिपॉजिटरी देखें
491295 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

0xM0nCrush

एक क्रॉस-वर्जन विंडोज़ प्रोसेस टर्मिनेटर। यह एक हस्ताक्षरित HONOR कर्नेल ड्राइवर (MonProcessEX.sys) लोड करता है, हर लक्षित प्रक्रिया का PID हल करता है, और एक ही IOCTL के माध्यम से इसे कर्नेल संदर्भ से समाप्त करता है। कोई कर्नेल ऑफसेट नहीं, कोई PDB डाउनलोड नहीं, कोई बिल्ड-विशिष्ट शेलकोड नहीं - यह तकनीक हर Windows 10 और Windows 11 बिल्ड पर समान रूप से काम करती है।

यह टूल एक एकल स्व-निहित निष्पादन योग्य है। यह ड्राइवर को Service Control Manager के माध्यम से इंस्टॉल करता है, किल करता है, फिर सेवा को रोकता और हटाता है, जिससे कोई स्थायी आर्टिफैक्ट पीछे नहीं रहता। लक्ष्य कॉन्फ़िग फ़ाइल, कमांड लाइन, या अंतर्निहित डिफ़ॉल्ट के माध्यम से रनटाइम पर कॉन्फ़िगर करने योग्य हैं।

0xM0nCrush

डिज़ाइन द्वारा क्रॉस-वर्जन। एक ड्राइवर, एक IOCTL, एक किल प्रिमिटिव। सभी Windows 10 और Windows 11 बिल्ड पर काम करता है।

त्वरित आरंभ

root@kitploit:~
1. moncrush.exe और MonProcessEX.sys को एक ही फ़ोल्डर में रखें।
2. उन्नत शेल से चलाएँ।

   moncrush.exe -n "notepad.exe,calc.exe"

3. लक्ष्य समाप्त हो जाते हैं। ड्राइवर स्वयं अनलोड हो जाता है। हो गया।

कोई टूलचेन नहीं, कोई ऑफसेट नहीं, कोई बिल्ड चरण नहीं।

डेमो

0xM0nCrush demonstration

विशेषताएँ

यह कैसे काम करता है

root@kitploit:~
+-------------------------------------------------------------------------------------------+
| USER MODE                                                                                 |
|                                                                                           |
|   moncrush.exe                                                                            |
|                                                                                           |
|   +-------------------+      +-------------------+      +---------------------+           |
|   |   enumerate all   |      |   resolve target  |      |   match against     |           |
|   |   running         |  ->  |   PID via process |  ->  |   target list,      |           |
|   |   processes       |      |   entry           |      |   collect PIDs      |           |
|   +-------------------+      +-------------------+      +----------+----------+           |
|                                                                         |                 |
|                                     CreateFileW("\.\MonProcessEX")      |                 |
|                                     DeviceIoControl(IOCTL 0x22400C)     |                 |
|                                     output = termination status         v                 |
+-------------------------------------------------------------------------------------------+
| KERNEL MODE                                                                               |
|                                                                                           |
|   MonProcessEX.sys                                        signed HONOR kernel driver      |
|   +---------------------------------------------------------------------------------+     |
|   |                                                                                 |     |
|   |   IOCTL 0x22400C  ->  PID termination dispatch                                  |     |
|   |        |                                                                        |     |
|   |        |  kernel-mode process lookup                                            |     |
|   |        v                                                                        |     |
|   |   EPROCESS located -> terminated from kernel context                            |     |
|   |        |                                                                        |     |
|   |        v                                                                        |     |
|   |   process exit path invoked                                                     |     |
|   |                                                                                 |     |
|   +---------------------------------------------------------------------------------+     |
|                                                                                           |
|   CLEANUP                                                                                 |
|   +---------------------------------------------------------------------------------+     |
|   |   SCM service stopped and deleted                                               |     |
|   |   driver unloaded, no persistent artifact                                       |     |
|   +---------------------------------------------------------------------------------+     |
+-------------------------------------------------------------------------------------------+

0xM0nCrush kernel execution architecture

ड्राइवर एक किल IOCTL उजागर करता है जो दिए गए PID वाली प्रक्रिया को समाप्त करता है। यूज़र-मोड घटक चल रही प्रक्रियाओं की गणना करता है, हर लक्ष्य का PID हल करता है, और इसे डिवाइस इंटरफ़ेस के माध्यम से प्रस्तुत करता है। यूज़र मोड से कोई कर्नेल संरचना स्पर्श नहीं की जाती, इसलिए यह तकनीक Windows संस्करण परिवर्तनों से प्रतिरक्षित है।

बिल्ड

root@kitploit:~
cargo build --release --target x86_64-pc-windows-gnu

रिलीज़ प्रोफ़ाइल LTO और एकल कोडजेन यूनिट सक्षम करती है। परियोजना अपने स्वयं के [workspace] घोषणा के साथ स्व-निहित है।

उपयोग

root@kitploit:~
moncrush.exe [options]

  -s, --silent           सभी कंसोल आउटपुट दबाएँ
  -r, --repeat           चलते रहें, लक्ष्यों की पुनः जाँच करें
  -d, --dry-run          बिना किल किए लक्ष्यों की गणना करें
  -j, --json             मशीन-पठनीय JSON आउटपुट
  -l, --list             लक्ष्य नाम प्रिंट करें और बाहर निकलें
  -v, --version          संस्करण प्रिंट करें और बाहर निकलें
  -x, --self-destruct    सफल रन के बाद स्वयं हटाएँ
      --no-check         VM और डीबगर जाँचें छोड़ें
      --delay <ms>       निष्पादन से पहले सोएँ
      --jitter <ms>      दोहराव अंतराल को यादृच्छिक करें
      --max-attempts <n> n किल पास के बाद रोकें (0=अनंत)
      --svc <name>       कस्टम सेवा नाम
      --driver <path>    कस्टम ड्राइवर फ़ाइल पथ
  -n, --names <csv>      अल्पविराम-पृथक लक्ष्य सूची ओवरराइड
  -c, --config <path>    कॉन्फ़िग फ़ाइल से लक्ष्य लोड करें
  -h, --help             यह सहायता दिखाएँ

