Black Angel ルートキット
Black Angel は、Windows 11/10 x64 カーネルモードのルートキットです。DSE を有効にしたままルートキットを読み込むことができ、完全な機能を維持します。
レッドチーム向けに設計されています。
ルートキットの機能
ルートキットは kdmapper を使って読み込むことで DSE をバイパスできます。Black Angel Loader はまだ正常に動作しない可能性があります。コールバックサポートなどドライバの完全な機能を維持するために、driver-hijack プロジェクトが使用されています。
- DSE バイパス(テスト署名をオンにする必要はありません)
KPP バイパス
- プロセスの隠蔽
- ポートの隠蔽(TCP/UDP)
- プロセス権限の昇格
- プロセス保護
- シェルコードインジェクタ(強制終了不能なシェルコード。プロセスが終了してもシェルコードは実行され続けます)
- (TODO)ファイル/ディレクトリの隠蔽
- (TODO)レジストリキーの隠蔽
実装
Black Angel ヘッダー ファイルをプロジェクトにコピー&ペーストするだけで、ルートキットの呼び出しを簡単に実装できます。
デモ
ルートキットのデモは私のチャンネルでご覧いただけます
補足情報
- お使いの Windows バージョンに合わせて ACTIVE_PROCESS_LINKS オフセットを変更することを忘れないでください。現在のオフセットは Windows 10/11 Pro 21H2 でテストされています。
- まだ安定性の問題が発生する可能性があります!
- KM シェルコードインジェクタは強力です。保護されたプロセスにシェルコードを注入すれば、どのアンチウイルスもそれを削除できません >:D Metasploit の shell_reverse_tcp のような単純なシェルコードは、プロセスが終了しても動作可能です。
リソース: