Chaos-Rootkit 是我编写的一个 x64 Ring 0 rootkit,目的是更好地理解内核内部原理和 rootkit 技术。
GUI 版本
隐藏进程:此功能允许你通过 DKOM 在进程列表工具中隐藏进程。
提升特定进程权限:此功能允许你提升特定进程的权限。
将磁盘和内存中的驱动程序替换为 Microsoft 驱动程序:此实现的所有功劳归于 IDontCode Back Engineering 的出色工作,我还为此功能处理了卸载和关闭例程,确保 rootkit 的驱动程序不会在某个时刻损坏或崩溃。
除了指定的进程 ID 外,限制用户模式应用程序访问文件。
生成提升权限的进程:使用提升的权限启动命令提示符。
绕过文件完整性检查并保护其免受反恶意软件影响:其原理是将文件操作重定向到一个合法文件,使我们的文件看起来是真实的并且带有有效证书签名;此外,如果有反恶意软件试图扫描它,rootkit 会立即杀死该反恶意软件进程。
取消保护所有进程
使用任意指定的保护级别(WinSystem、WinTcb、Windows、Authenticode、Lsa、Antimalware)保护特定进程。
保护特定文件免受反恶意软件影响:当反恶意软件尝试扫描它时,rootkit 会将其关闭;这是通过检查调用者的 EPROCESS 保护成员来实现的。
..