
Руткит Windows x64 Ring 0, обеспечивающий скрытие процессов через DKOM, повышение привилегий, подмену драйверов и обход антивирусных средств путём перенаправления файловых операций и завершения работы сканеров.
Chaos-Rootkit — это руткит Ring 0 для x64, который я написал, чтобы лучше понять внутреннее устройство ядра и техники руткитов.
GUI-версия
Скрытие процесса: эта функция позволяет скрывать процессы от средств их перечисления через DKOM.
Повышение привилегий конкретного процесса: эта функция позволяет повысить привилегии конкретного процесса.
Подмена драйвера на диске и в памяти драйвером Microsoft: вся заслуга в этой реализации принадлежит IDontCode Back Engineering за его исключительную работу; я также обработал процедуры выгрузки и завершения для этой функции, чтобы драйвер руткита не повреждался и не падал в какой-то момент.
Ограничение доступа к файлам для приложений пользовательского режима, за исключением указанного идентификатора процесса
Запуск процесса с повышенными привилегиями: запуск командной строки с повышенными привилегиями.
Обход проверки целостности файла и защита от антивирусов: это работает за счёт перенаправления файловых операций на легитимный файл, из-за чего наш файл выглядит подлинным и подписанным действительным сертификатом; кроме того, если антивирус попытается просканировать его, руткит немедленно убьёт антивирусный процесс.
Снятие защиты со всех процессов
Защита конкретного процесса с любым заданным уровнем защиты (WinSystem, WinTcb, Windows, Authenticode, Lsa, Antimalware).
Защита конкретного файла от антивирусов: когда антивирус пытается просканировать его, руткит завершает его работу. Это делается путём проверки элемента защиты EPROCESS вызывающего процесса.
..