Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
0xM0nCrush — # Terminador de processos em modo kernel usando um driver BYOVD assinado. Funciona em todos os Windows 10/11. Sem offsets, sem PDB. Rust. | Kitploit
Ferramentas/GitHubGitHub/deathshotxd/0xm0ncrush
Ferramentas DefensivasEscalada de PrivilégiosExploraçãoPós-ExploraçãoTestes de PenetraçãoRed TeamingDesenvolvimento de Payloads
GitHubdeathshotxd/0xm0ncrush

0xM0nCrush

# Terminador de processos em modo kernel usando um driver BYOVD assinado. Funciona em todos os Windows 10/11. Sem offsets, sem PDB. Rust.

Ver Repositório
49129há 5 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

0xM0nCrush

Um terminador de processos Windows multi-versão. Ele carrega um driver de kernel HONOR assinado (MonProcessEX.sys), resolve o PID de cada processo alvo e o termina a partir do contexto do kernel através de um único IOCTL. Sem offsets de kernel, sem downloads de PDB, sem shellcode específico de build — a técnica funciona de forma idêntica em todas as versões do Windows 10 e Windows 11.

A ferramenta é um único executável autocontido. Ela instala o driver através do Service Control Manager, realiza a eliminação e, em seguida, para e exclui o serviço, sem deixar nenhum artefato persistente. Os alvos são configuráveis em tempo de execução por meio de um arquivo de configuração, linha de comando ou os padrões embutidos.

0xM0nCrush

Multi-versão por design. Um driver, um IOCTL, uma primitiva de eliminação. Funciona em todas as versões do Windows 10 e Windows 11.

Início rápido

root@kitploit:~
1. Mantenha moncrush.exe e MonProcessEX.sys na mesma pasta.
2. Execute a partir de um shell elevado.

   moncrush.exe -n "notepad.exe,calc.exe"

3. Os alvos morrem. O driver se descarrega. Pronto.

Sem toolchain, sem offsets, sem etapa de build.

Demonstração

Demonstração do 0xM0nCrush

Recursos

RecursoDetalhes
Multi-versãoFunciona em todas as versões do Windows 10 e Windows 11, sem offsets
Eliminação em modo kernelO driver termina o PID a partir do contexto do kernel
Bypass de PPLO caminho de eliminação do MonProcessEX.sys ignora verificações de processos protegidos
Driver assinadoMonProcessEX.sys é um driver HONOR real e assinado
Não está nas regras de bloqueio da MSAusente das regras de bloqueio de drivers vulneráveis da Microsoft
AutossuficienteDriver instalado, iniciado e limpo via SCM
Zero dependênciasBinário Rust estático; solte exe + driver, execute
Configuráveltargets.conf ou -n, sem necessidade de recompilar
OfuscadoCaminho do dispositivo e lista de alvos criptografados em repouso
Executável únicoUm binário; saída de console a partir de um shell, silencioso quando clicado duas vezes
Modo simulaçãoEnumera alvos e PIDs antes de confirmar
Loop com jitter--repeat re-verifica com intervalo aleatório
Códigos de saída + JSONInterface de automação amigável para C2

Como funciona

root@kitploit:~
+-------------------------------------------------------------------------------------------+
| MODO DE USUÁRIO                                                                           |
|                                                                                           |
|   moncrush.exe                                                                            |
|                                                                                           |
|   +-------------------+      +-------------------+      +---------------------+           |
|   |   enumera todos   |      |   resolve o PID   |      |   compara com a     |           |
|   |   os processos    |  ->  |   alvo via        |  ->  |   lista de alvos,   |           |
|   |   em execução     |      |   entrada do      |      |   coleta os PIDs    |           |
|   |                   |      |   processo        |      |                     |           |
|   +-------------------+      +-------------------+      +----------+----------+           |
|                                                                         |                 |
|                                     CreateFileW("\.\MonProcessEX")      |                 |
|                                     DeviceIoControl(IOCTL 0x22400C)     |                 |
|                                     saída = status de terminação        v                 |
+-------------------------------------------------------------------------------------------+
| MODO KERNEL                                                                               |
|                                                                                           |
|   MonProcessEX.sys                                        driver de kernel HONOR assinado |
|   +---------------------------------------------------------------------------------+     |
|   |                                                                                 |     |
|   |   IOCTL 0x22400C  ->  despacho de terminação de PID                            |     |
|   |        |                                                                        |     |
|   |        |  busca de processo em modo kernel                                     |     |
|   |        v                                                                        |     |
|   |   EPROCESS localizado -> terminado a partir do contexto do kernel              |     |
|   |        |                                                                        |     |
|   |        v                                                                        |     |
|   |   caminho de saída do processo invocado                                        |     |
|   |                                                                                 |     |
|   +---------------------------------------------------------------------------------+     |
|                                                                                           |
|   LIMPEZA                                                                                 |
|   +---------------------------------------------------------------------------------+     |
|   |   serviço SCM parado e excluído                                                |     |
|   |   driver descarregado, sem artefato persistente                                |     |
|   +---------------------------------------------------------------------------------+     |
+-------------------------------------------------------------------------------------------+

