
Ora mi vedi, ora non mi vedi
Chaos-Rootkit è un rootkit Ring 0 x64 che ho scritto per comprendere meglio i meccanismi interni del kernel e le tecniche dei rootkit.
Versione GUI
Nascondi processi: questa funzionalità ti consente di nascondere i processi dagli strumenti di elencazione tramite DKOM.
Eleva i privilegi di processi specifici: questa funzionalità consente di elevare i privilegi di processi specifici.
Sostituisci il driver su disco e in memoria con un driver Microsoft: tutto il merito di questa implementazione va a IDontCode Back Engineering per il suo lavoro eccezionale; ho inoltre gestito le routine di unload e shutdown per questa funzionalità, così che il driver del rootkit non venga corrotto o non vada in crash in un secondo momento.
Limita l'accesso ai file per le applicazioni in modalità utente, tranne che per l'ID di processo fornito
Avvia processo elevato: avvia il prompt dei comandi con privilegi elevati.
Bypassa il controllo di integrità dei file e proteggilo dall'antimalware: funziona reindirizzando le operazioni sui file a un file legittimo, facendo sì che il nostro file appaia autentico e firmato con un certificato valido; inoltre, se un antimalware tenta di analizzarlo, il rootkit ucciderà immediatamente il processo antimalware.
Rimuovi la protezione da tutti i processi
Proteggi un processo specifico con qualsiasi livello di protezione (WinSystem, WinTcb, Windows, Authenticode, Lsa, Antimalware).
Proteggi un file specifico dall'antimalware: quando un antimalware tenta di analizzarlo, il rootkit lo spegne; ciò viene fatto controllando il membro di protezione EPROCESS del chiamante.
..