Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
0xM0nCrush — Убийца процессов в режиме ядра с использованием подписанного драйвера BYOVD. Работает на всех Windows 10/11. Без смещений, без PDB. Rust. | Kitploit
Инструменты/GitHubGitHub/deathshotxd/0xm0ncrush
Оборонительные ИнструментыПовышение привилегийЭксплуатацияПост-эксплуатацияТестирование на ПроникновениеRed TeamingРазработка Полезной Нагрузки
GitHubdeathshotxd/0xm0ncrush

0xM0nCrush

Убийца процессов в режиме ядра с использованием подписанного драйвера BYOVD. Работает на всех Windows 10/11. Без смещений, без PDB. Rust.

Репозиторий
104249125 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

0xM0nCrush

Кросс-версионный терминатор процессов Windows. Загружает подписанный драйвер ядра HONOR (MonProcessEX.sys), определяет PID каждого целевого процесса и завершает его из контекста ядра через один IOCTL. Никаких офсетов ядра, загрузок PDB или специфичного для сборки шеллкода — техника работает одинаково на всех сборках Windows 10 и Windows 11.

Инструмент представляет собой один самодостаточный исполняемый файл. Он устанавливает драйвер через диспетчер управления службами, выполняет завершение процессов, затем останавливает и удаляет службу, не оставляя постоянных артефактов. Цели настраиваются во время выполнения через файл конфигурации, командную строку или встроенные значения по умолчанию.

0xM0nCrush

Кросс-версионность по замыслу. Один драйвер, один IOCTL, один примитив завершения. Работает на всех сборках Windows 10 и Windows 11.

Быстрый старт

root@kitploit:~
1. Поместите moncrush.exe и MonProcessEX.sys в одну папку.
2. Запустите из командной строки с правами администратора.

   moncrush.exe -n "notepad.exe,calc.exe"

3. Цели завершены. Драйвер выгружается сам. Готово.

Никакого тулчейна, офсетов и этапа сборки.

Демонстрация

Демонстрация 0xM0nCrush

Возможности

ВозможностьПодробности
Кросс-версионностьРаботает на всех сборках Windows 10 и Windows 11, без офсетов
Завершение в режиме ядраДрайвер завершает PID из контекста ядра
Обход PPLПуть завершения MonProcessEX.sys обходит проверки защищённых процессов
Подписанный драйверMonProcessEX.sys — настоящий подписанный драйвер HONOR
Отсутствует в блок-списках MSОтсутствует в списках блокировки уязвимых драйверов Microsoft
СамодостаточностьДрайвер устанавливается, запускается и удаляется через SCM
Ноль зависимостейСтатический Rust-бинарник; бросьте exe + драйвер и запускайте
Настраиваемостьtargets.conf или -n, перекомпиляция не нужна
ОбфускацияПуть устройства и список целей зашифрованы в состоянии покоя
Один исполняемый файлОдин бинарник; вывод в консоль из оболочки, беззвучен при двойном клике
Режим пробного запускаПеречисление целей и PID перед выполнением
Цикл с джиттером--repeat повторно проверяет со случайным интервалом
Коды выхода + JSONИнтерфейс автоматизации, удобный для C2

Как это работает

root@kitploit:~
+-------------------------------------------------------------------------------------------+
| ПОЛЬЗОВАТЕЛЬСКИЙ РЕЖИМ                                                                     |
|                                                                                           |
|   moncrush.exe                                                                            |
|                                                                                           |
|   +-------------------+      +-------------------+      +---------------------+           |
|   |   перечисление    |      |   определение     |      |   сопоставление     |           |
|   |   всех запущенных |  ->  |   PID цели через  |  ->  |   со списком целей, |           |
|   |   процессов       |      |   запись процесса |      |   сбор PID          |           |
|   +-------------------+      +-------------------+      +----------+----------+           |
|                                                                         |                 |
|                                     CreateFileW("\.\MonProcessEX")      |                 |
|                                     DeviceIoControl(IOCTL 0x22400C)     |                 |
|                                     вывод = статус завершения           v                 |
+-------------------------------------------------------------------------------------------+
| РЕЖИМ ЯДРА                                                                                |
|                                                                                           |
|   MonProcessEX.sys                                        подписанный драйвер ядра HONOR  |
|   +---------------------------------------------------------------------------------+     |
|   |                                                                                 |     |
|   |   IOCTL 0x22400C  ->  диспетчеризация завершения PID                           |     |
|   |        |                                                                        |     |
|   |        |  поиск процесса в режиме ядра                                         |     |
|   |        v                                                                        |     |
|   |   EPROCESS найден -> завершён из контекста ядра                                |     |
|   |        |                                                                        |     |
|   |        v                                                                        |     |
|   |   вызван путь выхода из процесса                                               |     |
|   |                                                                                 |     |
|   +---------------------------------------------------------------------------------+     |
|                                                                                           |
|   ОЧИСТКА                                                                                 |
|   +---------------------------------------------------------------------------------+     |
|   |   служба SCM остановлена и удалена                                             |     |
|   |   драйвер выгружен, постоянных артефактов нет                                  |     |
|   +---------------------------------------------------------------------------------+     |
+-------------------------------------------------------------------------------------------+

