Black Angel Rootkit
Black Angel 是一个 Windows 11/10 x64 内核模式 Rootkit。该 Rootkit 可在启用 DSE 的情况下加载,同时保持其全部功能。
专为红队设计。
Rootkit 功能
Rootkit 可以通过 kdmapper 加载以绕过 DSE,Black Angel Loader 可能尚无法正常工作。使用项目 driver-hijack 来保持完整的驱动程序功能(如回调支持)。
- 绕过 DSE(无需开启测试签名)
KPP 绕过
- 隐藏进程
- 隐藏端口(TCP/UDP)
- 提升进程权限
- 进程保护
- Shellcode 注入器(无法被杀死的 Shellcode。即使进程终止,shellcode 仍可运行)
- (待办)隐藏文件/目录
- (待办)隐藏注册表项
实现
你可以通过将 BlackAngel 头文件 复制粘贴到你的项目中来轻松实现 rootkit 调用。
演示
你可以在我的频道找到 rootkit 演示
附加信息
- 请记得将 ACTIVE_PROCESS_LINKS 偏移量更改为与你 Windows 版本对应的值。当前偏移量已在 Windows 10/11 Pro 21H2 上测试。
- 可能仍存在稳定性问题!
- KM shellcode 注入器非常强大。如果你将 shellcode 注入受保护的进程,任何杀毒软件都无法将其清除 >:D 诸如 Metasploit shell_reverse_tcp 之类的简单 shellcode,即使进程被终止也能正常运行。
资源: