Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
access_updated — Windows 10/11 के लिए Zydis-आधारित डायनामिक पैटर्न खोज के साथ कर्नेल-मोड syscall रैपर | Kitploit
उपकरण/GitHubGitHub/gmh5225/access_updated
विशेषाधिकार वृद्धिशोषणरिवर्स इंजीनियरिंगपोस्ट-शोषणबाइनरी विश्लेषण
GitHubgmh5225/access_updated

access_updated

Windows 10/11 के लिए Zydis-आधारित डायनामिक पैटर्न खोज के साथ कर्नेल-मोड syscall रैपर

रिपॉजिटरी देखें
21409 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Singular Access

अपडेटेड फोर्क btbd/access जिसमें Windows 10/11 संगतता के लिए Zydis-आधारित डायनामिक पैटर्न खोज है

एक कर्नेल-मोड syscall रैपर जो बिना हैंडल की आवश्यकता के विशेषाधिकार प्राप्त प्रोसेस संचालन सक्षम करता है। कर्नेल-यूज़रमोड संचार के लिए xKdEnumerateDebuggingDevices पॉइंटर हुकिंग का उपयोग करता है।

विशेषताएं

  • ✅ कोई हार्डकोडेड ऑफ़सेट नहीं - सभी कर्नेल फ़ंक्शन/ऑफ़सेट Zydis डिसेम्बलर के माध्यम से रनटाइम पर खोजे जाते हैं
  • ✅ संस्करण स्वतंत्र - Windows 10 (1607+) और Windows 11 (24H2 तक) पर काम करता है
  • ✅ कोई SEH नहीं - संरचित अपवाद हैंडलिंग के बिना सुरक्षित संचालन
  • ✅ हैंडल-मुक्त - वास्तविक हैंडल बनाए बिना PROCESS_ALL_ACCESS ऑपरेशन करें
  • ✅ न्यूनतम फुटप्रिंट - स्वच्छ .data सेक्शन हुक, कोई इनलाइन पैच नहीं
  • ✅ ओपन सोर्स - शैक्षिक उद्देश्यों के लिए पूर्ण स्रोत कोड उपलब्ध

नया क्या है

यह फोर्क मूल ड्राइवर को निम्न के साथ आधुनिक बनाता है:

  1. Zydis एकीकरण - डायनामिक डिसेम्बली भंगुर बाइट पैटर्न की जगह लेती है
  2. मल्टी-वर्जन समर्थन - एक ही बाइनरी Windows 10 1607 से Windows 11 24H2 तक काम करती है
  3. स्वच्छ लॉगिंग - [singular-access] उपसर्ग के साथ सूचनात्मक डीबग आउटपुट
  4. बेहतर विश्वसनीयता - कच्चे बाइट्स के बजाय इंस्ट्रक्शन-स्तरीय पैटर्न मिलान

यह कैसे काम करता है

डायनामिक पैटर्न खोज

ड्राइवर कर्नेल फ़ंक्शंस को डिसेम्बल करने और निम्न निकालने के लिए Zydis का उपयोग करता है:

हुक तंत्र

root@kitploit:~
User Mode (DLL)
    ↓ syscall with SYSCALL_UNIQUE
Kernel Hook (xKdEnumerateDebuggingDevices pointer)
    ↓ validates & dispatches
Kernel Syscall Handler
    ↓ performs privileged operation
Return to User Mode

त्वरित आरंभ

पूर्वापेक्षाएँ

  • C++ डेस्कटॉप विकास के साथ Visual Studio 2022
  • Windows Driver Kit (WDK) 10
  • टेस्ट साइनिंग सक्षम या कर्नेल डीबगिंग मोड

बिल्ड करना

root@kitploit:~
cd Driver
msbuild Driver.vcxproj /p:Configuration=Release /p:Platform=x64
link_driver.bat

आउटपुट: Driver\x64\Release\Driver.sys

लोड करना

विकल्प 1: kdmapper (परीक्षण के लिए अनुशंसित)

root@kitploit:~
kdmapper.exe Driver.sys

विकल्प 2: सेवा

root@kitploit:~
sc create singular_access type= kernel binPath= C:\path\to\Driver.sys
sc start singular_access

अपेक्षित आउटपुट (DebugView)

root@kitploit:~
[singular-access] Initializing driver...
[singular-access] Windows build: 26200
[singular-access] ntoskrnl.exe base: FFFFF80000000000
[singular-access] [*] Searching for PsResumeThread in PsRegisterPicoProvider...
[singular-access] [+] Found PsResumeThread at FFFFF803AAE331C0
[singular-access] [*] Searching for PsSuspendThread in PsRegisterPicoProvider...
[singular-access] [+] Found PsSuspendThread at FFFFF803AADFA1A0
[singular-access] [+] Found PreviousMode offset: 0x232
[singular-access] Searching for xKdEnumerateDebuggingDevices pointer...
[singular-access] xKdEnumerateDebuggingDevices pointer: FFFFF803AB200B68
[singular-access] Installing hook...
[singular-access] Driver initialized successfully

समर्थित Syscalls

ड्राइवर निम्न को इंटरसेप्ट और हैंडल करता है:

प्रोसेस ऑपरेशन्स

  • NtOpenProcess
  • NtSuspendProcess / NtResumeProcess
  • NtQueryInformationProcess / NtSetInformationProcess
  • NtQuerySystemInformationEx
  • NtFlushInstructionCache

