Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/oxfemale/killchain
Повышение привилегийАнализ уязвимостейЭксплуатацияАнализ вредоносных программRed TeamingЭксплуатация Бинарных Файлов
GitHuboxfemale/killchain

KillChain

Ядро: инструмент завершения процессов (эксплойт CVE-2026-0828)

Репозиторий
3864 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

KillChain

killchain

killchain

?? Отказ от ответственности: Этот проект предназначен строго для образовательных целей и исследований в области безопасности. Автор не несёт ответственности за любое неправомерное использование, ущерб или незаконную деятельность, вызванную этим инструментом. Используйте только в изолированных лабораторных средах с явного разрешения.


Обзор

KillChain — это инструмент пользовательского режима, который использует уязвимый драйвер ядра (ProcessMonitorDriver.sys, CVE-2026-0828) для завершения защищённых процессов из пользовательского пространства. Он взаимодействует с ядром через пользовательский интерфейс IOCTL, обходя стандартные механизмы защиты процессов.

Инструмент встраивает бинарный файл драйвера непосредственно в исполняемый файл, извлекает его во временное расположение во время выполнения, регистрирует его как службу ядра, загружает через NtLoadDriver и отправляет запросы на завершение через DeviceIoControl.


Демонстрация

KillChain Demo


Архитектура

root@kitploit:~
KillChain/
??? KillChain.cpp        Точка входа, разбор аргументов CLI, основной цикл завершения
??? LoadDriver.h         Извлечение драйвера, регистрация службы, логика NtLoadDriver/NtUnloadDriver
??? Logger.h             Потокобезопасное ведение журнала в консоль/файл с цветовой кодировкой
??? driverBytes.h        Встроенный бинарный файл драйвера (массив байтов)

ProcessMonitorDriver.sys  (встроен в исполняемый файл)
??? Предоставляет IOCTL_KILL_PROCESS (0xB822200C)  завершает целевой процесс по PID

Порядок выполнения

root@kitploit:~
1. Разбор аргументов CLI
2. Извлечение встроенного .sys ? %TEMP%\EmbeddedDriverService.sys
3. Создание ключа службы в реестре + регистрация через SCM
4. Загрузка драйвера в ядро через NtLoadDriver (требуется SeLoadDriverPrivilege)
5. Открытие дескриптора устройства: \\.\STProcessMonitorDriver
6. Цикл (до 360 секунд):
   a. Определение PID по имени на каждой итерации (если использовался --name)
   b. Отправка IOCTL_KILL_PROCESS с целевым PID
   c. После 2 успешных завершений — опциональное отключение Windows Defender через реестр
7. Закрытие дескриптора устройства; опциональный запуск очистки --uninstall-driver

Возможности


Требования

  • Windows 10 / 11 (x64)
  • Права администратора требуются для SeLoadDriverPrivilege и доступа к реестру
  • Режим тестовой подписи включён или действующая подпись драйвера
  • Visual Studio 2022 с набором инструментов C++20

Сборка

  1. Откройте KillChain.sln в Visual Studio 2022
  2. Выберите конфигурацию Release | x64
  3. Нажмите Ctrl+Shift+B для сборки

Результат: x64\Release\KillChain.exe


Использование

root@kitploit:~
KillChain.exe [options]

Options:
  --pid <PID>            Завершение процесса по PID
  --name <ProcessName>   Завершение процесса по имени исполняемого файла
  --disable-defender     Также отключить Windows Defender через реестр
  --log-level <0-3>      Уровень детализации журнала (0=ошибки, 1=обычный, 2=подробный, 3=отладка)
  --output <file>        Сохранение журнала в файл
  --uninstall-driver     Выгрузка драйвера, удаление службы и файла драйвера
  --help                 Показать эту справку

Примеры

root@kitploit:~
REM Завершение защищённого процесса по имени
KillChain.exe --name MsMpEng.exe

REM Завершение по PID с подробным журналом, записываемым в файл
KillChain.exe --pid 1234 --log-level 2 --output log.txt

REM Завершение процесса и отключение Windows Defender после этого
KillChain.exe --name notepad.exe --disable-defender

REM Очистка драйвера после тестирования
KillChain.exe --uninstall-driver

Интерфейс IOCTL

КонстантаЗначение
IOCTL_KILL_PROCESS0xB822200C
ПолеТипОписание
Входной буферULONG64PID целевого процесса
Выходной буфер

Ведение журнала

Вывод потокобезопасен (на основе CRITICAL_SECTION) и может одновременно записываться в консоль с ANSI-цветами и в файл журнала.


Жизненный цикл драйвера


Ссылка на CVE

CVE-2026-0828 ProcessMonitorDriver.sys предоставляет IOCTL, который позволяет любому вызывающему коду в пользовательском режиме с дескриптором устройства завершать произвольные процессы включая защищённые системные процессы без стандартных проверок контроля доступа.


Автор

Eleven Red Pandas

  • GitHub: https://github.com/oxfemale
  • X: https://x.com/bytecodevm

Лицензия

Этот проект предоставляется только для образовательных и исследовательских целей. Распространение или использование в производственных средах строго запрещено.

Скачать инструмент
ВозможностьОписание
Завершение по PIDЗавершение любого процесса по его числовому PID через IOCTL ядра
Завершение по имениОпределение и завершение процесса по имени исполняемого файла, повторная проверка на каждой итерации
Цикл устойчивостиНепрерывный мониторинг и повторное завершение цели до 360 секунд
Отключение DefenderЗапись в HKLM\SOFTWARE\Policies\Microsoft\Windows Defender для отключения защиты в реальном времени
Встроенный драйверБинарный файл драйвера встроен в исполняемый файл внешний файл .sys не требуется
Удаление драйвераВыгрузка драйвера из ядра, удаление службы SCM, очистка реестра, удаление временного файла
Настраиваемое ведение журналаЧетыре уровня детализации с опциональным выводом в файл
DWORD
Не используется (заглушка)
Путь к устройству\\.\STProcessMonitorDriver
УровеньЗначениеОписание
LOG_ERROR0Только ошибки
LOG_INFO1Обычные рабочие сообщения (по умолчанию)
LOG_WARNING2Предупреждения и информационные сообщения
LOG_DEBUG3Полная трассировка отладки
ШагWin32 / NT API
Извлечение во временную папкуCreateFile + WriteFile
Регистрация службыRegCreateKeyEx + CreateService (SCM)
Загрузка в ядроNtLoadDriver (ntdll)
Проверка активностиEnumDeviceDrivers + GetDeviceDriverBaseName
Выгрузка из ядраNtUnloadDriver (ntdll)
Удаление службыDeleteService (SCM) + RegDeleteTree
Удаление временного файлаDeleteFile