Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Chaos-Rootkit — Ora mi vedi, ora non mi vedi | Kitploit
Strumenti/GitHubGitHub/zeromemoryex/chaos-rootkit
Escalation di PrivilegiMeccanismi di PersistenzaEvasione IDS/IPSPost-ExploitRed Teaming
GitHubzeromemoryex/chaos-rootkit

Chaos-Rootkit

Ora mi vedi, ora non mi vedi

Vedi Repository
1.1k162184 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

Chaos-Rootkit

Image Description

  • Chaos-Rootkit è un rootkit Ring 0 x64 che ho scritto per comprendere meglio i meccanismi interni del kernel e le tecniche dei rootkit.

  • Versione GUI

image

Buy Me A Coffee

Funzionalità

  • Nascondi processi: questa funzionalità ti consente di nascondere i processi dagli strumenti di elencazione tramite DKOM.

  • Eleva i privilegi di processi specifici: questa funzionalità consente di elevare i privilegi di processi specifici.

  • Sostituisci il driver su disco e in memoria con un driver Microsoft: tutto il merito di questa implementazione va a IDontCode Back Engineering per il suo lavoro eccezionale; ho inoltre gestito le routine di unload e shutdown per questa funzionalità, così che il driver del rootkit non venga corrotto o non vada in crash in un secondo momento.

  • Limita l'accesso ai file per le applicazioni in modalità utente, tranne che per l'ID di processo fornito

  • Avvia processo elevato: avvia il prompt dei comandi con privilegi elevati.

  • Bypassa il controllo di integrità dei file e proteggilo dall'antimalware: funziona reindirizzando le operazioni sui file a un file legittimo, facendo sì che il nostro file appaia autentico e firmato con un certificato valido; inoltre, se un antimalware tenta di analizzarlo, il rootkit ucciderà immediatamente il processo antimalware.

  • Rimuovi la protezione da tutti i processi

  • Proteggi un processo specifico con qualsiasi livello di protezione (WinSystem, WinTcb, Windows, Authenticode, Lsa, Antimalware).

  • Proteggi un file specifico dall'antimalware: quando un antimalware tenta di analizzarlo, il rootkit lo spegne; ciò viene fatto controllando il membro di protezione EPROCESS del chiamante.

Contributi

  • I contributi sono benvenuti, ma quando contribuisci, presta attenzione ai dettagli implementativi del design del rootkit. Ad esempio, vedi questo codice. Ignorare questa logica romperà il driver. L'ultimo contributo non ha seguito questo design e ho dovuto pubblicare diversi aggiornamenti per sistemarlo :(

Writeup

  • https://www.hackandhide.com/chaos-rootkit-internals-explained/

CREDITS

  • Yassine Jerroudi : ha aiutato in modo significativo con la prima versione della GUI client del rootkit, dato che ero un completo principiante con IMGUI. Merita tutto il merito.
  • IDontCode BackEngineerLab: tutto il merito per l'implementazione della sostituzione del driver su disco e in memoria.
  • sixtyvividtails : grazie a lui per aver consigliato di sondare ObjectAttributes->ObjectName->Buffer a tutti e tre i livelli, dato che agganciamo NtCreateFile e riceviamo puntatori controllati dall'utente.
  • Pavel Yosifovich : autore di Windows Kernel Programming, questo libro rimane la risorsa più preziosa su cui faccio affidamento; senza una solida comprensione dei meccanismi interni del kernel, non puoi semplicemente "vibe-code" i driver. la vera conoscenza è l'unica cosa che ti evita di essere completamente fritto bsod ..
  • Ai contributori: un ringraziamento speciale a UncleJ4ck, il primo contributore, per aver implementato la gestione degli errori, e a staarblitz per aver aggiunto gli offset per Windows 11 24H2 e la protezione della GUI.
Scarica lo strumento