Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
KillChain — Strumento di terminazione dei processi del kernel (exploit CVE-2026-0828) | Kitploit
Strumenti/GitHubGitHub/oxfemale/killchain
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitAnalisi MalwareRed TeamingBinary Exploitation
GitHuboxfemale/killchain

KillChain

Strumento di terminazione dei processi del kernel (exploit CVE-2026-0828)

Vedi Repository
3864 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

KillChain

killchain

killchain

?? Disclaimer: Questo progetto è destinato esclusivamente a scopi educativi e di ricerca sulla sicurezza. L'autore non è responsabile per qualsiasi uso improprio, danno o attività illegale causata da questo strumento. Utilizzare solo in ambienti di laboratorio isolati con autorizzazione esplicita.


Panoramica

KillChain è uno strumento in modalità utente che sfrutta un driver kernel vulnerabile (ProcessMonitorDriver.sys, CVE-2026-0828) per terminare processi protetti dallo spazio utente. Comunica con il kernel tramite un'interfaccia IOCTL personalizzata, bypassando i meccanismi standard di protezione dei processi.

Lo strumento incorpora il binario del driver direttamente nell'eseguibile, lo estrae in una posizione temporanea a runtime, lo registra come servizio kernel, lo carica tramite NtLoadDriver e invia richieste di terminazione tramite DeviceIoControl.


Demo

KillChain Demo


Architettura

root@kitploit:~
KillChain/
??? KillChain.cpp        Punto di ingresso, parsing degli argomenti CLI, ciclo principale di terminazione
??? LoadDriver.h         Estrazione del driver, registrazione del servizio, logica NtLoadDriver/NtUnloadDriver
??? Logger.h             Logging thread-safe su console/file con output colorato
??? driverBytes.h        Binario del driver incorporato (array di byte grezzi)

ProcessMonitorDriver.sys  (incorporato nell'eseguibile)
??? Espone IOCTL_KILL_PROCESS (0xB822200C)  termina un processo target tramite PID

Flusso di esecuzione

root@kitploit:~
1. Analizza gli argomenti CLI
2. Estrae il .sys incorporato ? %TEMP%\EmbeddedDriverService.sys
3. Crea la chiave di registro del servizio + registra tramite SCM
4. Carica il driver nel kernel tramite NtLoadDriver (richiede SeLoadDriverPrivilege)
5. Apre l'handle del dispositivo: \\.\STProcessMonitorDriver
6. Ciclo (fino a 360 secondi):
   a. Risolve il PID tramite nome a ogni iterazione (se è stato usato --name)
   b. Invia IOCTL_KILL_PROCESS con il PID target
   c. Dopo 2 terminazioni riuscite, disabilita facoltativamente Windows Defender tramite registro
7. Chiude l'handle del dispositivo; esegue facoltativamente la pulizia con --uninstall-driver

Funzionalità


Requisiti

  • Windows 10 / 11 (x64)
  • Privilegi di amministratore richiesti per SeLoadDriverPrivilege e accesso al registro
  • Modalità Test Signing abilitata, o una firma del driver valida
  • Visual Studio 2022 con il toolset C++20

Build

  1. Aprire KillChain.sln in Visual Studio 2022
  2. Selezionare la configurazione Release | x64
  3. Premere Ctrl+Shift+B per compilare

Output: x64\Release\KillChain.exe


Utilizzo

root@kitploit:~
KillChain.exe [options]

Opzioni:
  --pid <PID>            Termina il processo tramite PID
  --name <ProcessName>   Termina il processo tramite nome eseguibile
  --disable-defender     Disabilita anche Windows Defender tramite registro
  --log-level <0-3>      Verbosità del logging (0=errori, 1=normale, 2=verbose, 3=debug)
  --output <file>        Salva l'output del log su file
  --uninstall-driver     Scarica il driver, elimina il servizio e il file del driver
  --help                 Mostra questo aiuto

Esempi

root@kitploit:~
REM Termina un processo protetto tramite nome
KillChain.exe --name MsMpEng.exe

REM Termina tramite PID con logging verbose scritto su file
KillChain.exe --pid 1234 --log-level 2 --output log.txt

REM Termina un processo e disabilita Windows Defender successivamente
KillChain.exe --name notepad.exe --disable-defender

REM Pulisce il driver dopo il test
KillChain.exe --uninstall-driver

Interfaccia IOCTL

CostanteValore
IOCTL_KILL_PROCESS0xB822200C
CampoTipoDescrizione
Buffer di inputULONG64PID del processo target
Buffer di output

Logging

L'output è thread-safe (supportato da una CRITICAL_SECTION) e può scrivere sulla console con colori ANSI e su un file di log simultaneamente.


Ciclo di vita del driver


Riferimento CVE

CVE-2026-0828 ProcessMonitorDriver.sys espone un IOCTL che consente a qualsiasi chiamante in modalità utente con un handle al dispositivo di terminare processi arbitrari inclusi processi di sistema protetti senza i controlli standard di controllo accessi.


Autore

Eleven Red Pandas

  • GitHub: https://github.com/oxfemale
  • X: https://x.com/bytecodevm

Licenza

Questo progetto è fornito esclusivamente per scopi educativi e di ricerca. La ridistribuzione o l'uso in ambienti di produzione è strettamente vietato.

Scarica lo strumento
FunzionalitàDescrizione
Terminazione per PIDTermina qualsiasi processo tramite il suo PID numerico via IOCTL kernel
Terminazione per nomeRisolve e termina un processo tramite nome eseguibile, ricontrollato a ogni iterazione
Ciclo di persistenzaMonitora e ri-termina continuamente il target per un massimo di 360 secondi
Disabilita DefenderScrive in HKLM\SOFTWARE\Policies\Microsoft\Windows Defender per disabilitare la protezione in tempo reale
Driver incorporatoIl binario del driver è integrato nell'eseguibile nessun file .sys esterno richiesto
Disinstallazione driverScarica il driver dal kernel, rimuove il servizio SCM, pulisce il registro, elimina il file temporaneo
Logging configurabileQuattro livelli di verbosità con output opzionale su file
DWORD
Non utilizzato (dummy)
Percorso dispositivo\\.\STProcessMonitorDriver
LivelloValoreDescrizione
LOG_ERROR0Solo errori
LOG_INFO1Messaggi operativi normali (predefinito)
LOG_WARNING2Avvisi e messaggi informativi
LOG_DEBUG3Traccia di debug completa
PassaggioAPI Win32 / NT
Estrazione in tempCreateFile + WriteFile
Registrazione servizioRegCreateKeyEx + CreateService (SCM)
Caricamento nel kernelNtLoadDriver (ntdll)
Verifica attivoEnumDeviceDrivers + GetDeviceDriverBaseName
Scaricamento dal kernelNtUnloadDriver (ntdll)
Rimozione servizioDeleteService (SCM) + RegDeleteTree
Eliminazione file temporaneoDeleteFile