Архитектура выполнения 0xM0nCrush в ядре

Драйвер предоставляет IOCTL завершения, который завершает процесс по его PID. Компонент пользовательского режима перечисляет запущенные процессы, определяет PID каждой цели и отправляет его через интерфейс устройства. Структуры ядра из пользовательского режима не затрагиваются, поэтому техника нечувствительна к изменениям версий Windows.

Сборка

root@kitploit:~
cargo build --release --target x86_64-pc-windows-gnu

Профиль release включает LTO и один модуль генерации кода. Проект самодостаточен и содержит собственное объявление [workspace].

Использование

root@kitploit:~
moncrush.exe [options]

  -s, --silent           подавить весь вывод в консоль
  -r, --repeat           продолжать работу, повторно проверять цели
  -d, --dry-run          перечислить цели без завершения
  -j, --json             машиночитаемый вывод в JSON
  -l, --list             вывести имена целей и выйти
  -v, --version          вывести версию и выйти
  -x, --self-destruct    удалить себя после успешного запуска
      --no-check         пропустить проверки VM и отладчика
      --delay <ms>       задержка перед выполнением
      --jitter <ms>      рандомизировать интервал повтора
      --max-attempts <n> остановиться после n проходов завершения (0=бесконечно)
      --svc <name>       пользовательское имя службы
      --driver <path>    пользовательский путь к файлу драйвера
  -n, --names <csv>      переопределение списка целей через запятую
  -c, --config <path>    загрузить цели из файла конфигурации
  -h, --help             показать эту справку

Коды выхода: 0 — успех, 2 — нет целей, 3 — сбой драйвера, 5 — прерывание среды. Порядок определения целей: --names > --config > targets.conf (с диска) > встроенные значения по умолчанию.

Операционное усиление

  • Проверки среды. Перед загрузкой драйвера проверяет, что система не является распространённой средой виртуализации. Обход через --no-check при тестировании внутри VM.
  • Один экземпляр. Именованный мьютекс предотвращает гонку двух одновременных запусков за IOCTL в драйвере.
  • Отложенное выполнение. --delay <ms> выполняет задержку перед любыми действиями, разрывая временную корреляцию с первоначальным запуском.
  • Гигиена драйвера. Драйвер устанавливается под случайным именем службы и останавливается и удаляется при выходе, не оставляя постоянных артефактов.
  • Самоуничтожение. -x удаляет исполняемый файл и очищает его запись Prefetch после успешного запуска.

Конфигурация

Список целей полностью настраивается без перекомпиляции:

Файл конфигурации. Поместите targets.conf рядом с исполняемым файлом, по одному имени процесса в строке. Строки, начинающиеся с #, игнорируются:

root@kitploit:~
MsMpEng.exe
csfalconservice.exe
SentinelAgent.exe
cortex_agent.exe

Шаблон поставляется как targets.example.conf.

Командная строка. moncrush.exe -n "MsMpEng.exe,csfalconservice.exe"

Встроенные значения по умолчанию. Без конфигурации и флагов используется встроенный набор:

  • calc.exe
  • notepad.exe
  • MsMpEng.exe
  • MpDefenderCoreService.exe
  • SecurityHealthService.exe
  • MsSense.exe
  • SenseIR.exe
  • SenseCncProxy.exe
  • SenseSampleUploader.exe

Благодарности

  • HONOR за подписанный драйвер
  • Проекту LOLDDrivers за каталогизацию подписанных уязвимых драйверов
  • BlackSnufkin за оригинальную репродукцию Ksapi64-Killer, на которой это основано

Лицензия

MIT. См. LICENSE.

Отказ от ответственности

Этот проект опубликован только для исследований и авторизованного тестирования. Загрузка неподписанных или уязвимых драйверов в систему, которой вы не владеете, незаконна в большинстве юрисдикций. Вы несёте ответственность за соблюдение всех применимых законов и объёма авторизации систем, которые вы тестируете.

Скачать инструмент