मेमोरी ऑपरेशन्स

  • NtAllocateVirtualMemory / NtFreeVirtualMemory
  • NtReadVirtualMemory / NtWriteVirtualMemory
  • NtProtectVirtualMemory
  • NtQueryVirtualMemory
  • NtLockVirtualMemory / NtUnlockVirtualMemory
  • NtFlushVirtualMemory

थ्रेड ऑपरेशन्स

  • NtOpenThread
  • NtSuspendThread / NtResumeThread
  • NtGetContextThread / NtSetContextThread
  • NtQueryInformationThread / NtSetInformationThread

सिंक्रोनाइज़ेशन

  • NtWaitForSingleObject

संस्करण संगतता

परीक्षण किया गया और कार्य करने की पुष्टि की गई:

तकनीकी विवरण

Zydis पैटर्न उदाहरण

PsResumeThread खोजना:

root@kitploit:~
lea rcx, PsResumeThread    ; Load function address
mov [rdx+40h], rcx         ; Store in PICO provider table

xKdEnumerateDebuggingDevices खोजना (Win11 24H2):

root@kitploit:~
mov rax, cs:off_140E00B68  ; Pattern: 48 8B 05 ? ? ? ? 74 ? E8
                           ; Resolve RIP-relative pointer

PreviousMode ऑफ़सेट निकालना:

root@kitploit:~
mov rax, gs:188h           ; Get KTHREAD
movzx eax, byte ptr [rax+232h]  ; Extract PreviousMode
ret

प्रोजेक्ट संरचना

root@kitploit:~
Driver/
├── main.c              # Entry point, initialization, hook installation
├── core.c              # Syscall handlers
├── util.c              # Pattern scanning, memory utilities
├── zydis_util.c        # Zydis-based pattern finders
├── zydis_util.h        # Zydis function declarations
├── syscall.h           # Syscall definitions
├── stdafx.h            # Precompiled header
└── Zydis/              # Zydis disassembler library

समस्या निवारण

ड्राइवर लोड होने में विफल:

  • टेस्ट साइनिंग सक्षम करें: bcdedit /set testsigning on
  • त्रुटि संदेशों के लिए DebugView जाँचें
  • सत्यापित करें कि WDK सही ढंग से स्थापित है

पैटर्न नहीं मिला:

  • DebugView आउटपुट में Windows बिल्ड नंबर जाँचें
  • आपके विशिष्ट बिल्ड के लिए नया पैटर्न जोड़ने की आवश्यकता हो सकती है
  • अपने बिल्ड नंबर और डीबग आउटपुट के साथ एक issue खोलें

लिंकर त्रुटियाँ:

  • सुनिश्चित करें कि सभी Zydis फ़ाइलें प्रोजेक्ट में शामिल हैं
  • सत्यापित करें कि ZYDIS_STATIC_BUILD और ZYCORE_STATIC_BUILD परिभाषित हैं
  • जाँचें कि link_driver.bat सही WDK lib पथों का उपयोग कर रहा है

विकास

नए Syscalls जोड़ना

  1. syscall.h में syscall enum जोड़ें
  2. HANDLE_SYSCALL मैक्रो का उपयोग करके core.c में हैंडलर जोड़ें
  3. ड्राइवर को फिर से बिल्ड करें

नए Windows संस्करण जोड़ना

  1. IDA/Ghidra में नए बिल्ड का विश्लेषण करें
  2. xKdEnumerateDebuggingDevices पॉइंटर के लिए पैटर्न खोजें
  3. पैटर्न को main.c में find_kd_enum_debug_devices_ptr() में जोड़ें
  4. परीक्षण करें और सत्यापित करें

श्रेय

  • मूल लेखक: btbd - मूल access ड्राइवर
  • Zydis: zyantific - तेज़ और हल्का x86/x86-64 डिसेम्बलर
  • अपडेट किया गया: Singular - Zydis एकीकरण और मल्टी-वर्जन समर्थन

लाइसेंस

यह प्रोजेक्ट मूल btbd/access रिपॉज़िटरी के समान लाइसेंस रखता है।

अस्वीकरण

यह सॉफ़्टवेयर केवल शैक्षिक और शोध उद्देश्यों के लिए है। जिम्मेदारी से उपयोग करें और केवल उन्हीं प्रणालियों पर करें जिनके स्वामी आप हैं या जिनके परीक्षण की स्पष्ट अनुमति आपके पास है।

टूल डाउनलोड करें
लक्ष्यतरीकाऑफ़सेट/पता
KTHREAD.PreviousModeExGetPreviousMode को डिसेम्बल करें0x232 (सभी संस्करण)
PsResumeThreadPsRegisterPicoProvider को डिसेम्बल करें+0x40 पर RIP-relative LEA
PsSuspendThreadPsRegisterPicoProvider को डिसेम्बल करें+0x50 पर RIP-relative LEA
xKdEnumerateDebuggingDevices.text सेक्शन का पैटर्न स्कैन करेंसंस्करण-विशिष्ट पैटर्न
OS संस्करणबिल्डस्थिति
Windows 10 160714393✅
Windows 10 170916299✅
Windows 10 180917763✅
Windows 10 200419041✅
Windows 11 21H222000✅
Windows 11 22H222621✅
Windows 11 24H226100-26200✅