Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Terminator_Killer — कर्नेल-मोड प्रोसेस किलर जो CVE-2026-0828 (BYOVD) का शोषण करके एक असुरक्षित हस्ताक्षरित ड्राइवर के माध्यम से संरक्षित प्रोसेस को समाप्त करता है, PPL और एंडपॉइंट सुरक्षा को बायपास करते हुए। | Kitploit
उपकरण/GitHubGitHub/hika-sec/terminator_killer
विशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणआईडीएस/आईपीएस से बचनापेनिट्रेशन टेस्टिंगरेड टीमिंग
GitHubhika-sec/terminator_killer

Terminator_Killer

कर्नेल-मोड प्रोसेस किलर जो CVE-2026-0828 (BYOVD) का शोषण करके एक असुरक्षित हस्ताक्षरित ड्राइवर के माध्यम से संरक्षित प्रोसेस को समाप्त करता है, PPL और एंडपॉइंट सुरक्षा को बायपास करते हुए।

रिपॉजिटरी देखें
121घं 36मि पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Terminator - रेड टीम प्रोसेस किलर

एक कर्नेल-मोड प्रोसेस समाप्ति टूल जो सुरक्षित प्रोसेस को यूज़र मोड से समाप्त करने के लिए एक कमजोर ड्राइवर (CVE-2026-0828) का उपयोग करता है।

कंपाइलेशन

Windows पर MinGW-w64 (GCC) की आवश्यकता है। इसके साथ कंपाइल करें:

root@kitploit:~
g++ --% .\terminator.cpp -o terminator.exe -Oz -ffunction-sections -fdata-sections -static -static-libgcc -static-libstdc++ -Wl,--gc-sections -W

फ़्लैग विवरण:

फ़्लैगउद्देश्य
--%PowerShell stop-parsing टोकन (तर्कों को g++ को शाब्दिक रूप से पास करता है)
-Ozन्यूनतम आकार के लिए अनुकूलन
-ffunction-sections / -fdata-sectionsप्रत्येक फ़ंक्शन/डेटा को अलग सेक्शन में रखें
-static / -static-libgcc / -static-libstdc++स्टैटिक लिंकिंग (कोई रनटाइम DLL निर्भरता नहीं)
-Wl,--gc-sectionsलिंकर अनुपयोगी सेक्शन को garbage-collect करता है
-Wचेतावनियाँ सक्षम करें

आउटपुट: स्टैंडअलोन terminator.exe (~20-30 KB स्ट्रिप्ड)।

तकनीकी फोकस

यह प्रोजेक्ट एक कमजोर कर्नेल ड्राइवर (STProcessMonitorDriver) के शोषण को प्रदर्शित करता है, जो एक अमान्य IOCTL_KILL_PROCESS हैंडलर को उजागर करता है, जिससे विशेषाधिकारों या सुरक्षा तंत्रों (PPL, EPROCESS फ्लैग, आदि) की परवाह किए बिना किसी भी प्रोसेस को समाप्त किया जा सकता है।

आर्किटेक्चर विवरण

घटकउद्देश्य
terminator.cppयूज़र-मोड क्लाइंट जो प्रोसेस की गणना करता है और kill IOCTL भेजता है
terminator.hppप्रोसेस गणना और समाप्ति के लिए क्लास इंटरफ़ेस
ProcessMonitorDriver.sysकमजोर कर्नेल ड्राइवर (बाहरी, शामिल नहीं)

कोड विश्लेषण

Terminator::GetProcessPids()

  • CreateToolhelp32Snapshot(TH32CS_SNAPPROCESS) के माध्यम से स्नैपशॉट बनाता है
  • Process32First/Process32Next के साथ सभी प्रोसेस को इटरेट करता है
  • लक्षित प्रोसेस नामों के विरुद्ध केस-इनसेंसिटिव मैच करता है
  • मिलान वाले PID का वेक्टर लौटाता है

Terminator::ProcessKill()

  • \\.\STProcessMonitorDriver के लिए हैंडल खोलता है
  • अनंत मॉनिटरिंग लूप (500ms अंतराल) में प्रवेश करता है
  • प्रत्येक खोजे गए PID के लिए, 8-बाइट PID बफर के साथ IOCTL_KILL_PROCESS (0xB822200C) भेजता है
  • प्रोसेस न मिलने पर कोई आउटपुट नहीं; केवल kill प्रयासों पर लॉग करता है

उपयोग मार्गदर्शिका

पूर्वापेक्षाएँ

कमजोर ड्राइवर लोड करें (व्यवस्थापक की आवश्यकता है):

root@kitploit:~
sc.exe create STProcessMonitor type=kernel binPath=C:\Path\To\Driver\ProcessMonitorDriver.sys
sc.exe start STProcessMonitor

