
커널 모드 루트킷 기술 연구를 위한 PoCs
커널모드 루트킷 기술 연구 또는 교육을 위한 PoCs. 현재 Windows OS에 초점을 맞추고 있습니다. 모든 모듈은 x64 계열 64비트 OS만 지원합니다.
모든 모듈은 Windows 11 x64에서 테스트되었습니다. 드라이버를 테스트하려면 테스트 머신에서 다음 옵션을 사용할 수 있습니다.
각 옵션은 Secure Boot를 비활성화해야 합니다.
자세한 정보는 각 프로젝트 디렉터리의 README.md에 제공됩니다. 모든 모듈은 Windows 11에서 테스트되었습니다.
| 모듈 이름 | 설명 |
|---|---|
| BlockImageLoad | Load Image Notify Callback 방식을 사용하여 드라이버 로딩을 차단하는 PoCs. |
| BlockNewProc | Process Notify Callback 방식을 사용하여 새 프로세스를 차단하는 PoCs. |
| CreateToken | ZwCreateToken() API를 사용하여 완전한 권한의 SYSTEM 토큰을 얻는 PoCs. |
| DropProcAccess | Object Notify Callback을 사용하여 프로세스 핸들 액세스를 제거하는 PoCs. |
| ElevateHandle | DKOM 방식으로 핸들 액세스를 상승시키는 PoCs. |
| FileDirHide | 파일/디렉터리를 숨기는 PoCs. |
| GetFullPrivs | DKOM 방식으로 모든 권한을 얻는 PoCs. |
| GetKeyStroke | 커널 드라이버로 키보드 동작을 기록하는 PoCs. |
| GetProcHandle | 커널 모드에서 전체 액세스 프로세스 핸들을 얻는 PoCs. |
| InjectLibrary | Kernel APC Injection 방식으로 DLL 인젝션을 수행하는 PoCs. |
| MemRead | 임의의 프로세스 메모리를 읽는 PoCs. |
| ModHide | DKOM 방식으로 로드된 커널 드라이버를 숨기는 PoCs. |
| ProcHide | DKOM 방식으로 프로세스를 숨기는 PoCs. |
| ProcProtect | 보호된 프로세스를 조작하는 PoCs. |
| QueryModule | 커널 드라이버 로드 주소 정보를 검색하는 PoCs. |
| StealToken | 커널 모드에서 토큰 스틸링을 수행하는 PoCs. |
추후 다음 주제에 대한 더 많은 PoCs가 추가될 예정입니다: