Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/daem0nc0re/vectorkernel
Escalation di PrivilegiMeccanismi di PersistenzaExploitReverse EngineeringAnalisi MalwareApprendimento e Formazione
GitHubdaem0nc0re/vectorkernel

VectorKernel

PoCs per la ricerca di tecniche di rootkit in modalità kernel.

Vedi Repository
4426565 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

VectorKernel

PoC per la ricerca o l'educazione sulle tecniche rootkit in kernelmode. Attualmente focalizzato su Windows OS. Tutti i moduli supportano solo sistemi a 64 bit della famiglia x64.

Ambiente

Tutti i moduli sono testati su Windows 11 x64. Per testare i driver, è possibile utilizzare le seguenti opzioni per la macchina di test:

  1. Abilitare il caricamento di driver con firma di test

  2. Configurare il debug in modalità kernel

Ciascuna opzione richiede di disabilitare l'avvio protetto.

Moduli

Informazioni dettagliate sono fornite nel README.md di ciascuna directory dei progetti. Tutti i moduli sono testati su Windows 11.

Nome ModuloDescrizione
BlockImageLoadPoC per bloccare il caricamento di driver con il metodo Load Image Notify Callback.
BlockNewProcPoC per bloccare nuovi processi con il metodo Process Notify Callback.
CreateTokenPoC per ottenere un token SYSTEM con pieni privilegi tramite l'API ZwCreateToken().
DropProcAccessPoC per negare l'accesso all'handle di un processo con Object Notify Callback.
ElevateHandlePoC per elevare l'accesso a un handle con il metodo DKOM.
FileDirHidePoC per nascondere file/directory.
GetFullPrivsPoC per ottenere tutti i privilegi con il metodo DKOM.
GetKeyStrokePoC per registrare la pressione dei tasti con un driver kernel.
GetProcHandlePoC per ottenere un handle di processo con accesso completo dal kernelmode.
InjectLibraryPoC per eseguire l'iniezione di DLL con il metodo Kernel APC Injection.
MemReadPoC per leggere la memoria arbitraria di un processo.

TODO

Altri PoC, specialmente riguardanti i seguenti argomenti, verranno aggiunti in seguito:

  • Callback di notifica
  • Mini-filtro del filesystem
  • Mini-filtro di rete

Riferimenti Consigliati

  • Pavel Yosifovich, Programmazione del Kernel Windows, 2ª Edizione (Pubblicato indipendentemente, 2023)

  • Bruce Dang, Alexandre Gazet, Elias Bachaalany, e Sébastien Josse, Reverse Engineering Pratico: x86, x64, ARM, Kernel Windows, Strumenti di Reverse e Offuscamento (Wiley Publishing, 2014)

  • Greg Hoglund, e Jamie Butler, Rootkit: Sovvertire il Kernel Windows (Addison-Wesley Professional, 2005)

  • Bill Blunden, L'Arsenale dei Rootkit: Fuga ed Evasione negli Angoli Oscuri del Sistema, 2ª Edizione (Jones & Bartlett Learning, 2012)

  • Pavel Yosifovich, Mark E. Russinovich, Alex Ionescu, e David A. Solomon, Windows Internals, Parte 1: Architettura di Sistema, Processi, Thread, Gestione della Memoria e altro, 7ª Edizione (Microsoft Press, 2017)

  • Andrea Allievi, Mark E. Russinovich, Alex Ionescu, e David A. Solomon, Windows Internals, Parte 2, 7ª Edizione (Microsoft Press, 2021)

  • Matt Hand, Eludere gli EDR – La Guida Definitiva per Superare i Sistemi di Rilevamento degli Endpoint (No Starch Press, 2023)

Scarica lo strumento
ModHidePoC per nascondere driver kernel caricati con il metodo DKOM.
ProcHidePoC per nascondere processi con il metodo DKOM.
ProcProtectPoC per manipolare il Processo Protetto.
QueryModulePoC per recuperare le informazioni sull'indirizzo di caricamento dei driver kernel.
StealTokenPoC per eseguire il furto di token dal kernelmode.