
Rootkit de kernel do Windows em Rust
shadow-rs é um rootkit de kernel do Windows escrito em Rust, demonstrando técnicas avançadas de manipulação de kernel enquanto aproveita os recursos de segurança e desempenho do Rust. Este projeto destina-se a fins educacionais e de pesquisa.
[!IMPORTANT]
Este projeto está em desenvolvimento.
Protected Processes (PP) e Protected Process Light (PPL).DSE) para permitir o carregamento de drivers não assinados.EtwTi).ZwCreateThreadEx.APC) para executar shellcode ou DLLs em threads alertáveis.Thread Hijacking.Navegue até o diretório driver e compile o driver de kernel:
cargo make default --release
[!IMPORTANT]
Observação: A primeira compilação deve ser executada como Administrador. As compilações subsequentes não exigem privilégios elevados.
Para habilitar o suporte a mapeamento para ferramentas como kdmapper, compile com:
cargo make default --release --features mapper
Navegue até o diretório client e compile o cliente em modo usuário:
cargo build --release
Para compatibilidade com drivers mapeados:
cargo build --release --features mapper
bcdedit /set testsigning on
Você pode usar o Service Control Manager ou o OSR Driver Loader para carregar seu driver.
Use o Windbg para anexar ao kernel e monitorar a atividade do driver.
bcdedit /debug on
bcdedit /dbgsettings net hostip:<IP> port:<PORT>
Para contribuir com o shadow-rs, siga estas etapas:
git checkout -b <branch_name>.git commit -m '<commit_message>'.git push origin <project_name> / <local>.Alternativamente, consulte a documentação do GitHub sobre como criar um pull request.
Este projeto é para fins educacionais e de pesquisa. O uso malicioso do software é estritamente proibido e desencorajado. Não me responsabilizo por qualquer dano causado pelo uso indevido do software.
Quero expressar minha gratidão a esses projetos que me inspiraram a criar o shadow-rs e contribuíram com alguns recursos:
Esses materiais e pesquisas foram inestimáveis para aprofundar minha compreensão do desenvolvimento de kernel do Windows:
Este projeto está licenciado sob a Licença MIT. Consulte o arquivo LICENSE para obter detalhes.