Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
shadow — 用 Rust 编写的 Windows 内核 Rootkit | Kitploit
工具/GitHubGitHub/joaoviictorti/shadow
权限提升学习与教育
GitHubjoaoviictorti/shadow

shadow

用 Rust 编写的 Windows 内核 Rootkit

查看仓库
70871711个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

shadow-rs 🦀

Rust Platform Forks Stars License

shadow-rs

shadow-rs 是一个用 Rust 编写的 Windows 内核 rootkit,展示了利用 Rust 的安全性和性能特性进行内核操作的高级技术。本项目仅用于教育和研究目的。

目录

  • 公告
  • 功能
  • 安装
  • 支持的平台
  • 构建说明
    • 驱动程序
    • 客户端
  • 设置说明
    • 启用测试模式
    • 通过 Windbg 调试
    • 创建/启动服务
  • 免责声明
  • 为 shadow-rs 贡献代码
  • 参考
  • 许可证
  • 贡献者

公告

[!IMPORTANT]
该项目正在开发中。

功能

进程

  • ✅ 隐藏和取消隐藏进程。
  • ✅ 修改进程签名级别以处理 Protected Processes (PP) 和 Protected Process Light (PPL)。
  • ✅ 保护进程免遭终止和内存转储。
  • ✅ 将进程权限提升至 SYSTEM,授予完全的管理员访问权限。
  • ✅ 终止目标进程。
  • ✅ 列出所有受保护和隐藏的进程。

线程

  • ✅ 隐藏和取消隐藏线程。
  • ✅ 保护线程免遭终止或挂起。
  • ✅ 列出所有受保护和隐藏的线程

驱动程序

  • ✅ 隐藏和取消隐藏内核模式驱动程序。
  • ✅ 枚举所有已加载的驱动程序。
  • ✅ 启用或禁用驱动程序签名强制(DSE),以允许加载未签名的驱动程序。
  • ✅ 阻止驱动程序加载。

回调

  • ✅ 列出已注册的进程创建、线程创建、映像加载和注册表操作回调。
  • ✅ 移除或恢复特定回调。
  • ✅ 列出所有已移除的回调。

其他

  • ✅ 通过内核级拦截实时捕获用户输入的按键。
  • ✅ 禁用 Microsoft-Windows-Threat-Intelligence(EtwTi)。
  • ✅ 在 BSOD 情况下从内存转储中清理驱动程序痕迹。
  • ✅ 编译加密字符串。
  • ✅ 支持反射式驱动程序加载。

用户模式代码执行

  • ✅ 使用 ZwCreateThreadEx 将 shellcode 或 DLL 注入进程。
  • ✅ 使用异步过程调用(APC)注入,在可告警线程中执行 shellcode 或 DLL。
  • ✅ 使用 Thread Hijacking 在进程中执行 shellcode。

模块

  • ✅ 从进程内存列表中隐藏模块。
  • ✅ 枚举所有已加载的模块。

注册表

  • ✅ 隐藏和取消隐藏注册表项和值,以防止检测和篡改。
  • ✅ 应用注册表保护,防止删除或覆盖注册表项或值。

网络

  • ✅ 在 netstat 和类似监控工具中隐藏和取消隐藏网络端口。

安装

  • 从此处安装 Rust。
  • 按照 Microsoft 指南 设置 Rust 以进行内核开发。

支持的平台

  • ✅ Windows 10 / 11(仅限 x64)

构建说明

驱动程序

导航到 driver 目录并构建内核驱动程序:

cargo make default --release

[!IMPORTANT]
注意:首次构建必须以管理员身份执行。后续构建不需要提升权限。

要启用对 kdmapper 等工具的映射支持,请使用以下命令编译:

cargo make default --release --features mapper

客户端

导航到 client 目录并构建用户模式客户端:

cargo build --release

为了与映射驱动兼容:

cargo build --release --features mapper

设置说明

启用测试模式或测试签名模式

bcdedit /set testsigning on

创建 / 启动服务

你可以使用服务控制管理器或 OSR Driver Loader 来加载驱动程序。

调试

使用 Windbg 附加到内核并监控驱动程序活动。

bcdedit /debug on
bcdedit /dbgsettings net hostip:<IP> port:<PORT>

为 shadow-rs 贡献代码

要为 shadow-rs 贡献代码,请遵循以下步骤:

  1. 复刻(Fork)此仓库。
  2. 创建分支:git checkout -b <branch_name>。
  3. 做出更改并确认:git commit -m '<commit_message>'。
  4. 推送到原始分支:git push origin <project_name> / <local>。
  5. 创建拉取请求。

或者,查阅GitHub 文档了解如何创建拉取请求。

免责声明

本项目仅用于教育和研究目的。严禁并反对恶意使用该软件。对于因不当使用本软件而造成的任何损害,我不承担任何责任。

参考

我想对这些启发我创建 shadow-rs 并为其贡献了一些功能的项目表示感谢:

  • Hidden
  • Nidhogg
  • eagle-rs
  • Banshee
  • ReadWriteDriverSample

其他重要资源:

这些资料和研究对于加深我对 Windows 内核开发的理解非常宝贵:

  • UnKnoWnCheaTs
  • Reactos
  • Blinding EDR On Windows
  • Windows Kernel Programming - Pavel
  • Rootkit Arsenal Escape Evasion Corners
  • Rootkits Subverting Windows Greg Hoglund
  • Rootkits Bootkits Reversing Malware Generation
  • Memory Forensics
  • Leveraging Rootkits for Post-Exploitation - Black Hat

许可证

本项目基于 MIT 许可证 授权。有关详细信息,请参阅 LICENSE 文件。

贡献者

contributors

下载工具