Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
kratosminifilter — Kratos एक उच्च-प्रदर्शन Windows फ़ाइल सिस्टम Minifilter ड्राइवर है जो पता लगाने, ब्लॉक करने और स्थायी रूप से प्रतिरक्षित करने के लिए डिज़ाइन किया गया है। | Kitploit
उपकरण/GitHubGitHub/mukendi/kratosminifilter
रक्षात्मक उपकरणमालवेयर विश्लेषणखतरा खुफियाघटना प्रतिक्रियाविसंगति का पता लगाना
GitHubmukendi/kratosminifilter

kratosminifilter

Kratos एक उच्च-प्रदर्शन Windows फ़ाइल सिस्टम Minifilter ड्राइवर है जो पता लगाने, ब्लॉक करने और स्थायी रूप से प्रतिरक्षित करने के लिए डिज़ाइन किया गया है।

रिपॉजिटरी देखें
4121 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🛡️ Kratos Minifilter — विंडोज कर्नल एंटी-रैनसमवेयर ड्राइवर

रक्षात्मक सुरक्षा अनुसंधान परियोजना — C++ में विकसित विंडोज मिनीफिल्टर ड्राइवर जो कर्नल स्तर (Ring 0) पर रैनसमवेयर का रीयल-टाइम पता लगाने और बेअसर करने के लिए है।


📋 विषय-सूची

  • अवलोकन
  • आर्किटेक्चर
  • पहचान तंत्र
  • फिंगरप्रिंट द्वारा ब्लैकलिस्ट
  • स्थापना
  • कॉन्फ़िगरेशन
  • सीमाएं
  • कानूनी चेतावनी

अवलोकन

Kratos (Kratos.sys) 425342 ऊंचाई (एंटी-वायरस टियर) पर फ़िल्टर मैनेजर (fltmgr.sys) के माध्यम से संचालित एक विंडोज मिनीफिल्टर ड्राइवर है। स्थैतिक सिग्नेचर-आधारित एंटीवायरस समाधानों के विपरीत, Kratos पूर्णतः व्यवहारिक दृष्टिकोण अपनाता है:

  • कोई सिग्नेचर डेटाबेस नहीं — अज्ञात रैनसमवेयर का पता लगाता है
  • कर्नल-मोड — डिस्क पर सत्यापन से पहले परमाणु अवरोधन
  • बहुस्तरीय — व्यवहारिक + एंट्रोपिक + संरचनात्मक
  • स्थायी — पुन: निष्पादन को रोकने के लिए हैश द्वारा ब्लैकलिस्ट

लक्ष्य

उद्देश्यपरिणाम
प्रभावित फ़ाइलें (पहला रन)< 5
प्रभावित फ़ाइलें (पुनः रन)0
झूठी सकारात्मक दर0% (ट्यूनिंग के बाद)
अनुकूलताNTFS / ReFS

आर्किटेक्चर

root@kitploit:~
User-Mode
    │
    ▼
Filter Manager (fltmgr.sys) ← Altitude 425342
    │
    ▼
┌─────────────────────────────────────────────────────┐
│                  KRATOS.SYS                         │
│                                                     │
│  IRP_MJ_CREATE      → Initializing contexts         │
│  IRP_MJ_WRITE       → Entropic analysis             │
│  IRP_MJ_READ        → R/W ratio counting            │
│  IRP_MJ_SET_INFORMATION → Delete/Rename Detection   │
│                                                     │
│  RTL_AVL_TABLE  → KS_PROCESS_CONTEXT per PID        │
│  FLT_FILE_CONTEXT → Entropy + state per file        │
└─────────────────────────────────────────────────────┘
    │
    ▼
NTFS / ReFS

पहचान तंत्र

स्तर 1 — व्यवहारिक

Kratos KS_IsValuableFile() का उपयोग करके मूल्यवान फ़ाइलों (.docx, .pdf, .jpg...) के विलोपन और सिस्टम/कैश फ़ाइलों के विलोपन के बीच अंतर करता है:

  • ValuableDeleteCount — सिस्टम निर्देशिकाओं के बाहर विलोपन
  • RenameToSuspicious — अज्ञात एक्सटेंशन में नाम बदलना
  • HighEntropyWrites — एंट्रोपी वृद्धि का पता चला

स्तर 2 — एंट्रोपी

गणना पूर्व-गणना LUT (KratosEntropyLUT512) के माध्यम से — log2() के उपयोग से बचा जाता है, जो कर्नल मोड में उपलब्ध नहीं है। प्रति लेखन ऑपरेशन 512-बाइट नमूना।

  • डेल्टा: मौजूदा फ़ाइल कम एंट्रोपी के साथ → एन्क्रिप्टेड डेटा
  • निरपेक्ष: नई .tmp फ़ाइल जिसकी एंट्रोपी ≥ 7.5/8 बिट्स

स्तर 3 — संरचनात्मक (व्युत्क्रम श्वेतसूची)

मुख्य नवाचार: दुर्भावनापूर्ण एक्सटेंशनों की ब्लैकलिस्ट के बजाय, Kratos वैध एक्सटेंशनों की श्वेतसूची का उपयोग करता है।

root@kitploit:~
Original extension is valuable? YES
New extension is recognized? NO
→ SUSPECT — regardless of the extension chosen

यह दृष्टिकोण LockBit 3.0 (.xmjzh8q), BlackCat/ALPHV (यादृच्छिक) और किसी भी भविष्य के रैनसमवेयर का पता लगा सकता है जो अज्ञात एक्सटेंशन का उपयोग करता है।

स्कोरिंग फॉर्मूला

root@kitploit:~
ValuableDeleteCount > 10 → +10 pts
RenameToSuspicious > 2 → +40 pts
HighEntropyWrites > 3 → +40 pts
RansomNoteCreated → +60 pts
ShadowCopyDeleted → +75 pts

Score ≥ 60 → WARNING
Score ≥ 80 → CRITICAL + Kill + Blacklist

डिजिटल फ़ुटप्रिंट द्वारा ब्लैकलिस्ट

एक बार रैनसमवेयर का पता चलने पर, Kratos निष्पादन योग्य के पहले 4096 बाइट्स (PE हेडर + कोड की शुरुआत) पर इसके 64-बिट FNV-1a हैश की गणना करता है और इसे रजिस्ट्री में बनाए रखता है:

root@kitploit:~
\Registry\Machine\SOFTWARE\Kratos\Blacklist
  └── 1F81F13004B5B920 = "C:\Users\...\Hercule.exe"

हर बार जब कोई प्रक्रिया बनती है, ProcessNotifyCallback किसी भी निष्पादन से पहले ब्लैकलिस्ट की जांच करता है। प्रक्रिया को CreationStatus = STATUS_ACCESS_DENIED के माध्यम से अवरुद्ध किया जाता है।

नाम बदलने का प्रतिरोध: फ़ाइल नाम (Hercule-AES.exe, HERCUL~1.EXE, chrome.exe...) की परवाह किए बिना FNV-1a हैश समान है।

स्पूफिंग के खिलाफ सुरक्षा: श्वेतसूचीबद्ध प्रक्रियाओं को अपेक्षित नाम + पथ द्वारा मान्य किया जाता है:

root@kitploit:~
chrome.exe + \Program Files\Google\Chrome\Application\ → Legitimate
chrome.exe + C:\Users\...\Desktop\                    → IMPOSTOR

स्थापना

पूर्वापेक्षाएँ

  • Windows 10/11 (x64)
  • WDK (Windows Driver Kit) के साथ Visual Studio 2022
  • सिक्योर बूट अक्षम वाली VM (या परीक्षण हस्ताक्षर सक्षम)

संकलन

root@kitploit:~
# Open KratosMinifilter.sln in Visual Studio
# Configuration: Debug or Release / x64
# Build → Build Solution

परिनियोजन (परीक्षण VM)

root@kitploit:~
# On the target VM — enable test mode
bcdedit /set testsigning on

# Copy Kratos.sys and Kratos.inf
# Install via Device Manager or sc.exe
sc create Kratos type= kernel start= boot binPath= "C:\Kratos\Kratos.sys"
sc start Kratos

कॉन्फ़िगरेशन

निगरानी किए गए एक्सटेंशन (रिवर्स श्वेतसूची)

नाम बदलने के बाद वैध माने जाने वाले एक्सटेंशन को समायोजित करने के लिए KratosDetection.cpp में g_LegitExtensions[] को संशोधित करें।

श्वेतसूचीबद्ध प्रक्रियाएँ

अपेक्षित पथ के साथ वैध प्रक्रियाओं को जोड़ने के लिए g_TrustedProcesses[] को संशोधित करें:

root@kitploit:~
{ "myapp.exe", L"\\Program Files\\MyApp\\" },

स्कोरिंग थ्रेशोल्ड

अपने वातावरण के अनुसार चेतावनी/गंभीर थ्रेशोल्ड को समायोजित करने के लिए KratosDetection.cpp में KS_EvaluateThreatScore() को संशोधित करें।


सीमाएं

  • पहले निष्पादन के दौरान 1 से 3 फ़ाइलें प्रभावित हो सकती हैं
  • एन्क्रिप्टेड फ़ाइलों के लिए कोई स्वचालित पुनर्प्राप्ति तंत्र नहीं
  • FNV-1a जानबूझकर कोलिजन फोर्जिंग के प्रति प्रतिरोधी नहीं है (उत्पादन के लिए SHA-256 अनुशंसित)

वैकल्पिक पाठ

कानूनी चेतावनी

⚠️ यह ड्राइवर एक रक्षात्मक सुरक्षा अनुसंधान ढांचे के भीतर विकसित किया गया है।

  • उपयोग कड़ाई से पृथक परीक्षण वातावरण (नेटवर्क पहुंच के बिना VM) के लिए आरक्षित है
  • उत्पादन प्रणाली पर कोई भी परिनियोजन उपयोगकर्ता की एकमात्र जिम्मेदारी पर किया जाता है
  • लेखक अनुचित उपयोग से होने वाली किसी भी क्षति के लिए सभी दायित्व को अस्वीकार करता है
  • सुरक्षा प्रणालियों को बायपास करने के लिए बिना प्राधिकरण के इस ड्राइवर को संशोधित करना अवैध है

टूल डाउनलोड करें