
PoC для исследования техник руткитов режима ядра.
PoCs для исследования и обучения техникам руткитов в режиме ядра. В настоящее время ориентировано на ОС Windows. Все модули поддерживают только 64-разрядные ОС семейства x64.
Все модули протестированы в Windows 11 x64. Для тестирования драйверов можно использовать следующие параметры для тестовой машины:
Каждый из вариантов требует отключения Secure Boot.
Подробная информация приведена в README.md в каталогах каждого проекта. Все модули протестированы в Windows 11.
| Имя модуля | Описание |
|---|---|
| BlockImageLoad | PoCs для блокировки загрузки драйверов с помощью метода Load Image Notify Callback. |
| BlockNewProc | PoCs для блокировки новых процессов с помощью метода Process Notify Callback. |
| CreateToken | PoCs для получения полноценного привилегированного токена SYSTEM с помощью API ZwCreateToken(). |
| DropProcAccess | PoCs для удаления доступа к дескриптору процесса с помощью Object Notify Callback. |
| ElevateHandle | PoCs для повышения доступа к дескриптору методом DKOM. |
| FileDirHide | PoCs для скрытия файлов/каталогов. |
| GetFullPrivs | PoCs для получения полных привилегий методом DKOM. |
| GetKeyStroke | PoCs для регистрации нажатий клавиш с помощью драйвера ядра. |
| GetProcHandle | PoCs для получения дескриптора процесса с полным доступом из режима ядра. |
| InjectLibrary | PoCs для выполнения внедрения DLL методом Kernel APC Injection. |
| MemRead | PoCs для чтения произвольной памяти процесса. |
В будущем будут добавлены новые PoCs, в особенности по следующим темам:
| ModHide | PoCs для скрытия загруженных драйверов ядра методом DKOM. |
| ProcHide | PoCs для скрытия процесса методом DKOM. |
| ProcProtect | PoCs для манипуляции защищёнными процессами (Protected Process). |
| QueryModule | PoCs для получения информации об адресах загруженных драйверов ядра. |
| StealToken | PoCs для кражи токенов из режима ядра. |