Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Chaos-Rootkit — 现在你看到我,现在你看不到我 | Kitploit
工具/GitHubGitHub/zeromemoryex/chaos-rootkit
权限提升持久化机制IDS/IPS规避后渗透利用红队
GitHubzeromemoryex/chaos-rootkit

Chaos-Rootkit

现在你看到我,现在你看不到我

查看仓库
1.1k16243个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

Chaos-Rootkit

图片描述

  • Chaos-Rootkit 是我编写的一个 x64 Ring 0 rootkit,目的是更好地理解内核内部原理和 rootkit 技术。

  • GUI 版本

图片

请我喝杯咖啡

功能

  • 隐藏进程:此功能允许你通过 DKOM 在进程列表工具中隐藏进程。

  • 提升特定进程权限:此功能允许你提升特定进程的权限。

  • 将磁盘和内存中的驱动程序替换为 Microsoft 驱动程序:此实现的所有功劳归于 IDontCode Back Engineering 的出色工作,我还为此功能处理了卸载和关闭例程,确保 rootkit 的驱动程序不会在某个时刻损坏或崩溃。

  • 除了指定的进程 ID 外,限制用户模式应用程序访问文件。

  • 生成提升权限的进程:使用提升的权限启动命令提示符。

  • 绕过文件完整性检查并保护其免受反恶意软件影响:其原理是将文件操作重定向到一个合法文件,使我们的文件看起来是真实的并且带有有效证书签名;此外,如果有反恶意软件试图扫描它,rootkit 会立即杀死该反恶意软件进程。

  • 取消保护所有进程

  • 使用任意指定的保护级别(WinSystem、WinTcb、Windows、Authenticode、Lsa、Antimalware)保护特定进程。

  • 保护特定文件免受反恶意软件影响:当反恶意软件尝试扫描它时,rootkit 会将其关闭;这是通过检查调用者的 EPROCESS 保护成员来实现的。

贡献

  • 欢迎贡献,但在贡献时,请务必注意 rootkit 的设计实现细节。例如,请参阅这段 代码。忽略此逻辑将导致驱动程序崩溃。上一个贡献没有遵循此设计,我不得不推送多个更新来修复它 :(

文章

  • https://www.hackandhide.com/chaos-rootkit-internals-explained/

致谢

  • Yassine Jerroudi :在 rootkit 客户端 GUI 的早期版本中提供了巨大帮助,因为当时我对 IMGUI 完全是个菜鸟。他理应获得全部功劳。
  • IDontCode BackEngineerLab:将磁盘和内存中的驱动程序进行替换的实现,全部功劳归于他们。
  • sixtyvividtails :感谢他建议在全部三个级别上探测 ObjectAttributes->ObjectName->Buffer,因为我们在挂钩 NtCreateFile 时会收到用户控制的指针。
  • Pavel Yosifovich :他是《Windows Kernel Programming》的作者,这本书仍然是我依赖的最有价值的资源。没有扎实的内核内部原理知识,你不可能仅凭感觉就编写出驱动程序。真正的知识是唯一能让你免于彻底完蛋的东西 bsod ..
  • 致贡献者:特别感谢第一位贡献者 UncleJ4ck 实现了错误处理,也感谢 staarblitz 添加了 Windows 11 24H2 偏移量和 GUI 保护。
下载工具