针对内核级rootkit技术研究或教育的PoC。 目前专注于Windows操作系统。 所有模块仅支持x64系列64位操作系统。
所有模块均在Windows 11 x64中测试。 要测试驱动程序,测试机可使用以下选项:
每个选项都需要禁用安全启动。
每个项目目录中的README.md提供了详细信息。 所有模块均在Windows 11中测试。
| 模块名称 | 描述 |
|---|---|
| BlockImageLoad | 使用加载映像通知回调方法阻止驱动程序加载的PoC。 |
| BlockNewProc | 使用进程通知回调方法阻止新进程的PoC。 |
| CreateToken | 使用ZwCreateToken() API获取完全特权SYSTEM令牌的PoC。 |
| DropProcAccess | 使用对象通知回调丢弃进程句柄访问权限的PoC。 |
| ElevateHandle | 使用DKOM方法提升句柄访问权限的PoC。 |
| FileDirHide | 隐藏文件/目录的PoC。 |
| GetFullPrivs | 使用DKOM方法获取完全特权的PoC。 |
| GetKeyStroke | 使用内核驱动程序记录键盘操作的PoC。 |
| GetProcHandle | 从内核模式获取完全访问权限进程句柄的PoC。 |
| InjectLibrary | 使用内核APC注入方法执行DLL注入的PoC。 |
| MemRead | 读取任意进程内存的PoC。 |
| ModHide | 使用DKOM方法隐藏已加载内核驱动程序的PoC。 |
| ProcHide | 使用DKOM方法隐藏进程的PoC。 |
后续将添加更多PoC,特别是关于以下方面的内容:
| ProcProtect | 操纵受保护进程的PoC。 |
| QueryModule | 检索内核驱动程序加载地址信息的PoC。 |
| StealToken | 从内核模式执行令牌窃取的PoC。 |