एग्ज़िट कोड: 0 ठीक, 2 कोई लक्ष्य नहीं, 3 ड्राइवर विफल, 5 पर्यावरण निरस्त। लक्ष्य समाधान क्रम: --names > --config > targets.conf (डिस्क) > अंतर्निहित डिफ़ॉल्ट।

परिचालन सख्तीकरण

  • पर्यावरण जाँचें। ड्राइवर लोड करने से पहले सत्यापित करता है कि सिस्टम सामान्य वर्चुअलाइज़ेशन वातावरण नहीं है। VM के अंदर परीक्षण करते समय --no-check से बायपास करें।
  • एकल उदाहरण। एक नामित म्यूटेक्स दो समवर्ती रनों को ड्राइवर में IOCTL दौड़ाने से रोकता है।
  • विलंबित निष्पादन। --delay <ms> कुछ भी करने से पहले सोता है, प्रारंभिक निष्पादन के साथ समय-सहसंबंध तोड़ता है।
  • ड्राइवर स्वच्छता। ड्राइवर एक यादृच्छिक सेवा नाम के तहत इंस्टॉल होता है और बाहर निकलने पर रोका और हटाया जाता है, जिससे कोई स्थायी आर्टिफैक्ट नहीं रहता।
  • सेल्फ-डिस्ट्रक्ट। -x सफल रन के बाद निष्पादन योग्य को हटाता है और उसकी Prefetch प्रविष्टि को शुद्ध करता है।

कॉन्फ़िगरेशन

लक्ष्य सूची पुनर्संकलन के बिना पूरी तरह कॉन्फ़िगर करने योग्य है:

कॉन्फ़िग फ़ाइल। निष्पादन योग्य के पास targets.conf रखें, प्रति पंक्ति एक प्रक्रिया नाम। # से शुरू होने वाली पंक्तियाँ अनदेखी की जाती हैं:

root@kitploit:~
MsMpEng.exe
csfalconservice.exe
SentinelAgent.exe
cortex_agent.exe

एक टेम्पलेट targets.example.conf के रूप में शामिल है।

कमांड लाइन। moncrush.exe -n "MsMpEng.exe,csfalconservice.exe"

अंतर्निहित डिफ़ॉल्ट। कोई कॉन्फ़िग और कोई फ़्लैग नहीं होने पर, अंतर्निहित सेट है:

  • calc.exe
  • notepad.exe
  • MsMpEng.exe
  • MpDefenderCoreService.exe
  • SecurityHealthService.exe
  • MsSense.exe
  • SenseIR.exe
  • SenseCncProxy.exe
  • SenseSampleUploader.exe

श्रेय

  • हस्ताक्षरित ड्राइवर के लिए HONOR
  • हस्ताक्षरित कमजोर ड्राइवरों की सूची बनाने के लिए LOLDDrivers परियोजना
  • BlackSnufkin मूल Ksapi64-Killer पुनरुत्पादन के लिए जिस पर यह आधारित है

लाइसेंस

MIT. देखें LICENSE.

अस्वीकरण

यह परियोजना केवल शोध और अधिकृत परीक्षण के लिए प्रकाशित है। ऐसे सिस्टम में अहस्ताक्षरित या कमजोर ड्राइवर लोड करना जिसके आप स्वामी नहीं हैं, अधिकांश क्षेत्राधिकारों में अवैध है। आप सभी लागू कानूनों और उन सिस्टमों के प्राधिकरण दायरे के अनुपालन के लिए जिम्मेदार हैं जिनका आप परीक्षण करते हैं।

टूल डाउनलोड करें
विशेषताविवरण
क्रॉस-वर्जनसभी Windows 10 और Windows 11 बिल्ड पर काम करता है, कोई ऑफसेट नहीं
कर्नेल-मोड किलड्राइवर PID को कर्नेल संदर्भ से समाप्त करता है
PPL बायपासMonProcessEX.sys किल पथ संरक्षित-प्रक्रिया जाँचों को बायपास करता है
हस्ताक्षरित ड्राइवरMonProcessEX.sys एक वास्तविक हस्ताक्षरित HONOR ड्राइवर है
MS ब्लॉक नियमों में नहींMicrosoft के कमजोर-ड्राइवर ब्लॉक नियमों से अनुपस्थित
स्व-पर्याप्तड्राइवर SCM के माध्यम से इंस्टॉल, प्रारंभ और साफ़ किया जाता है
शून्य निर्भरताएँस्थिर Rust बाइनरी; exe + ड्राइवर डालें, चलाएँ
कॉन्फ़िगर करने योग्यtargets.conf या -n, कोई पुनर्संकलन आवश्यक नहीं
अस्पष्टडिवाइस पथ और लक्ष्य सूची आराम पर एन्क्रिप्टेड
एकल निष्पादन योग्यएक बाइनरी; शेल से कंसोल आउटपुट, डबल-क्लिक पर मौन
ड्राई-रन मोडप्रतिबद्ध होने से पहले लक्ष्य और PID की गणना करें
जिटर लूप--repeat यादृच्छिक अंतराल के साथ पुनः जाँच करता है
एग्ज़िट कोड + JSONC2-अनुकूल स्वचालन इंटरफ़ेस