Arquitetura de execução em kernel do 0xM0nCrush

O driver expõe um IOCTL de eliminação que termina um processo dado seu PID. O componente em modo de usuário enumera os processos em execução, resolve o PID de cada alvo e o submete através da interface do dispositivo. Nenhuma estrutura do kernel é tocada a partir do modo de usuário, portanto a técnica é imune a mudanças de versão do Windows.

Build

root@kitploit:~
cargo build --release --target x86_64-pc-windows-gnu

O perfil de release habilita LTO e uma única unidade de codegen. O projeto é autocontido com sua própria declaração [workspace].

Uso

root@kitploit:~
moncrush.exe [opções]

  -s, --silent           suprime toda a saída do console
  -r, --repeat           continua em execução, re-verifica os alvos
  -d, --dry-run          enumera os alvos sem eliminar
  -j, --json             saída JSON legível por máquina
  -l, --list             imprime os nomes dos alvos e sai
  -v, --version          imprime a versão e sai
  -x, --self-destruct    exclui a si mesmo após execução bem-sucedida
      --no-check         pula verificações de VM e debugger
      --delay <ms>       dorme antes de executar
      --jitter <ms>      randomiza o intervalo de repetição
      --max-attempts <n> para após n passadas de eliminação (0=infinito)
      --svc <nome>       nome de serviço personalizado
      --driver <caminho> caminho personalizado do arquivo do driver
  -n, --names <csv>      substituição da lista de alvos separada por vírgulas
  -c, --config <caminho> carrega os alvos do arquivo de configuração
  -h, --help             mostra esta ajuda

Códigos de saída: 0 ok, 2 sem alvos, 3 falha do driver, 5 abortamento do ambiente. Ordem de resolução de alvos: --names > --config > targets.conf (disco) > padrões embutidos.

Endurecimento operacional

  • Verificações de ambiente. Verifica se o sistema não é um ambiente de virtualização comum antes de carregar o driver. Ignore com --no-check ao testar dentro de uma VM.
  • Instância única. Um mutex nomeado impede que duas execuções concorrentes disputem IOCTLs no driver.
  • Execução atrasada. --delay <ms> dorme antes de fazer qualquer coisa, quebrando a correlação temporal com a execução inicial.
  • Higiene do driver. O driver é instalado sob um nome de serviço aleatório e é parado e excluído na saída, sem deixar artefato persistente.
  • Autodestruição. -x exclui o executável e purga sua entrada Prefetch após uma execução bem-sucedida.

Configuração

A lista de alvos é totalmente configurável sem recompilar:

Arquivo de configuração. Coloque um targets.conf ao lado do executável, um nome de processo por linha. Linhas que começam com # são ignoradas:

root@kitploit:~
MsMpEng.exe
csfalconservice.exe
SentinelAgent.exe
cortex_agent.exe

Um modelo é fornecido como targets.example.conf.

Linha de comando. moncrush.exe -n "MsMpEng.exe,csfalconservice.exe"

Padrões embutidos. Sem configuração e sem flags, o conjunto embutido é:

  • calc.exe
  • notepad.exe
  • MsMpEng.exe
  • MpDefenderCoreService.exe
  • SecurityHealthService.exe
  • MsSense.exe
  • SenseIR.exe
  • SenseCncProxy.exe
  • SenseSampleUploader.exe

Créditos

  • HONOR pelo driver assinado
  • O projeto LOLDDrivers por catalogar drivers vulneráveis assinados
  • BlackSnufkin pela reprodução original do Ksapi64-Killer na qual isto se baseia

Licença

MIT. Consulte LICENSE.

Aviso legal

Este projeto é publicado apenas para pesquisa e testes autorizados. Carregar drivers não assinados ou vulneráveis em um sistema que você não possui é ilegal na maioria das jurisdições. Você é responsável pela conformidade com todas as leis aplicáveis e com o escopo de autorização dos sistemas que você testa.

Baixar ferramenta