Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/lleon1435/kernel_vadinjector
IDS/IPS回避シェルコードポストエクスプロイトレッドチーミングペイロード開発敵対的攻撃
GitHublleon1435/kernel_vadinjector

Kernel_VADInjector

ドライバー経由でVADを利用し、ロードされたドライバーを隠蔽するWindows 10 DLLインジェクター

リポジトリを見る
541242年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Driver DLL Injector

Driver DLL Injector 説明

Driver DLL Injector は、ユーザーが好みのマッパーを使用して任意のドライバーをロードできるようにする強力なツールです。KDmapper などの未署名ドライバーローダーの機能を活用して、このインジェクタは Windows 10 2004 x64 プロセス向けに構築・テストされました。

ドライバー部分:

ドライバーは、ユーザーモードプロセスとの通信のために、PatchGuard セーフ関数として知られる xKdEnumerateDebuggingDevices をフックします。この方法は一般的なアンチチートで高度に検出されるため、さらに一歩進んで、カーネル内のユーザーモードスレッドをトラップして通信し、元の関数アドレスを復元することで関数の整合性チェックをバイパスします。

ドライバーは、残された痕跡を隠すために次のことを行います:

  • VAD 操作: ドライバーは、広く知られていない未文書化の Virtual Address Descriptor (VAD) 関数 (MiInsertChange や MiAllocVad など) を活用して、「スレッドスタック」の背後にメモリを戦略的に割り当てます。VAD が割り当てられ、DLL が正常にロードされると、ドライバーは VAD ツリーから VAD を削除します。
  • PTE 操作: NtQueryVirtualMemory からのチェックをバイパスするために、ドライバーは Page Table Entries (PTE) を操作して、VAD によって割り当てられたページを実行可能にします。PTE を変更することにより、ドライバーは VAD が実行可能 (X) ビットを有効にして更新されないようにし、潜在的な制限を回避します。
  • PiDDBCacheTable、MmUnloadedDrivers (ハッシュバケットリスト) のクリア。
  • ドライバーに使用するマニュアルマッパーによっては、ビッグプールも考慮する必要があります。

ユーザーモード部分:

ユーザーモードプロセスは、Discord のオーバーレイを利用して、DLL メインの関数を呼び出します。

ユーザーモードプロセスは次のことを行います:

  • フックされたカーネル関数と「リンク」し、すべてのアドレスとメッセージコードを提供します。
  • Discord オーバーレイをプロセス内でスキャンし、見つかった場合はシェルコードをセットアップし、VAD を割り当てます。
  • DLL メインを呼び出すためのシェルコードをセットアップし、その後
  • DLL が注入されると、ユーザーモードプロセスはドライバーに「完了しました!」というメッセージを送信し、ドライバーは残されたすべての痕跡をクリーンアップします。

Driver DLL Injector を使用するには、次の手順に従います:

root@kitploit:~
1. 互換性のあるマッパー (KDmapper など) を選択してインストールします。
2. Driver DLL Injector プロジェクトをコンパイルまたはビルドします。
3. 選択したマッパーを使用してドライバーをロードします。
4. テストアプリケーションを起動します (Discord オーバーレイを有効にして)。
5. ユーザーモードアプリケーションを起動し、Hello World メッセージボックスを待ちます。

検出ベクトル

  • ページテーブルウォーク、スタックウォークなど
  • WDF は、MmUnLoadedDrivers のようにクリアされないため、ロードされたドライバーを一覧表示します。
  • ユーザーモードスレッドは、カーネルランドで費やされる CPU サイクル時間が異常に多くなります。タスクマネージャーで「カーネル時間」を確認してください。

発生した問題

このプロジェクトを作成する際、いくつかの障害がありました。以下はその一部です:

  • DLL のプロパティが誤って設定されていたため、DLL がクラッシュしました。/sdl-、/GS-、およびランタイムライブラリを /MT に設定することで、クラッシュの問題が修正されました。
  • マッパーを使用したドライバーのマッピングは KMODE_EXCEPTION BSOD を引き起こすため、ドライバーのプロパティ /GS- を設定することで修正しました。
  • Discord のオーバーレイは初期化に時間がかかります。オーバーレイが初期化される前に注入しようとすると、NULL ポインターのためにクラッシュします。

クレジット

ModMap - VAD 操作を示してくれた

SkCrypt - 暗号化のため

Stealthy Kernel Mode Injector - ドライバーベースのため

Poseidon - カーネルランドでユーザーモードスレッドをトラップするため

FACE INJECTOR - シェルコードのため

ツールをダウンロード