Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
VectorKernel — PoC для исследования техник руткитов режима ядра. | Kitploit
Инструменты/GitHubGitHub/daem0nc0re/vectorkernel
Повышение привилегийМеханизмы персистентностиЭксплуатацияОбратная инженерияАнализ вредоносных программОбучение и Образование
GitHubdaem0nc0re/vectorkernel

VectorKernel

PoC для исследования техник руткитов режима ядра.

Репозиторий
4426565 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

VectorKernel

PoCs для исследования и обучения техникам руткитов в режиме ядра. В настоящее время ориентировано на ОС Windows. Все модули поддерживают только 64-разрядные ОС семейства x64.

Окружение

Все модули протестированы в Windows 11 x64. Для тестирования драйверов можно использовать следующие параметры для тестовой машины:

  1. Включение загрузки драйверов с тестовой подписью

  2. Настройка отладки в режиме ядра

Каждый из вариантов требует отключения Secure Boot.

Модули

Подробная информация приведена в README.md в каталогах каждого проекта. Все модули протестированы в Windows 11.

Имя модуляОписание
BlockImageLoadPoCs для блокировки загрузки драйверов с помощью метода Load Image Notify Callback.
BlockNewProcPoCs для блокировки новых процессов с помощью метода Process Notify Callback.
CreateTokenPoCs для получения полноценного привилегированного токена SYSTEM с помощью API ZwCreateToken().
DropProcAccessPoCs для удаления доступа к дескриптору процесса с помощью Object Notify Callback.
ElevateHandlePoCs для повышения доступа к дескриптору методом DKOM.
FileDirHidePoCs для скрытия файлов/каталогов.
GetFullPrivsPoCs для получения полных привилегий методом DKOM.
GetKeyStrokePoCs для регистрации нажатий клавиш с помощью драйвера ядра.
GetProcHandlePoCs для получения дескриптора процесса с полным доступом из режима ядра.
InjectLibraryPoCs для выполнения внедрения DLL методом Kernel APC Injection.
MemReadPoCs для чтения произвольной памяти процесса.

TODO

В будущем будут добавлены новые PoCs, в особенности по следующим темам:

  • Notify callback
  • Filesystem mini-filter
  • Network mini-filter

Рекомендуемые источники

  • Pavel Yosifovich, Программирование ядра Windows, 2-е издание (Independently published, 2023)

  • Bruce Dang, Alexandre Gazet, Elias Bachaalany, and Sébastien Josse, Практическая обратная разработка: x86, x64, ARM, ядро Windows, инструменты реверсинга и обфускация (Wiley Publishing, 2014)

  • Greg Hoglund, and Jamie Butler, Руткиты: подрыв ядра Windows (Addison-Wesley Professional, 2005)

  • Bill Blunden, Арсенал руткитов: Побег и уклонение в тёмных уголках системы, 2-е издание (Jones & Bartlett Learning, 2012)

  • Pavel Yosifovich, Mark E. Russinovich, Alex Ionescu, and David A. Solomon, Внутреннее устройство Windows, часть 1: Архитектура системы, процессы, потоки, управление памятью и другое, 7-е издание (Microsoft Press, 2017)

  • Andrea Allievi, Mark E. Russinovich, Alex Ionescu, and David A. Solomon, Внутреннее устройство Windows, часть 2, 7-е издание (Microsoft Press, 2021)

  • Matt Hand, Уклонение от EDR — исчерпывающее руководство по обходу систем обнаружения конечных точек (No Starch Press, 2023)

Скачать инструмент
ModHidePoCs для скрытия загруженных драйверов ядра методом DKOM.
ProcHidePoCs для скрытия процесса методом DKOM.
ProcProtectPoCs для манипуляции защищёнными процессами (Protected Process).
QueryModulePoCs для получения информации об адресах загруженных драйверов ядра.
StealTokenPoCs для кражи токенов из режима ядра.