
PoCs per la ricerca di tecniche di rootkit in modalità kernel.
PoC per la ricerca o l'educazione sulle tecniche rootkit in kernelmode. Attualmente focalizzato su Windows OS. Tutti i moduli supportano solo sistemi a 64 bit della famiglia x64.
Tutti i moduli sono testati su Windows 11 x64. Per testare i driver, è possibile utilizzare le seguenti opzioni per la macchina di test:
Ciascuna opzione richiede di disabilitare l'avvio protetto.
Informazioni dettagliate sono fornite nel README.md di ciascuna directory dei progetti. Tutti i moduli sono testati su Windows 11.
| Nome Modulo | Descrizione |
|---|---|
| BlockImageLoad | PoC per bloccare il caricamento di driver con il metodo Load Image Notify Callback. |
| BlockNewProc | PoC per bloccare nuovi processi con il metodo Process Notify Callback. |
| CreateToken | PoC per ottenere un token SYSTEM con pieni privilegi tramite l'API ZwCreateToken(). |
| DropProcAccess | PoC per negare l'accesso all'handle di un processo con Object Notify Callback. |
| ElevateHandle | PoC per elevare l'accesso a un handle con il metodo DKOM. |
| FileDirHide | PoC per nascondere file/directory. |
| GetFullPrivs | PoC per ottenere tutti i privilegi con il metodo DKOM. |
| GetKeyStroke | PoC per registrare la pressione dei tasti con un driver kernel. |
| GetProcHandle | PoC per ottenere un handle di processo con accesso completo dal kernelmode. |
| InjectLibrary | PoC per eseguire l'iniezione di DLL con il metodo Kernel APC Injection. |
| MemRead | PoC per leggere la memoria arbitraria di un processo. |
Altri PoC, specialmente riguardanti i seguenti argomenti, verranno aggiunti in seguito:
| ModHide | PoC per nascondere driver kernel caricati con il metodo DKOM. |
| ProcHide | PoC per nascondere processi con il metodo DKOM. |
| ProcProtect | PoC per manipolare il Processo Protetto. |
| QueryModule | PoC per recuperare le informazioni sull'indirizzo di caricamento dei driver kernel. |
| StealToken | PoC per eseguire il furto di token dal kernelmode. |