
PoCs para pesquisa de técnicas de rootkit em modo kernel.
PoCs para pesquisa ou educação de técnicas de rootkit em modo kernel. Atualmente focado no sistema operacional Windows. Todos os módulos suportam apenas sistemas operacionais x64 64bits.
Todos os módulos são testados no Windows 11 x64. Para testar drivers, as seguintes opções podem ser usadas na máquina de teste:
Cada opção requer desabilitar o secure boot.
Informações detalhadas são fornecidas no README.md de cada diretório do projeto. Todos os módulos são testados no Windows 11.
| Nome do Módulo | Descrição |
|---|---|
| BlockImageLoad | PoCs para bloquear carregamento de driver com método Load Image Notify Callback. |
| BlockNewProc | PoCs para bloquear novo processo com método Process Notify Callback. |
| CreateToken | PoCs para obter token SYSTEM com privilégios totais usando a API ZwCreateToken(). |
| DropProcAccess | PoCs para negar acesso a handle de processo com Object Notify Callback. |
| ElevateHandle | PoCs para elevar acesso a handle com método DKOM. |
| FileDirHide | PoCs para ocultar arquivo/diretório. |
| GetFullPrivs | PoCs para obter privilégios totais com método DKOM. |
| GetKeyStroke | PoCs para registrar ações do teclado com driver de kernel. |
| GetProcHandle | PoCs para obter handle de processo com acesso total a partir do modo kernel. |
| InjectLibrary | PoCs para realizar injeção de DLL com método Kernel APC Injection. |
| MemRead | PoCs para ler memória arbitrária de processo. |
Mais PoCs especialmente sobre os seguintes tópicos serão adicionados posteriormente:
| ModHide | PoCs para ocultar drivers de kernel carregados com método DKOM. |
| ProcHide | PoCs para ocultar processo com método DKOM. |
| ProcProtect | PoCs para manipular Processo Protegido. |
| QueryModule | PoCs para recuperar informações de endereço carregado de driver de kernel. |
| StealToken | PoCs para realizar roubo de token a partir do modo kernel. |