
अब तुम मुझे देखते हो, अब तुम नहीं देखते
Chaos-Rootkit एक x64 Ring 0 रूटकिट है जिसे मैंने कर्नेल इंटर्नल्स और रूटकिट तकनीकों को बेहतर ढंग से समझने के लिए लिखा है।
GUI संस्करण
प्रोसेस छिपाएं: यह सुविधा आपको DKOM के माध्यम से लिस्टिंग टूल्स से प्रोसेस छिपाने की अनुमति देती है।
विशिष्ट प्रोसेस विशेषाधिकार बढ़ाएं: यह सुविधा आपको विशिष्ट प्रोसेस के विशेषाधिकार बढ़ाने में सक्षम बनाती है।
डिस्क और मेमोरी में ड्राइवर को Microsoft ड्राइवर से स्वैप करें: इस इम्प्लीमेंटेशन का सारा श्रेय IDontCode और Back Engineering को जाता है उनके असाधारण कार्य के लिए, मैंने इस सुविधा के लिए अनलोड और शटडाउन रूटीन भी संभाले हैं ताकि रूटकिट का ड्राइवर किसी बिंदु पर भ्रष्ट या क्रैश न हो।
प्रदान किए गए प्रोसेस ID को छोड़कर यूज़र-मोड अनुप्रयोगों के लिए फ़ाइल एक्सेस प्रतिबंधित करें
एलिवेटेड प्रोसेस स्पॉन करें: एलिवेटेड विशेषाधिकारों के साथ कमांड प्रॉम्प्ट लॉन्च करें।
फ़ाइल अखंडता जांच को बायपास करें और इसे एंटी-मैलवेयर से सुरक्षित रखें: यह फ़ाइल संचालन को एक वैध फ़ाइल पर रीडायरेक्ट करके काम करता है, जिससे हमारी फ़ाइल प्रामाणिक और वैध प्रमाणपत्र के साथ हस्ताक्षरित दिखती है। साथ ही यदि कोई एंटी-मैलवेयर इसे स्कैन करने का प्रयास करता है, तो रूटकिट तुरंत एंटी-मैलवेयर प्रोसेस को मार देगा।
सभी प्रोसेस की सुरक्षा हटाएं
किसी विशिष्ट प्रोसेस को किसी भी दिए गए सुरक्षा स्तर (WinSystem, WinTcb, Windows, Authenticode, Lsa, Antimalware) से सुरक्षित करें।
किसी विशिष्ट फ़ाइल को एंटी-मैलवेयर से सुरक्षित करें, जब कोई एंटी-मैलवेयर इसे स्कैन करने की कोशिश करता है तो रूटकिट इसे बंद कर देगा। यह कॉलर के EPROCESS सुरक्षा सदस्य की जाँच करके किया जाता है।
..