किसी मौजूदा सेवा का शोषण

यदि ProcessMonitorDriver.sys का एक कमजोर संस्करण पहले से इंस्टॉल है और एक सेवा के रूप में चल रहा है (जैसे, किसी वैध एप्लिकेशन से), तो Terminator बिना नया ड्राइवर लोड किए सीधे कनेक्ट हो सकता है।

जांचें कि सेवा मौजूद है और चल रही है:

root@kitploit:~
sc.exe query STProcessMonitor

सत्यापित करें कि ड्राइवर संस्करण कमजोर है (PowerShell):

root@kitploit:~
$driverPath = "C:\Windows\System32\drivers\ProcessMonitorDriver.sys"
if (Test-Path $driverPath) {
    $hash = (Get-FileHash $driverPath -Algorithm SHA256).Hash.ToLower()
    $vulnerableHashes = @(
        "70bcec00c215fe52779700f74e9bd669ff836f594df92381cbfb7ee0568e7a8b",  # 11.11.4.0
        "85d21ad0e0b43d122f3c9ec06036b08398635860c93d764f72fb550fb44cf786"   # 10.5.75.0
    )
    if ($vulnerableHashes -contains $hash) {
        Write-Host "[+] Vulnerable driver detected (SHA256: $hash)" -ForegroundColor Green
        Write-Host "[+] You can simply run Terminator." -ForegroundColor Green
    } else {
        Write-Host "[-] Driver found but not a known vulnerable version (SHA256: $hash)" -ForegroundColor Yellow
    }
} else {
    Write-Host "[-] Driver not found at $driverPath" -ForegroundColor Red
}

यदि सेवा मौजूद है और कमजोर संस्करण के साथ RUNNING है, तो ड्राइवर लोडिंग चरणों को छोड़ दें और Terminator को सीधे चलाएं।

प्रभावित संस्करण (परीक्षित)

संस्करणSHA-256
11.11.4.070bcec00c215fe52779700f74e9bd669ff836f594df92381cbfb7ee0568e7a8b
10.5.75.085d21ad0e0b43d122f3c9ec06036b08398635860c93d764f72fb550fb44cf786

अन्य संस्करण भी प्रभावित हो सकते हैं; उपयोग से पहले ड्राइवर के IOCTL हैंडलर को सत्यापित करें।

Terminator चलाएं

root@kitploit:~
terminator.exe -proc <process_name1> [process_name2] ...

उदाहरण:

root@kitploit:~
terminator.exe -proc notepad.exe calc.exe

आउटपुट

root@kitploit:~
[+] Connected to driver. Monitoring for processes...
[*] Sending IOCTL 0xB822200C to terminate PID 4188...
[+] Success! IOCTL sent for PID 4188.

CVE-2026-0828 विश्लेषण

भेद्यता: ड्राइवर STProcessMonitorDriver एक IOCTL हैंडलर (0xB822200C) पंजीकृत करता है जो:

  1. उपयोगकर्ता-आपूर्त 64-बिट PID को इनपुट बफर के रूप में स्वीकार करता है
  2. PID मान पर कोई सत्यापन नहीं करता है
  3. PsLookupProcessByProcessId → ZwTerminateProcess को सीधे कॉल करता है
  4. कर्नेल संदर्भ (SYSTEM टोकन) में चलता है, सभी यूज़र-मोड ACL को बायपास करता है

प्रभाव: ड्राइवर एक्सेस वाला कोई भी गैर-व्यवस्थापक उपयोगकर्ता निम्न को समाप्त कर सकता है:

  • संरक्षित प्रोसेस (PPL)
  • एंटीवायरस/EDR एजेंट
  • महत्वपूर्ण सिस्टम प्रोसेस (csrss, winlogon, आदि)
  • SeDebugPrivilege आवश्यकताओं वाले प्रोसेस

मूल कारण: ObReferenceObjectByHandle सत्यापन की कमी, कोई SeSinglePrivilegeCheck(SeDebugPrivilege) नहीं, और कोई प्रोसेस ऑब्जेक्ट एक्सेस जांच नहीं।

अस्वीकरण

यह टूल केवल अधिकृत सुरक्षा अनुसंधान और रेड टीम अभ्यास के लिए है।

जिन सिस्टमों के आप मालिक नहीं हैं या जिनके परीक्षण की स्पष्ट अनुमति नहीं है, उनके विरुद्ध अनधिकृत उपयोग अवैध है। लेखक दुरुपयोग के लिए कोई जिम्मेदारी नहीं लेता है। किसी भी वातावरण में तैनात करने से पहले लिखित प्राधिकरण सुनिश्चित करें।

कमजोर ड्राइवर (ProcessMonitorDriver.sys) प्रदर्शन उद्देश्यों के लिए जानबूझकर त्रुटिपूर्ण है और इसे प्रोडक्शन में कभी तैनात नहीं किया जाना चाहिए।

टूल डाउनलोड करें